Home Introducao ao DFIR
Post
Cancel

Introducao ao DFIR

Com base nos últimos estudos que venho realizando sobre o assunto, me deparei com várias fontes de informações sobre o tema. Para fixação de aprendizado, resolvi tomar nota do que pude absorver durante esse processo.

DFIR?

DFIR (Digital Forensics Incident Response) é uma das áreas de segurança cibernética. Uma equipe de DFIR é responsável por gerenciar a resposta a incidentes de segurança, incluindo a coleta de evidências de incidentes, a correção de seu impacto e a implementação de controles para evitar que ocorram novamente no futuro.

Podemos dividir o DFIR em dois componentes principais:

  • Forense Digital: Examina os dados do sistema, a atividade do usuário e outras evidências digitais para determinar se um ataque está em andamento e quem está por trás da atividade.
  • Resposta a incidentes: Oprocesso geral que as organizações seguirão para preparar, detectar, conter e recuperar de violações de dados.

Devido ao aumento contínuo de ataques a endpoints, o DFIR tornou-se uma competência central na estratégia de segurança de uma organização e nos recursos de caça a ameaças. A mudança para a nuvem e a adoção do trabalho remoto aumentaram a necessidade das organizações garantirem que todos os dispositivos conectados à rede estejam protegidos contra uma variedade de ameaças.

Embora o DFIR se encaixe como um recurso de segurança reativo, o uso de ferramentas sofisticadas, como inteligência artificial (IA) e/ou aprendizado de máquina (ML) permitem que algumas organizações aproveitem as atividades do DFIR para medidas preventivas. Nesse caso, o DFIR também pode ser considerado um componente de uma política de segurança proativa.

Como usar a perícia digital no planejamento de resposta a incidentes ?

A perícia digital fornece as informações e evidências necessárias exigidas por um Centro de Estudos para Resposta e Tratamento de Incidentes em Computadores (CERT) ou Grupo de Resposta a Incidentes de Segurança (CSIRT) para responder a um incidente de segurança.

A perícia digital pode incluir:

  • Análise forense do sistema de arquivos
  • Análise forense de memória
  • Análise forense de rede
  • Análise de log

Além de ajudar as equipes a responder a ataques, a perícia digital desempenha um papel importante em todo o processo de correção, podendo auxiliar a desenvolver e fortalecer medidas preventivas de segurança, isso permite que a organização reduza o risco geral e acelere os tempos de resposta futuros.

Dito isso, abaixo segue algumas ferramentas retiradas originalmente da coleção disponibilizada pelo Meirwah.

Ferramentas para simulação adversária;

Ferramenta de criação de imagem de disco;

Ferramentas de análise de log;

Ferramentas de análise de memória;

Coleta de evidências;

Gerenciamento de incidentes;

Ferramenta Sandbox/Reverse;

Ferramentas “all-in-one”;

PLaybook;

Bases de conhecimentos (Livros,videos,comunidade);

This post is licensed under CC BY 4.0 by the author.