Ir para o conteúdo
FORTIS AEGIS ADVISORYCyber intelligence
Inteligência forense agêntica

Fortis Forensic Analyst

Solução especializada que automatiza a validação, correlação e análise de evidências digitais para reconstruir incidentes e avaliar possíveis ataques ou comprometimentos.

Clientes Fortis Aegis possuem acesso sob demanda à solução quando precisam investigar sinais, validar evidências ou compreender a extensão de um possível comprometimento.

01Acesso para clientes Fortis Aegis
02Execução controlada e autorizada
03Análise orientada por evidências
04Conclusões fundamentadas e auditáveis

Ecossistema investigado

Plataformas comerciais suportadas.

A solução correlaciona evidências provenientes das plataformas que sustentam identidades, código, infraestrutura, workloads e operações de segurança.

Amazon Web Services GitHub CrowdStrike OpenAI Docker HashiCorp Terraform

Os logotipos identificam compatibilidade e fontes de evidência. O uso não implica parceria, certificação, patrocínio ou endosso. As marcas pertencem aos respectivos titulares.

Tudo que a solução faz

Da evidência bruta à reconstrução fundamentada.

Cada etapa preserva rastreabilidade, separa fatos de hipóteses e transforma artefatos dispersos em uma visão clara do incidente.

01 · Evidências

Preservação Forense, Integridade e Cadeia de Custódia

  • Inventaria arquivos, fontes, contas, regiões, hosts, sistemas e intervalos de tempo relevantes ao incidente.
  • Calcula hashes SHA-256 e gera manifestos determinísticos para verificação de integridade.
  • Preserva evidências originais e mantém separação entre material bruto, cópias de trabalho e artefatos derivados.
  • Documenta origem, método de aquisição, retenção, paginação, truncamento, cobertura e limitações de cada fonte.
  • Produz cópias sanitizadas que preservam correlação entre valores sem expor credenciais ou segredos originais.
  • Revalida hashes, consistência e completude antes da consolidação e entrega do caso.
02 · Timeline

Correlação de Eventos e Reconstrução da Cadeia de Ataque

  • Normaliza timestamps em UTC e no fuso local definido para o caso.
  • Correlaciona identidades, IPs, user-agents, sessões, comandos, eventos, repositórios, workflows, instâncias, volumes e containers.
  • Reconstrói a linhagem de credenciais entre IAM, STS, OIDC, PAT, OAuth, service accounts e identidades humanas.
  • Estrutura a sequência do incidente desde o acesso inicial até execução, escalada, persistência, coleta, exfiltração e impacto.
  • Diferencia intenção, tentativa, execução, sucesso técnico e impacto efetivamente comprovado.
  • Classifica cada conclusão segundo o nível de evidência disponível: confirmada, fortemente correlacionada, reportada pelo provedor, não confirmada ou refutada.
03 · Cloud

Cloud Forensics e Investigação AWS

  • Analisa CloudTrail, IAM, STS, SSM, EC2, EBS, S3, Lambda, EKS e demais fontes de telemetria relevantes.
  • Valida conta, região, ativo, escopo e pré-requisitos forenses antes do início da coleta.
  • Trabalha exclusivamente sobre instâncias, snapshots, volumes ou cópias restauradas autorizadas para análise.
  • Realiza coleta remota utilizando SSH sobre AWS Systems Manager Session Manager quando aplicável, sem exposição adicional de portas.
  • Transfere artefatos com verificação de integridade entre origem e destino.
  • Executa análises em lote mantendo logs, resultados e cadeia de evidências independentes por ativo.
04 · Supply Chain

Software Supply Chain e GitHub Forensics

  • Analisa GitHub Audit Log, Actions, branches, pull requests, tags, commits, releases e artefatos de pipeline.
  • Investiga objetos Git inalcançáveis, reflogs e referências alternativas quando disponíveis.
  • Diferencia identidade declarada em commits da identidade operacional comprovada por logs e autenticação.
  • Correlaciona alterações de código com pipelines, builds, deploys, infraestrutura e recursos efetivamente alcançados.
  • Investiga PATs, OAuth Apps, GitHub Apps, OIDC, CircleCI, Atlantis, Terraform e demais componentes da cadeia de entrega.
  • Determina se uma alteração foi apenas submetida ou se foi armazenada, executada, implantada e promovida a produção.
05 · Workloads

Host, Container e Runtime Forensics

  • Examina systemd, cron, usuários, SSH, shell initialization, pacotes, cloud-init e artefatos de agentes de gerenciamento.
  • Analisa Docker e runtimes compatíveis, incluindo imagens, layers, mounts, volumes, variáveis, entrypoints, processos e networking.
  • Identifica mecanismos de persistência, execução anômala e alterações incompatíveis com o baseline esperado.
  • Analisa processos, conexões, sockets, arquivos temporários, logs e artefatos deixados pelos workloads.
  • Gera SBOM e evidencia vulnerabilidades quando ferramentas como Syft, Grype ou Trivy estiverem disponíveis.
  • Trata todo artefato coletado como conteúdo potencialmente hostil e evita execução direta de payloads presentes nas evidências.
06 · Threat Activity

