חקירת Ransomware: 60 הדקות הראשונות

חקירת Ransomware הוא תהליך מבוקר שמאזן בין בלימת נזק לשימור ראיות. מתעדים מקור, זמן וכלי, שומרים Hash, בונים Timeline ומפרידים בין עובדה, פרשנות והחלטה.
Incident Response ו-DFIR דורשים איזון בין מהירות, שימור ראיות, רציפות עסקית ותיעוד. פעולה נכונה היא פעולה שאפשר להסביר, לשחזר ולבקר לאחר האירוע. המאמר הנוכחי מתמקד ב-חקירת Ransomware ומיועד ל-אנליסטים, IT וראשי צוות. המטרה היא לתת שיטת עבודה שאפשר ליישם בתרגול, בראיון מקצועי ובסביבת עבודה, בלי להסתפק בהגדרה מילונית.
האתגר המרכזי הוא שהנתונים כמעט תמיד חלקיים. scope, isolation, identity containment יכולים להצביע על כיוון, אך המשמעות שלהם תלויה בזמן, בנכס, במשתמש ובפעילות הצפויה. לכן נבנה את הבדיקה סביב שאלת חקירה, ראיות נדרשות וקריטריון ברור לסיום.
התרחיש המעשי במאמר הוא: תרגיל Tabletop לדקות 0-15, 15-30 ו-30-60.. כל הדוגמאות הן נתוני מעבדה או תיאור תהליכי. כאשר מדובר ב-Penetration Testing, Web או Cloud, יש לעבוד רק עם אישור מפורש, Scope מוגדר ויכולת לעצור את הבדיקה.




