Threat Hunting-engagement
I Danmark giver konteksten af NIS2-orienterede forventninger til cyberrobusthed et afgrænset grundlag for et hypotesestyret trusselsjagtsengagement baseret på et kontrolleret vurderingsoplæg, godkendt telemetri, en aftalt opbevaringsperiode og fastlagte følsomhedsbegrænsninger. BilgeQor triagerer resultater og udarbejder relevante IOC- eller IOA-artefakter samt anbefalinger om mangler i detektionen for det aftalte tidsrum. Det er et afgrænset engagement, der indledes med en anmodning, ikke døgnbemandet overvågning, SOC eller MDR, aktiv inddæmning eller gendannelse, og det er ikke bevis for, at der ikke er sket en kompromittering.
Gennemfør en tidsafgrænset, hypotesedrevet jagt på tværs af aftalte telemetrikilder for at finde indikatorer, mistænkelig aktivitet og mangler, som automatiserede alarmer kan have overset.
Godt match, hvis
- ✓Du har godkendt specialistvurdering med aftalt mål, omfang og testvindue eller regler for engagement
- ✓I har brug for en afgrænset vurdering inden for udtrykkeligt bekræftede parametre
- ✓I ønsker dokumenterede fund og prioriterede observationer fra et kontrolleret engagement
- ✓I forstår, at dette er en afgrænset vurdering, ikke kontinuerlig beskyttelse eller et garanteret resultat
Passer ikke, hvis
- –I har brug for uformel scanning eller rutinemæssige sårbarhedstjek
- –Du kræver nødberedskab eller uautoriseret test
- –I forventer garanteret opdagelse af exploits eller fuldstændig beskyttelse
- –I har brug for 24/7-overvågning, MDR eller løbende threat hunting ud over det afgrænsede engagement
Ideel til
- Sikkerhedsteams, der indsamler telemetri, men endnu ikke har udført en struktureret jagt i den
- Organisationer, der forbereder en revision, bestyrelsesgennemgang eller milepæl for kundesikkerhed, som har gavn af dokumenterede jagtfund
- Teams med en bestemt bekymring, hypotese eller nylig ændring, som de ønsker undersøgt inden for et defineret vindue
- Virksomheder, der ønsker et uafhængigt blik på deres telemetri uden at forpligte sig til en kontrakt om kontinuerlig overvågning
Hvad vi evaluerer
- Aftalte jagthypoteser defineret og prioriteret under afgrænsningen
- Gennemgang af aftalte telemetrikilder inden for det aftalte tidsvindue — slutpunkts-, identitets-, cloud-, netværks- eller applikationslogfiler som omfattet
- Undersøgelse af mistænkelige mønstre identificeret under jagten
- Triagering af fund i kategorierne informative, mistænkelige og bekræftet relevante
- Artefakter med indikatorer på kompromittering (IOC) og indikatorer på angreb (IOA), hvor de er relevante for de aftalte hypoteser
Leverancer
Forudsætninger og godkendelse
- +Skriftlig tilladelse fra dataejeren til at få adgang til de aftalte telemetrikilder
- +Aftalt liste over telemetrikilder, opbevaringsperioder og adgangsmetode, bekræftet skriftligt
- +Godkendt jagtvindue med definerede start- og stoptider
- +Godkendte jagthypoteser og eventuelle følsomhedsbegrænsninger dokumenteret inden arbejdets påbegyndelse
- +Navngivne primære og sekundære kontaktpersoner, der kan nås gennem hele den aftalte jagtperiode
- +Udbyder-, sky- eller identitetsplatformsgodkendelse opnået, hvor det er nødvendigt for adgang til telemetri
Udelukkelser og grænser
- Dette er et tidsafgrænset engagement, ikke en ordning med løbende overvågning eller MDR.
- Døgnbemandet SOC-drift, alarmrespons på tilkald og administreret detektion er ikke inkluderet
- Live hændelsesrespons, inddæmning og udførelse af genopretning er ikke inkluderet, medmindre de afgrænses særskilt
- Implementering af ny telemetri, agenter eller logningspipelines er ikke inkluderet, medmindre det aftales særskilt
- Dette engagement garanterer ikke, at alle trusler i miljøet vil blive opdaget
- Dette engagement udsteder ingen certificering, akkreditering eller complianceattestering
- Implementering af afhjælpning af identificerede svagheder er ikke inkluderet, medmindre den afgrænses særskilt
Sådan virker det
Afgrænsning og definition af hypoteser
Vi aftaler jagthypoteser, telemetrikilder inden for omfanget, jagtvinduet, adgangsmetoden, følsomhedsbegrænsninger og stopbetingelser. Alt dokumenteres skriftligt, før arbejdet begynder.
Tilladelse og adgang
Skriftlig tilladelse fra dataejeren og eventuelle krævede leverandørgodkendelser bekræftes. Adgangen til de aftalte telemetrikilder er etableret inden for de aftalte grænser.
Udførelse af jagten
Vi afprøver de aftalte hypoteser på telemetrien inden for omfanget og det aftalte vindue, undersøger mistænkelige mønstre og triagerer fund, efterhånden som de opstår.
Rapportering
Vi leverer rapporten med fund, IOC- og IOA-artefakter, hvor det er relevant, anbefalinger om mangler i detektion og telemetri samt prioriteter for opfølgende undersøgelser.
Debriefing
Vi gennemfører en fælles debriefing om jagtmetoden, interessante fund og prioriterede næste trin for jeres interessenter inden for sikkerhed og engineering.
Anmod først om omfanget. Vi bekræfter mål, autorisation, testvindue og regler for engagement skriftligt, før et senere kommercielt skridt. Denne side modtager ikke betaling og påbegynder ikke specialiseret arbejde. Intet specialiseret arbejde begynder før omfangsautorisation.
Omfang og tilbud
Endeligt omfang og tilbud afhænger af det godkendte mål, miljøet og de aftalte testbetingelser.
Ofte stillede spørgsmål
Er du klar til at diskutere dit omfang?
Fortæl os om jeres mål, miljø og testvindue. Vi vender tilbage med et afgrænset tilbud.
