Threat Hunting Engagement
En España, o contexto de expectativas de ciberseguridade orientado a NIS2 ofrece unha base limitada para un Threat Hunting Engagement guiado por hipóteses, baseado nun rexistro de alcance proporcional, telemetría autorizada, un período de retención acordado e restricións de sensibilidade definidas. BilgeQor clasifica os achados e produce artefactos IOC ou IOA relevantes, ademais de recomendacións sobre lagoas de detección para a xanela acordada. É un compromiso con alcance definido que parte dunha solicitude, non monitorización 24/7, SOC ou MDR, contención en directo, recuperación nin proba de que non existe compromiso.
Realizar unha busca de ameazas limitada no tempo e baseada en hipóteses a través das fontes de telemetría acordadas para sacar á luz indicadores, actividade sospeitosa e lagoas que as alertas automatizadas poderían ter pasado por alto.
É adecuado se
- ✓Ten unha avaliación especializada autorizada con obxectivo, ámbito e xanela de proba ou regras de participación acordados
- ✓Necesita unha avaliación de alcance definido e limitada a parámetros explicitamente confirmados
- ✓Queres achados documentados e observacións priorizadas dun encargo controlado
- ✓Entendes que esta é unha avaliación de alcance limitado, non unha protección continua nin un resultado garantido
Non é axeitado se
- –Necesitas un escaneo lixeiro ou verificacións de vulnerabilidade de rutina
- –Requer resposta en directo de emerxencia ou probas non autorizadas
- –Esperas unha descuberta de exploits garantida ou protección completa
- –Necesitas monitorización 24/7, MDR ou busca continua de ameazas máis alá do ámbito acordado do servizo
Ideal para
- Equipos de Seguridade que recollen telemetría pero aínda non realizaron unha caza estruturada contra ela
- Organizacións que se preparan para unha auditoría, unha revisión do consello de administración ou un fito de garantía ante clientes que se beneficie de achados documentados da caza de ameazas
- Equipos cunha preocupación específica, unha hipótese ou un cambio recente que queren que se examine dentro dun período definido
- Empresas que desexen unha revisión independente da súa telemetría sen comprometerse cun contrato de monitorización continua
O que avaliamos
- Hipóteses de caza acordadas, definidas e priorizadas durante a delimitación do ámbito
- Revisión das fontes de telemetría acordadas dentro da xanela de tempo acordada — rexistros de punto final, de identidade, de nube, de rede ou de aplicación, segundo o ámbito
- Investigación de patróns sospeitosos identificados durante a caza
- Triaxe de constatacións en categorías informativas, sospeitosas e de interese confirmado
- Artefactos de indicador de compromiso (IOC) e indicador de ataque (IOA), cando sexan aplicables ás hipóteses acordadas
Entregables
Requisitos e autorización
- +Autorización escrita do propietario dos datos para acceder ás fontes de telemetría acordadas
- +Lista acordada de fontes de telemetría, períodos de retención e método de acceso confirmado por escrito
- +Xanela de busca de ameazas aprobada con horas de inicio e fin definidas
- +Hipóteses de caza acordadas e calquera restrición de sensibilidade documentada antes de comezar o traballo
- +Puntos de contacto primarios e de respaldo nomeados accesibles durante toda a xanela de caza acordada
- +Aprobación do provedor, da nube ou da plataforma de identidade obtida cando sexa necesaria para acceder á telemetría
Exclusións e límites
- Este é un compromiso limitado en tempo, non un seguimento continuo ou un arranxo MDR
- Non se inclúen a operación do SOC durante vinte e catro horas, a resposta a alertas de garda nin a detección xestionada.
- A resposta ao incidente en directo, a contención e a execución de recuperación non están incluídas, salvo que se definan separadamente
- O despregamento de novas canalizacións de telemetría, axentes ou rexistro de eventos non está incluído, salvo acordo separado
- Este encargo non garante que todas as ameazas presentes no contorno sexan descubertas
- Este traballo non emite ningunha certificación, acreditación nin declaración de conformidade
- A aplicación de correccións ás debilidades identificadas non está incluída, salvo que se acorde un alcance separado para ese traballo
Como funciona
Delimitación do alcance e definición da hipótese
Acordamos as hipóteses de caza, as fontes de telemetría dentro do ámbito, a xanela de caza, o método de acceso, as restricións de sensibilidade e as condicións de parada. Todo queda documentado por escrito antes de comezar o traballo.
Autorización e acceso
Confírmanse a autorización escrita do titular dos datos e as aprobacións de provedor necesarias. Establécese o acceso ás fontes de telemetría acordadas dentro dos límites acordados.
Execución da busca de ameazas
Executamos as hipóteses acordadas contra a telemetría incluída no ámbito, dentro da xanela acordada, investigando patróns sospeitosos e facendo a triaxe dos achados á medida que emerxen.
Elaboración de informes
Entregamos o informe de achados, os artefactos IOC e IOA cando sexa aplicable, as recomendacións sobre as lagoas de detección e de telemetría e as prioridades de investigación de seguimento.
Balance final
Realizamos unha sesión conxunta de análise que abrangue o enfoque da busca de ameazas, os achados de interese e os próximos pasos priorizados para as partes interesadas en seguridade e enxeñería da súa organización.
Solicite primeiro o alcance. Confirmamos o obxectivo, a autorización, a xanela de proba e as regras de participación por escrito antes de calquera paso comercial posterior. Esta páxina non recibe un pagamento nin inicia traballo especializado. Ningún traballo especializado comeza antes da autorización do alcance.
Ámbito de aplicación e cotización
O alcance final e o orzamento dependen do obxectivo autorizado, do contorno e das condicións de proba acordadas.
Preguntas frecuentes
Está preparado para falar do seu alcance?
Díganos o seu alvo, o seu ambiente e a súa xanela de proba. Devolveremos un orzamento co alcance definido.
