概述威胁响应小组 DFIR 为企业和公共机构提供数字取证与事件响应(Digital Forensics & Incident Response)服务,结合事后响应、数字证据产出与主动的取证准备(forensic readiness)。
主要领域- 事件响应:快速遏制、清除和缓解安全事件,减少运营影响。
- CTU/CTP 法医咨询:遵循证据链最佳实践的取证分析,以支持司法程序。
- Forensic readiness:构建流程、技术与标准,确保采集的数字数据准确、完整且可验证。
- 研究与创新:试验 eBPF、内核遥测、用于异常检测的人工智能及容器取证,以预判威胁并开发先进工具。
威胁分析DFIR 小组在诉讼、刑事、民事和仲裁程序中开展工作,并处理涉及欺诈、腐败和知识产权纠纷的案件。Forensic readiness 作为预防性服务,帮助组织合法且可辩护地收集、保存和分析电子证据。团队在计算机取证实验室内工作,并遵循严格的数据采集、晶化和存储程序。
活动- 基于取证流程的网络事件管理
- 为司法机关和律所提供专家咨询
- 支持与硬件/软件设计与实现相关的争议
- 为民事和刑事案件提供文档支持
- 评估信息系统在互联网上的暴露风险
- 为品牌保护提供专业咨询
- PC 与智能手机的恶意软件清除
- 保护企业核心技术并预防数据泄露
- 处理企业不忠行为及劳动关系终止的援助
工具- Cellebrite UFED
- Intella
- Axiom
- X-Ways
- Falcon
- GrayKey
精选报告与出版物- Advanced Data Extraction in iOS Forensics: File Protection and Device Security
- Forensic Readiness 2025: Strategic Framework for the Usability of Electronic Evidence
- Deception Technology and Moving Target Defence
- Data Without Borders - Digital Forensics rewrites privacy
- GTG-1002 and the Chinese Espionage Ecosystem
- Uses and abuses of eBPF: threats, detection techniques and countermeasures - Part 1
- eBPF for Digital Forensics & Incident Response
特性 / 技术规格- 单元类型:Threat Response Unit(Digital Forensics & Incident Response)
- 服务范围:为企业及公共机构提供支持;适用于诉讼、刑事、民事及仲裁程序
- 主要能力:事件遏制/清除/缓解、取证证据采集、forensic readiness、研究与创新
- 协作:与安全运营中心(SOCs)集成,支持主动检测、威胁狩猎和危机管理
- 团队:专门从事网络事件响应和取证证据采集的技术人员
- 实验室:具备数据采集、晶化与安全存储程序的计算机取证实验室
- 使用工具:Cellebrite UFED、Intella、Axiom、X-Ways、Falcon、GrayKey
- 研究方向:eBPF、内核遥测、用于异常检测的AI、容器取证