Ransomware: triage forense, containment, acquisizione evidenze, timeline, esfiltrazione e report. Tempi tipici e priorità operative.
In caso di ransomware, le prime ore determinano qualità delle evidenze e capacità di contenimento. Il triage forense tipicamente include: messa in sicurezza e isolamento, raccolta rapida di artefatti prioritari (log, EDR, snapshot, memoria), identificazione vettore iniziale, verifica di esfiltrazione e definizione della timeline.
Le tempistiche dipendono da dimensione dell’infrastruttura e telemetria disponibile, ma l’obiettivo è produrre rapidamente un quadro: cosa è successo, da dove, cosa è stato toccato, quali dati e quali azioni riducono il danno. Il report deve essere orientato a decisioni: remediation, hardening, comunicazioni e, se necessario, supporto a denuncia.