2024-03-06 08:15:23
🚨 INCIDENTE RILEVATO
EDR ha rilevato tentativo esecuzione ransomware BlackCat/ALPHV su server ERP-PROD-01.
File malevolo bloccato e messo in quarantena automaticamente.
Sistema EDR (Automatico)
2024-03-06 08:17:45
Alert SOC
Analista SOC riceve alert critico e avvia procedura incident response SEV-1.
Analista SOC - M. Bianchi
2024-03-06 08:22:10
CONTENIMENTO IMMEDIATO
Server ERP-PROD-01 isolato dalla rete. Tutte le connessioni di rete disabilitate.
Servizio ERP offline preventivamente.
System Admin - G. Rossi
2024-03-06 08:25:00
Escalation Crisis Team
CISO notificato. Crisis Team attivato. Convocata call di emergenza.
SOC Lead - L. Verdi
2024-03-06 08:35:12
Preservazione Evidenze
Creato snapshot completo del server. Dump memoria RAM acquisito.
Log di sistema e EDR copiati su storage forense.
Forensics Team - A. Neri
2024-03-06 09:10:30
Analisi Vettore di Attacco
Identificato vettore: email phishing ricevuta da utente admin (m.ferrari@azienda.it)
alle 07:45. Allegato ZIP contenente payload ransomware. Credenziali utente compromesse
in precedente attacco credential stuffing (non rilevato).
CISO - P. Lombardi
2024-03-06 09:30:00
Blocco Account Compromesso
Account m.ferrari@azienda.it disabilitato. Tutte le sessioni attive revocate.
Reset password forzato. MFA abilitato obbligatoriamente.
System Admin - G. Rossi
2024-03-06 10:15:00
Verifica Estensione Compromissione
Scansione completa rete aziendale. Nessun altro sistema compromesso rilevato.
Malware non si è propagato. Contenimento efficace.
SOC Team
2024-03-06 10:45:00
✅ CONTENIMENTO CONFERMATO
Minaccia contenuta con successo. Nessuna crittografia dati avvenuta.
Nessuna esfiltrazione rilevata. Incidente limitato a singolo server.
TTC (Time to Contain): 2.2 ore
CISO - P. Lombardi
2024-03-06 11:30:00
Comunicazione Interna
Direzione informata. Responsabili Divisione notificati.
Comunicazione a utenti: servizio ERP temporaneamente offline per manutenzione straordinaria.
CISO - P. Lombardi
2024-03-06 14:30:00
📡 Preallarme CSIRT Preparato
Documentazione preallarme CSIRT Italia completata. In attesa approvazione Direzione per invio.
CISO - P. Lombardi
2024-03-06 16:00:00
Analisi Forense Preliminare
Identificato malware: BlackCat/ALPHV variant 2.0.
IoC estratti e condivisi con CSIRT. Nessun dato esfiltrato confermato.
Tentativo crittografia bloccato in fase iniziale.
Forensics Team - A. Neri
2024-03-07 09:00:00
Inizio Eradicazione
Avviata rimozione completa malware. Pulizia sistema. Verifica assenza persistenza.
Pianificazione ripristino da backup immutabile.
System Admin - G. Rossi