Ana içeriğe geç
BilgeQor

Tehdit Avı Çalışması

Kıbrıs'ta, NIS2 odaklı siber güvenlik beklentileri bağlamı, yazılı bir karar sınırına, yetkili telemetriye, kararlaştırılan bir saklama süresine ve tanımlanmış duyarlılık kısıtlamalarına dayalı hipotez odaklı bir Tehdit Avı Çalışması için sınırlı bir temel sağlar. BilgeQor bulguları sıralar ve ilgili IOC veya IOA çıktılar artı kararlaştırılan pencere için algılama-boşluk önerileri üretir. Bu, 24/7 izleme, SOC veya MDR, aktif sınırlama, kurtarma veya güvenlik ihlali bulunmadığının kanıtı değil, kapsam dahilinde bir istek önceliği çalışmadır.

Otomatik uyarıların kaçırmış olabileceği göstergeleri, şüpheli etkinlikleri ve boşlukları ortaya çıkarmak için kararlaştırılan telemetri kaynakları arasında zaman sınırlı, hipotez odaklı bir av çalıştırın.

Kapsam tanımlı çalışma

Şu durumlarda uygundur

  • ✓Kararlaştırılan hedef, kapsam ve test penceresi veya çalışma kuralları ile yetkili uzman değerlendirmesine sahipsiniz
  • ✓Açıkça onaylanmış parametreler dahilinde kapsam dahilinde, sınırlı değerlendirmeye ihtiyacınız var
  • ✓Kontrollü bir etkileşimden belgelenmiş bulgular ve öncelikli gözlemler istiyorsunuz
  • ✓Bunun sürekli koruma veya garantili sonuç değil, kapsamlı bir değerlendirme olduğunu anlıyorsunuz

Şu durumlarda uygun değildir

  • –Sıradan taramaya veya rutin güvenlik açığı kontrollerine ihtiyacınız var
  • –Acil canlı müdahale veya yetkisiz teste ihtiyacınız var
  • –Garantili istismar keşfi veya tam koruma beklersiniz
  • –24/7 izleme, MDR veya kapsam çalışmanın ötesinde sürekli tehdit avına ihtiyacınız var

Şunlar için ideal

  • Telemetri toplayan ancak henüz yapılandırılmış bir avlama yapmayan güvenlik ekipleri
  • Belgelenmiş av bulgularından yararlanan bir denetim, yönetim kurulu incelemesi veya müşteri güvence dönüm noktası için hazırlanan kuruluşlar
  • Tanımlanmış bir pencerede incelenmesini istedikleri belirli bir endişe, hipotez veya son değişikliği olan ekipler
  • Sürekli bir izleme sözleşmesini taahhüt etmeden telemetrilerinde bağımsız bir çift göz isteyen işletmeler

Neyi Değerlendiriyoruz

  • Çevre değerlendirme sırasında belirlenen ve öncelikli belirlenen anlaşılmış av hipotezleri
  • Kararlaştırılan telemetri kaynaklarının kararlaştırılan zaman aralığı içinde gözden geçirilmesi - kapsamdaki uç nokta, kimlik, bulut, ağ veya uygulama günlükleri
  • Av sırasında tespit edilen şüpheli kalıpların araştırılması
  • Bulguların bilgilendirici, şüpheli ve onaylanmış ilgi kategorilerine sınıflandırılması
  • Kararlaştırılan hipotezler için geçerli olduğunda güvenlik ihlali göstergesi (IOC) ve saldırı göstergesi (IOA) çıktıları

Teslimatlar

Hipotezleri, telemetri kaynaklarını ve kararlaştırılan av penceresini belgeleyen av planı
Bulgular, her bir ilgi öğesi için triyaj, kanıt referansları ve bağlam ile rapor
IOC ve IOA çıktıları, alan ölçümleri sırasında anlaşılmış bir formatta
İzleme kapsamı, telemetri boşlukları ve takip soruşturmaları için öneriler
Av yaklaşımını, bulguları ve öncelik verilen sonraki adımları kapsayan ortak bilgilendirme
İsteğe bağlı: yeni hipotezlere karşı kapsamlı takip avı, ayrı ayrı kararlaştırıldı

