Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

Incident Response That Moves at Attack Speed

GoSec 2026Panel39 minAnglais
Télécharger les ressources

À propos de cette session

Sabine Lainer, de GoSecure, accompagnée sur scène de deux collègues de Magnet Forensics, soutient que la réponse aux incidents est souvent minée par une isolation réseau trop hâtive : le confinement déclenché par l'EDR coupe justement la connexion dont les enquêteurs ont besoin pour extraire dumps mémoire, journaux et images disque, forçant l'envoi physique lent de portables et de serveurs et faisant perdre au passage des preuves volatiles. Elle propose un réseau de quarantaine préconstruit et une configuration de pare-feu d'urgence qui laisse un accès étroit et contrôlé aux outils d'enquête, ainsi qu'un agent d'acquisition dormant déployé sur chaque poste avant l'incident, pour aller chercher les preuves en quelques heures plutôt qu'en semaines. La seconde moitié porte sur les menaces internes et les dossiers RH, aujourd'hui près du cinquième des dossiers de l'équipe : un agent toujours présent permet de tirer discrètement des instantanés quotidiens du poste d'un suspect sans l'alerter, produisant une preuve défendable tout en évitant le coût de confisquer un appareil pour ne rien trouver. Une période de questions termine sur la gestion du cycle de vie de l'agent et l'isolation des données entre clients sur la plateforme infonuagique.

Last year’s conversation distinguished between proactive preparedness and reactive readiness. highlighting why having plans alone is not enough. This year, we take the next step: what it truly means to be ready.

Network Isolation Breaks Traditional Acquisition Paths
Modern EDR solutions can isolate compromised endpoints within seconds, but that same isolation can prevent investigators from accessing the systems they need to examine. This session explores the tension between containment and evidence collection and discusses practical approaches to maintaining investigative capability during active incidents.

From Suspicion to Insight: Rapid Endpoint Acquisition for Early Triage
Not every alert warrants a full incident response effort, but every alert deserves context. Learn how endpoint acquisition agents can provide immediate access to key forensic artifacts, enabling analysts to quickly assess risk, validate suspicions, and make better escalation decisions long before a formal incident is declared.

À retenir

  • Ne pas laisser un EDR isoler entièrement un poste compromis par défaut; prévoir un plan qui laisse une voie étroite et contrôlée pour l'acquisition judiciaire avant de confiner.
  • Mettre en place un réseau de quarantaine à l'avance pour y déplacer les postes isolés plutôt que de les éteindre, ce qui préserve la mémoire et les journaux.
  • Déployer un agent d'acquisition judiciaire dormant sur l'ensemble du parc, intégré à l'image de référence, pour aller chercher la preuve en quelques heures plutôt qu'en jours ou en semaines d'expédition.
  • Pour les dossiers de menace interne et RH, utiliser un agent discret et permanent pour prendre des instantanés périodiques plutôt que de confisquer le portable; cela évite d'alerter le suspect et réduit le risque de congédiement injustifié contesté.
  • Demander à tout fournisseur infonuagique de forensique comment les clients sont isolés logiquement sur la plateforme partagée avant de s'engager.

Conférenciers

Sabine Lainer
Sabine Lainer
Director IR Services, GRC Senior Advisor · GoSecure
Sabine Lainer is the Senior Advisor at GoSecure, bringing a wealth of knowledge and experience in security and privacy. She holds degrees from the University of Applied Science in Furtwangen, Germany; Brunel University in London, UK; the University… Lire la suiteRéduire

Sabine Lainer is the Senior Advisor at GoSecure, bringing a wealth of knowledge and experience in security and privacy. She holds degrees from the University of Applied Science in Furtwangen, Germany; Brunel University in London, UK; the University of South Australia; McGill University; Concordia University; and the University of Alberta. Sabine is passionate about security, privacy, learning, and teaching. She was awarded an innovative teaching prize in 1997 and was nominated for the Women in IT Award – Security Champion in the UK in 2016. Having lived and worked in nine countries, Sabine is now a proud permanent resident of Canada. Outside of her professional life, Sabine enjoys running, cycling, hiking, paddle boarding, and indulging in science fiction and fantasy stories through various media. A dedicated Star Trek fan, she takes great pride in living in the birthplace of William Shatner.

Lynita Hinsch
Lynita Hinsch
Platform Consultant · Magnet Forensics
Lynita Hinsch is a United States Air Force veteran and digital forensics professional with extensive experience spanning military, federal law enforcement, Fortune 100 enterprise security, and the private sector. She specializes in digital… Lire la suiteRéduire

Lynita Hinsch is a United States Air Force veteran and digital forensics professional with extensive experience spanning military, federal law enforcement, Fortune 100 enterprise security, and the private sector. She specializes in digital forensics, incident response, eDiscovery, and helping organizations modernize investigative workflows through automation and emerging technologies. Today, she works with private sector organizations around the world to improve the speed, scalability, and defensibility of digital investigations using Magnet Forensics elite platform solutions.

Andrew Oprea
Andrew Oprea
Enterprise Account Executive · Magnet Forensics
My name is Andrew Oprea. I am the Magnet Forensics Enterprise Account Executive based in Waterloo, Canada – supporting Canada. I come from a background inf SaaS sales specializing in Digital Forensics and Incident Response (DFIR), supporting SMB to… Lire la suiteRéduire

My name is Andrew Oprea. I am the Magnet Forensics Enterprise Account Executive based in Waterloo, Canada – supporting Canada. I come from a background inf SaaS sales specializing in Digital Forensics and Incident Response (DFIR), supporting SMB to Enterprise F100 organizations onboard tooling for forensic investigations.

Ressources

Photos

Mots-clés

Autres sessions GoSec 2026

Aussi de Sabine Lainer

Sur le même thème