从异常活动中还原完整攻击路径
当企业发现账户异常登录、系统出现未知行为、数据访问异常或怀疑遭受网络攻击时, 单纯依靠安全告警通常无法完整说明事件的发生过程。 网络攻击调查通过对系统日志、访问记录、终端信息、网络活动及相关数字证据进行分析, 帮助企业建立更加完整的事件时间线。
NorthShield Security 通过对异常行为进行关联分析,识别潜在攻击入口、 攻击活动及可能涉及的系统和账户,并评估事件对企业环境和业务运营可能产生的影响。 调查结果可用于后续风险处置、安全整改以及进一步的安全测试。
核心调查内容
事件时间线分析
对关键日志、登录活动、系统行为和网络事件进行时间关联, 帮助还原异常活动出现的时间节点及事件发展过程。
攻击路径分析
分析攻击者可能使用的入口、账户、系统及权限变化, 梳理从初始访问到潜在扩散的攻击路径。
数字证据分析
对相关系统日志、访问记录、终端信息及其他可用数字证据进行梳理, 为事件调查和风险判断提供依据。
影响范围评估
评估异常事件可能涉及的系统、账户、应用及数据, 帮助企业明确需要进一步关注和处置的风险范围。