Ön Koşullar ve Yetkilendirme

  • +Kararlaştırılan telemetri kaynaklarına erişmek için veri sahibinden yazılı izin
  • +Yazılı olarak onaylanan telemetri kaynaklarının, saklama pencerelerinin ve erişim yönteminin kabul edilen listesi
  • +Başlama ve durma süreleri belirlenen onaylı av penceresi
  • +Anlaşmalı av hipotezleri ve iş başlamadan önce belgelenen herhangi bir hassasiyet kısıtlaması
  • +Kararlaştırılan arama penceresi boyunca ulaşılabilen adlandırılmış birincil ve yedek irtibat noktaları
  • +Telemetri erişim için gerekli olduğu takdirde sağlayıcı, bulut veya kimlik platformu onaylanması

İstisnalar ve Sınırlar

  • Bu bir zaman sınırlı görev, sürekli izleme veya MDR düzenlemesi değil.
  • Yirmi dört saatlik SOC çalışması, çağrı üzerine uyarı yanıtı ve yönetilen algılama dahil değildir
  • Canlı olay müdahalesi, çevreleme ve kurtarma yürütme, ayrı olarak kapsam dahil edilmedikçe dahil değildir
  • Yeni telemetri, ajanlar veya ağaç kesimleri boru hattlarının kullanımı, ayrı anlaşılmadıkça dahil edilmez.
  • Bu çalışma, çevrede mevcut olan tüm tehditlerin keşfedileceğini garanti etmez
  • Bu çalışma tarafından hiçbir sertifika, akreditasyon veya uygunluk belgesi verilmez
  • Belirlenen zayıflıkların iyileştirme uygulaması, ayrı olarak kapsam verilmedikçe dahil edilmez

Nasıl Çalışır

1

Kapsam ve hipotez tanımı

Av hipotezleri, kapsam içi telemetri kaynakları, av penceresi, erişim yöntemi, hassasiyet kısıtlamaları ve durdurma koşulları konusunda hemfikiriz. İş başlamadan önce her şey yazılı olarak belgelenir.

2

Yetki ve erişim

Veri sahibinden yazılı yetki ve gerekli tüm sağlayıcı onayları onaylanır. Kararlaştırılan telemetri kaynaklarına erişim, kararlaştırılan sınırlar içinde kurulmuştur.

3

Tehdit avının yürütülmesi

Kabul edilen hipotezleri, kararlaştırılan pencere içinde kapsam içi telemetriye karşı yürütüyoruz, şüpheli kalıpları araştırıyoruz ve bulguları ortaya çıktıkça sıralıyoruz.

4

Raporlama

Bulgu raporunu, uygun olduğunda IOC ve IOA çıktılarını, tespit ve telemetri boşlukları ile ilgili önerileri ve takip soruşturma önceliklerini sunuyoruz.

5

Sonuç değerlendirmesi

Güvenlik ve mühendislik paydaşlarınız için av yaklaşımını, ilgi bulgularını ve öncelikli sonraki adımları kapsayan ortak bir özet yürütüyoruz.

Önce kapsamı talep edin. Hedefi, yetkiyi, test penceresini ve katılım kurallarını sonraki herhangi bir ticari adımdan önce yazılı olarak doğrularız. Bu sayfa ödeme almaz ve uzmanlaşmış iş başlatmaz. Kapsam yetkisi olmadan uzmanlaşmış iş başlamaz.

Kapsam ve Teklif

Nihai kapsam ve teklif, yetkili hedefe, çevreye ve kararlaştırılan test koşullarına bağlıdır.

Sık Sorulan Sorular

Kapsamınızı tartışmaya hazır mısınız?

Hedefiniz, çevre ve test pencereniz hakkında bize bir teklif vereceğiz.