Vai al contenuto
Home / Servizi / Risposta agli Incidenti
IR 24/7 · Ogni minuto conta

Risposta agli Incidenti e Forense Digitale

Quando si verifica una violazione, ogni minuto conta. SOC 24/7 secondo NIST SP 800-61 e forense digitale con catena di custodia per il tribunale.

Panoramica

Il programma di risposta di Berghem copre l'intero ciclo dell'incidente — dalla preparazione con playbook e tabletop, al contenimento in ore via SOC 24/7, fino alla perizia forense che ricostruisce la kill chain e produce perizia firmata per il tribunale.

Ogni azione viene registrata, ogni decisione documentata e ogni artefatto preserva la catena di custodia. Chiudiamo con revisione post-incidente, aggiornamento dei playbook e indicatori di compromissione per alimentare SIEM, EDR e threat intel interno.

Tutto incluso

SOC 24/7 con reperibilità rotativa
Ciclo NIST SP 800-61 (6 fasi)
Contenimento entro 4 ore
Acquisizione forense di disco e memoria
Reverse engineering del malware
Catena di custodia ISO/IEC 27037
Perizia firmata da perito giudiziario
Modulo 01 · NIST SP 800-61

Risposta agli Incidenti

Sei fasi eseguite da un SOC 24/7 — dalla preparazione al post-incidente. Ogni minuto viene registrato, ogni decisione documentata e ogni azione preserva la catena di custodia.

Fase 01 · Playbook

Preparazione

Piano di risposta, formazione del team e tabletop exercise per garantire la prontezza — playbook specifici per scenario e area di business.

Fase 02 · SIEM · EDR

Rilevamento e Analisi

Identificazione e classificazione rapida via SIEM, EDR e threat intel — correlazione multi-fonte per separare rumore da compromissione reale.

Fase 03 · Isolamento

Contenimento

Isolamento degli host, revoca delle credenziali e limitazione del raggio d'impatto — preservando le evidenze per la perizia successiva.

Fase 04 · Pulizia

Eradicazione

Rimozione completa della minaccia dall'ambiente e chiusura dei vettori di attacco sfruttati — hardening e validazione dell'integrità.

Fase 05 · Ripristino

Recupero

Ripristino assistito con monitoraggio rafforzato per rilevare tentativi di ritorno dell'avversario — validazione prima della ripresa operativa.

Fase 06 · Post-mortem

Lezioni Apprese

Report post-incidente, analisi delle cause e azioni correttive — chiudendo il ciclo con aggiornamento di playbook, controlli e indicatori.

Modulo 02 · ISO/IEC 27037

Forense Digitale

Indagine che resiste al controesame: acquisizione forense, ricostruzione della timeline e perizia firmata da perito giudiziario. Sei capacità con catena di custodia verificabile.

Immagine · RAM · Artefatti

Disco e Memoria

Immagini bit-per-bit write-blocked, cattura RAM volatile, analisi artefatti NTFS/EXT4 e dump di processi.

PCAP · NetFlow · C2

Traffico di Rete

Cattura PCAP, NetFlow, ricostruzione sessioni, estrazione IOC e identificazione server C2.

Sandbox · MITRE ATT&CK

Malware e Reverse Engineering

Analisi statica e dinamica in sandbox, unpacking, deobfuscation e mappatura TTP contro MITRE ATT&CK.

SIEM · EDR · IdP · Cloud

Log e Timeline

Correlazione log da SIEM, EDR, IdP e cloud per ricostruire la kill chain minuto per minuto.

ISO/IEC 27037 · SHA-256

Catena di Custodia

Procedure ISO/IEC 27037 con hashing SHA-256, sigillo digitale e traccia verificabile di ogni evidenza.

Perizia · Expertise · Tribunale

Perito Giudiziario e Perizia

Perizia firmata, assistenza tecnica in giudizio e testimonianza specializzata.

Domande Frequenti

Qual è il tempo di risposta agli incidenti di Berghem?
Berghem offre risposta agli incidenti a livelli con SLA definiti. Gli incidenti critici ricevono risposta iniziale entro 1 ora, con un analista ingaggiato entro 4 ore. Gli incidenti ad alta severità ricevono risposta entro 4 ore con ingaggio dell'analista entro 8 ore. I tempi di risposta si applicano 24/7 per gli abbonati al livello critico e durante l'orario lavorativo per il livello standard. Tutti gli ingaggi iniziano con un triage rapido per determinare ambito, impatto e priorità di contenimento.
Berghem fornisce digital forensics?
Sì. Le capacità di digital forensics di Berghem includono forense di disco e memoria, analisi del traffico di rete, reverse engineering di malware, ricostruzione della timeline e preservazione delle prove seguendo procedure di catena di custodia adeguate per procedimenti legali. I nostri investigatori forensi utilizzano strumenti e metodologie standard del settore per garantire che i findings siano difendibili e azionabili. L'analisi forense può essere eseguita in loco o da remoto a seconda dei requisiti dell'incidente.
Berghem può gestire incidenti ransomware?
Sì. Berghem fornisce risposta completa agli incidenti ransomware incluso contenimento immediato per prevenire la propagazione laterale, analisi forense per determinare il vettore di attacco e l'ambito della crittografia, servizi di consulenza sulla negoziazione, pianificazione del recupero e hardening post-incidente. Aiutiamo le organizzazioni a valutare oggettivamente le loro opzioni — incluso ripristino dei backup, possibilità di decrittazione e attivazione della business continuity — preservando le prove per un potenziale coinvolgimento delle forze dell'ordine.
Cosa succede dopo la risoluzione di un incidente?
Dopo il contenimento e il recupero, Berghem conduce una revisione post-incidente approfondita che include analisi delle cause, documentazione della timeline, valutazione delle lacune di rilevamento e valutazione dell'efficacia della risposta. Forniamo un report completo dell'incidente con le lezioni apprese e una roadmap strategica di remediation per prevenire la ricorrenza. Ciò include playbook aggiornati, regole di rilevamento migliorate e raccomandazioni per miglioramenti dell'architettura di sicurezza identificati durante l'indagine.

Incidente attivo?

Se state affrontando un incidente di sicurezza in questo momento, contattateci immediatamente per attivare la risposta di emergenza 24/7.

Contattare risposta di emergenza