Gå til hovedindhold
BilgeQor

Threat Hunting-engagement

I Danmark giver konteksten af NIS2-orienterede forventninger til cyberrobusthed et afgrænset grundlag for et hypotesestyret trusselsjagtsengagement baseret på et kontrolleret vurderingsoplæg, godkendt telemetri, en aftalt opbevaringsperiode og fastlagte følsomhedsbegrænsninger. BilgeQor triagerer resultater og udarbejder relevante IOC- eller IOA-artefakter samt anbefalinger om mangler i detektionen for det aftalte tidsrum. Det er et afgrænset engagement, der indledes med en anmodning, ikke døgnbemandet overvågning, SOC eller MDR, aktiv inddæmning eller gendannelse, og det er ikke bevis for, at der ikke er sket en kompromittering.

Gennemfør en tidsafgrænset, hypotesedrevet jagt på tværs af aftalte telemetrikilder for at finde indikatorer, mistænkelig aktivitet og mangler, som automatiserede alarmer kan have overset.

Engagement med defineret omfang

Godt match, hvis

  • ✓Du har godkendt specialistvurdering med aftalt mål, omfang og testvindue eller regler for engagement
  • ✓I har brug for en afgrænset vurdering inden for udtrykkeligt bekræftede parametre
  • ✓I ønsker dokumenterede fund og prioriterede observationer fra et kontrolleret engagement
  • ✓I forstår, at dette er en afgrænset vurdering, ikke kontinuerlig beskyttelse eller et garanteret resultat

Passer ikke, hvis

  • –I har brug for uformel scanning eller rutinemæssige sårbarhedstjek
  • –Du kræver nødberedskab eller uautoriseret test
  • –I forventer garanteret opdagelse af exploits eller fuldstændig beskyttelse
  • –I har brug for 24/7-overvågning, MDR eller løbende threat hunting ud over det afgrænsede engagement

Ideel til

  • Sikkerhedsteams, der indsamler telemetri, men endnu ikke har udført en struktureret jagt i den
  • Organisationer, der forbereder en revision, bestyrelsesgennemgang eller milepæl for kundesikkerhed, som har gavn af dokumenterede jagtfund
  • Teams med en bestemt bekymring, hypotese eller nylig ændring, som de ønsker undersøgt inden for et defineret vindue
  • Virksomheder, der ønsker et uafhængigt blik på deres telemetri uden at forpligte sig til en kontrakt om kontinuerlig overvågning

Hvad vi evaluerer

  • Aftalte jagthypoteser defineret og prioriteret under afgrænsningen
  • Gennemgang af aftalte telemetrikilder inden for det aftalte tidsvindue — slutpunkts-, identitets-, cloud-, netværks- eller applikationslogfiler som omfattet
  • Undersøgelse af mistænkelige mønstre identificeret under jagten
  • Triagering af fund i kategorierne informative, mistænkelige og bekræftet relevante
  • Artefakter med indikatorer på kompromittering (IOC) og indikatorer på angreb (IOA), hvor de er relevante for de aftalte hypoteser

Leverancer

Jagtplan, der dokumenterer hypoteser, telemetrikilder og den aftalte jagtperiode
Rapport over fund med triage, dokumentationshenvisninger og kontekst for hvert relevant punkt
IOC- og IOA-artefakter i et format aftalt under afgrænsningen
Anbefalinger til detektionsdækning, mangler i telemetri og opfølgende undersøgelse
Fælles debriefing om jagtmetoden, fundene og prioriterede næste trin
Valgfrit: afgrænset opfølgende jagt ud fra nye hypoteser, aftalt særskilt

Forudsætninger og godkendelse

  • +Skriftlig tilladelse fra dataejeren til at få adgang til de aftalte telemetrikilder
  • +Aftalt liste over telemetrikilder, opbevaringsperioder og adgangsmetode, bekræftet skriftligt
  • +Godkendt jagtvindue med definerede start- og stoptider
  • +Godkendte jagthypoteser og eventuelle følsomhedsbegrænsninger dokumenteret inden arbejdets påbegyndelse
  • +Navngivne primære og sekundære kontaktpersoner, der kan nås gennem hele den aftalte jagtperiode
  • +Udbyder-, sky- eller identitetsplatformsgodkendelse opnået, hvor det er nødvendigt for adgang til telemetri

Udelukkelser og grænser

  • Dette er et tidsafgrænset engagement, ikke en ordning med løbende overvågning eller MDR.
  • Døgnbemandet SOC-drift, alarmrespons på tilkald og administreret detektion er ikke inkluderet
  • Live hændelsesrespons, inddæmning og udførelse af genopretning er ikke inkluderet, medmindre de afgrænses særskilt
  • Implementering af ny telemetri, agenter eller logningspipelines er ikke inkluderet, medmindre det aftales særskilt
  • Dette engagement garanterer ikke, at alle trusler i miljøet vil blive opdaget
  • Dette engagement udsteder ingen certificering, akkreditering eller complianceattestering
  • Implementering af afhjælpning af identificerede svagheder er ikke inkluderet, medmindre den afgrænses særskilt

Sådan virker det

1

Afgrænsning og definition af hypoteser

Vi aftaler jagthypoteser, telemetrikilder inden for omfanget, jagtvinduet, adgangsmetoden, følsomhedsbegrænsninger og stopbetingelser. Alt dokumenteres skriftligt, før arbejdet begynder.

2

Tilladelse og adgang

Skriftlig tilladelse fra dataejeren og eventuelle krævede leverandørgodkendelser bekræftes. Adgangen til de aftalte telemetrikilder er etableret inden for de aftalte grænser.

3

Udførelse af jagten

Vi afprøver de aftalte hypoteser på telemetrien inden for omfanget og det aftalte vindue, undersøger mistænkelige mønstre og triagerer fund, efterhånden som de opstår.

4

Rapportering

Vi leverer rapporten med fund, IOC- og IOA-artefakter, hvor det er relevant, anbefalinger om mangler i detektion og telemetri samt prioriteter for opfølgende undersøgelser.

5

Debriefing

Vi gennemfører en fælles debriefing om jagtmetoden, interessante fund og prioriterede næste trin for jeres interessenter inden for sikkerhed og engineering.

Anmod først om omfanget. Vi bekræfter mål, autorisation, testvindue og regler for engagement skriftligt, før et senere kommercielt skridt. Denne side modtager ikke betaling og påbegynder ikke specialiseret arbejde. Intet specialiseret arbejde begynder før omfangsautorisation.

Omfang og tilbud

Endeligt omfang og tilbud afhænger af det godkendte mål, miljøet og de aftalte testbetingelser.

Ofte stillede spørgsmål

Er du klar til at diskutere dit omfang?

Fortæl os om jeres mål, miljø og testvindue. Vi vender tilbage med et afgrænset tilbud.