Command and Control, Persistência e Exfiltração

  • Identifica infraestrutura, padrões e indicadores associados a Command and Control (C2).
  • Analisa conexões de saída, DNS, HTTP/S, sockets, beacons, callbacks e comunicação periódica suspeita.
  • Correlaciona processos, credenciais, sessões e mecanismos de persistência utilizados para manutenção de acesso.
  • Investiga staging, compressão, agregação, movimentação e transferência de dados.
  • Determina se houve apenas tentativa de exfiltração ou transferência efetivamente comprovada.
  • Correlaciona origem, destino, volume, protocolo, período e artefatos associados à possível saída de dados.
07 · Recovery

Recuperação Forense e Reconstrução de Artefatos

  • Executa recuperação assistida sobre snapshots, imagens, clones ou volumes desmontados.
  • Localiza e recupera logs, documentos, scripts, bancos locais e outros artefatos excluídos.
  • Utiliza ferramentas como The Sleuth Kit, Autopsy e técnicas de file carving quando apropriado.
  • Reconstrói artefatos mesmo quando metadados originais não estão mais disponíveis.
  • Preserva hashes, origem, método de recuperação e contexto de cada item recuperado.
  • Documenta limitações causadas por sobrescrita de blocos, TRIM, garbage collection ou políticas de retenção.
08 · Reporting

Análise de Evidências, Attribution Assessment e Incident Reporting

  • Consolida evidências técnicas, eventos correlacionados e indicadores relevantes em uma narrativa reproduzível.
  • Constrói timeline executiva e técnica com associação entre ações, identidades, ativos e impacto.
  • Separa fatos comprovados, inferências analíticas e hipóteses ainda não confirmadas.
  • Documenta Indicators of Compromise (IoCs), Tactics, Techniques and Procedures (TTPs) e relações com o MITRE ATT&CK quando aplicável.
  • Registra lacunas de evidência, limitações de cobertura e pontos que impedem conclusões definitivas.
  • Produz relatórios técnicos, executivos e anexos forenses adequados para resposta a incidentes, auditoria, jurídico e partes interessadas.

Fontes e integrações

Evidências analisadas em diferentes camadas.

O Fortis Forensic Analyst conecta os sinais de identidade, cloud, código, pipelines, endpoints e containers para entender o que ocorreu, como ocorreu e qual impacto foi comprovado.

Amazon Web Services

CloudTrail e CloudTrail Lake, IAM, STS, SSM, EC2/EBS, S3, Lambda, EKS, CloudWatch, Secrets Manager, KMS, identidades entre contas e cópias EC2 restauradas.

GitHub / GitHub Enterprise

Audit Log, Actions, commits, branches, pull requests, bypasses, artefatos, PAT, OAuth Apps, GitHub Apps e identidade de automações.

CrowdStrike Falcon LogScale

Consultas CQL, exportações de eventos, agrupamentos e pivôs por host, usuário, IP, processo e indicadores.

CircleCI

Pipelines, jobs, artefatos, variáveis expostas, identidade da automação e correlação com alterações no repositório.

HashiCorp Terraform / HCP Terraform

Planos, estados, variáveis, execuções, alterações de infraestrutura e possível exposição de segredos em artefatos.

Docker

Imagens, camadas, manifests, configurações, mounts, entrypoints, processos, redes e artefatos de containers.

OpenAI Codex

Ambiente agêntico que aplica o workflow, opera os scripts autorizados e redige a análise fundamentada.

Ferramentas auxiliares

Linux, Git, Atlantis, YARA, The Sleuth Kit, Autopsy, Plaso, Timesketch, Volatility, Velociraptor, Trivy, Syft e Grype podem complementar a análise quando instalados e autorizados.

Fluxo operacional

Uma investigação rastreável do início ao fim.

Fontes e exportações autorizadas
Pasta controlada do caso
Integridade e cópias de trabalho
Normalização e correlação
Validação das hipóteses
Relatório forense fundamentado

Governança e autonomia

Controle do cliente

A solução é uma Skill desenvolvida para Codex/ChatGPT para apoiar e orquestrar processos de investigação, análise forense, correlação de evidências e geração de relatórios técnicos.

A Fortis Aegis fornece a metodologia, a automação e a inteligência operacional incorporadas à Skill, com o objetivo de permitir que as equipes consigam reduzir o tempo de resposta a incidentes, padronizar investigações e acelerar a identificação da causa, extensão e impacto de um comprometimento.

Todo o processo de investigação é conduzido pela própria equipe do cliente, dentro de seu ambiente, utilizando seus acessos, ferramentas, evidências e controles internos. Credenciais, logs, código-fonte, artefatos forenses, informações sensíveis e relatórios permanecem sob governança do cliente durante toda a análise, preservando privacidade, confidencialidade e segredo de negócio.

A iniciativa também busca tornar capacidades avançadas de resposta a incidentes mais acessíveis a startups, pequenas e médias empresas e organizações que não possuem uma equipe forense dedicada ou recursos financeiros para contratar serviços tradicionais de DFIR e Incident Response, permitindo que conduzam investigações estruturadas com maior autonomia e agilidade.

Acesso sob demanda

Avalie um possível ataque com evidências, contexto e clareza.

Clientes Fortis Aegis podem solicitar o uso do Fortis Forensic Analyst para apoiar a investigação de incidentes, validar sinais de comprometimento e orientar decisões com base no que as evidências realmente demonstram.

Falar com um especialista