apa yang tidak dirawat
insiden sebenarnya menelan kos.
Ditarik daripada data tindak balas insiden dalaman kami dan laporan awam yang disahkan merentasi 2024–2025 — pelbagai industri, pelbagai geografi.
sebelum anda panik,
ukur letupan.
Jawab empat soalan. Kami akan menjana skor keterukan secara langsung dan empat tindakan pertama yang perlu diambil oleh pasukan anda sekarang — sebelum sesiapa pun menyentuh papan kekunci dengan marah.
▸ Empat tindakan pertama
- Pisahkan hos terjejas daripada rangkaian — jangan matikan.
- Pelihara memori & salinan bayangan volum pada sekurang-kurangnya satu hos.
- Batalkan kelayakan yang digunakan dalam 72 jam terakhir; gantikan akaun perkhidmatan.
- Buka jambatan tindak balas dengan PWN•ALL sebelum menyentuh sandaran.
empat fasa.
satu jambatan.
Kami mengendalikan setiap insiden pada satu jambatan tindak balas yang diaudit — pasukan anda, penganalisis DFIR kami, garis masa bersama, dan resit pada setiap langkah.
Mengandungi
Pengasingan pada peringkat rangkaian tanpa memusnahkan bukti. Kami menghentikan pergerakan lateral pada suis, menyekat C2, membekukan akaun berkuasa, dan memelihara memori pada hos pivot.
Skop
Triage forensik bagi setiap aset yang disulitkan, vektor akses awal, kelangsungan, dan jejak eksfiltrasi. Kami mengenal pasti strain, TTP pengendali, dan tempoh kediaman.
Pemulihan
Pembinaan semula bilik bersih, pemeriksaan integriti sandaran, padanan penyahsulit dengan perpustakaan dalaman kami, dan — di mana kunci wujud — penyahsulitan berperingkat data pengeluaran.
Pengukuhan
Pembetulan punca akar, pembersihan identiti, pelaksanaan EDR/MFA di mana tiada, dan laporan bertulis yang boleh dibaca oleh lembaga pengarah, penanggung insurans, dan pengawal selia anda.
setiap varian mempunyai
celah lemah. kami menemuinya.
Perpustakaan penyelidikan dekripter dan maklumat rundingan kami dikemas kini daripada kes sebenar yang kami selesaikan setiap minggu. Jika ada cara untuk memulihkan tanpa membayar, kami menemuinya terlebih dahulu.
LockBit • BlackCat • Play
- Pengawal domain & penargetan Veeam
- Padam salinan bayangan melalui vssadmin/WMI
- Pengeluaran berperingkat melalui MEGA/Rclone
- Pemulihan kunci separa di mana berkenaan
Akira • Royal • Rhysida
- ESXi hentikan dan enkripsi pada lapisan VMFS
- Perisian tebusan ELF Linux pada peranti
- Pemulihan volum pada peringkat datastore
- Audit integriti di pihak hipervisor
Cl0p • Karakurt • RansomHub
- Pencurian data semata-mata, tiada penyulitan
- Pemantauan tapak kebocoran & penyingkiran
- Penyelarasan pendedahan undang-undang
- Komunikasi operator diuruskan oleh kami
seorang penganalisis sudah
memerhati jam.
Sebaik sahaja anda menghubungi, jambatan kongsi akan diaktifkan dengan tindakan bertimbai cap masa, pemilikan bukti, dan papan keterukan langsung. Penanggung insurans dan pasukan undang-undang anda boleh menyertai dalam mod baca sahaja.
Tiada misteri. Tiada kesunyian.
Setiap insiden PWN-ALL dijalankan pada templat jambatan yang sama yang telah diterima oleh pengawal selia dan penanggung insurans siber anda. Anda melihat apa yang kami lihat. Anda meluluskan setiap tindakan perosak. Tiada apa yang disulitkan, dipadam, atau dibayar tanpa kelulusan anda.
Selepas pengekangan, anda akan mendapat laporan rantaian pemilikan, garis masa yang dipetakan dengan MITRE ATT&CK, dan pelan pengukuhan 30/60/90 hari — bukan PDF yang penuh dengan tangkapan skrin.
soalan-soalan
orang bertanya pada pukul 3 pagi.
Patutkah kami membayar tebusan?
Hampir tidak pernah menjadi langkah pertama yang betul. Kami berunding hanya sebagai langkah terakhir sambil pilihan pemulihan dinilai, dan hanya dengan kelulusan undang-undang dan sekatan. Dalam ~94% kes kami, pemulihan sepenuhnya atau sebahagiannya boleh dilakukan tanpa pembayaran.
Sejauh mana anda boleh berada di jambatan?
SLA kami ialah kurang daripada 60 minit dari panggilan pertama ke penganalisis di jambatan kongsi dengan pasukan anda. Arahan pengekangan biasanya bermula dalam 15 minit pertama sementara pengesahan skop dijalankan serentak.
Kami sudah mematikan semuanya. Adakah itu buruk?
Ia tidak ideal — memori mudah alih menyimpan kunci, proses yang disuntik, dan jejak pengendali — tetapi ia boleh dipulihkan. Jangan hidupkan semula apa-apa sehingga kami berada di talian. Kami mempunyai prosedur untuk triage sejuk.
Adakah anda bekerjasama dengan penanggung insurans siber kami?
Ya. PWN-ALL disusun untuk disambungkan ke panel IR standard. Kami menyediakan tindakan bertemakan masa, kawalan kos, dan laporan akhir dalam format yang diterima oleh kebanyakan syarikat insurans.
Bagaimana jika data dicuri dan juga disulitkan?
Kami menentukan skop eksfil secara berasingan: apa yang diambil, dari mana, dan untuk berapa lama. Kami kemudian menyelaras pendedahan, aspek undang-undang, dan — jika sesuai — pemantauan laman kebocoran serta komunikasi pengendali.
jangan tunggu untuk
pagi isnin.
Setiap jam anda menangguh, sandaran akan dipadam, bukti akan luput, dan pengendali akan bergerak lebih jauh. PWN-ALL bertindak balas pada hari kejadian, hujung minggu, cuti — jam tidak peduli, dan kami juga tidak.
50% serangan masih berakhir dengan penyulitan. Jangan tunggu untuk mengetahui separuh mana.