Gå till huvudinnehållet
BilgeQor

Hotjaktsuppdrag

I Finland ger förväntningar på hantering av cybersäkerhetsrisker med inriktning på NIS2 en avgränsad grund för ett hypotesstyrt hotjaktsuppdrag som bygger på spårbart underlag för riskhantering, godkänd telemetri, en överenskommen lagringstid och definierade begränsningar för känslig information. BilgeQor prioriterar fynd och tar fram relevanta IOC- eller IOA-underlag samt rekommendationer om luckor i detektionen för det överenskomna tidsfönstret. Det är ett avgränsat uppdrag som börjar med en förfrågan, inte övervakning dygnet runt (24/7), SOC eller MDR, aktiv inneslutning, återställning eller bevis för att inget intrång förekommer.

Genomför en tidsbegränsad, hypotesdriven hotjakt i överenskomna telemetrikällor för att lyfta fram indikatorer, misstänkt aktivitet och luckor som automatiska larm kan ha missat.

Uppdrag med fastställd omfattning

Passar bra om

  • ✓Du har gett tillstånd till en specialistbedömning med överenskommet mål, omfattning och testfönster eller genomföranderegler
  • ✓Du behöver en avgränsad utvärdering med fastställd omfattning inom uttryckligen bekräftade parametrar
  • ✓Du vill ha dokumenterade fynd och prioriterade observationer från ett kontrollerat uppdrag
  • ✓Du förstår att detta är en avgränsad bedömning, inte kontinuerligt skydd eller ett garanterat resultat

Passar inte om

  • –Du behöver enklare skanning eller rutinmässiga sårbarhetskontroller
  • –Du behöver akut incidenthantering i realtid eller obehörig testning
  • –Du förväntar dig garanterad upptäckt av exploateringsmöjligheter eller fullständigt skydd
  • –Du behöver övervakning 24/7, MDR eller kontinuerlig hotjakt utöver det avgränsade uppdraget

Idealisk för

  • Säkerhetsteam som samlar in telemetri men ännu inte har genomfört en strukturerad hotjakt i underlaget
  • Organisationer som förbereder sig för en revision, styrelsegranskning eller milstolpe i kundens säkerhetsbedömning och har nytta av dokumenterade fynd från hotjakt
  • Team med ett specifikt orosmoment, en hypotes eller en nyligen genomförd ändring som de vill få undersökt inom ett fastställt tidsfönster
  • Företag som vill ha en oberoende granskning av sin telemetri utan att förbinda sig till ett avtal om kontinuerlig övervakning

Vad vi utvärderar

  • Överenskomna hypoteser för hotjakt som definieras och prioriteras när omfattningen fastställs
  • Granskning av överenskomna telemetrikällor inom det överenskomna tidsfönstret – loggar från slutenheter, identitetssystem, moln, nätverk eller applikationer enligt omfattningen
  • Utredning av misstänkta mönster som identifierats under jakten
  • Bedömning och indelning av fynd i kategorierna informativa, misstänkta och bekräftat intressanta
  • Artefakter med indikatorer på intrång (IOC) och attacker (IOA) där de är tillämpliga på de överenskomna hypoteserna

Leveranser

Plan för hotjakt som dokumenterar hypoteser, telemetrikällor och den överenskomna jaktperioden
Resultatrapport med triage, bevisreferenser och sammanhang för varje objekt av intresse
IOC- och IOA-artefakter i ett format som överenskommits när omfattningen fastställdes
Rekommendationer för detekteringstäckning, telemetriluckor och uppföljande utredning
Gemensam genomgång av hotjaktsmetoden, fynden och prioriterade nästa steg
Valfritt: avgränsad uppföljande hotjakt utifrån nya hypoteser, enligt separat överenskommelse

Förutsättningar och tillstånd

  • +Skriftligt tillstånd från dataägaren för att komma åt de överenskomna telemetrikällorna
  • +Överenskommen lista över telemetrikällor, lagringsfönster och åtkomstmetod bekräftad skriftligen
  • +Godkänt jaktfönster med definierad start- och stopptid
  • +Överenskomna hypoteser för hotjakt och eventuella känslighetsbegränsningar dokumenteras innan arbetet börjar
  • +Namngivna ordinarie kontaktpersoner och ersättare som kan nås under hela den överenskomna jaktperioden
  • +Godkännande från leverantör, molnleverantör eller identitetsplattform inhämtat där det krävs för telemetriåtkomst

Uteslutningar och gränser

  • Detta är ett tidsbegränsat uppdrag, inte kontinuerlig övervakning eller ett MDR-arrangemang
  • SOC-drift dygnet runt, jourberedskap för larmhantering och förvaltad detektion ingår inte
  • Incidenthantering i realtid, begränsning av incidenten och genomförande av återställning ingår inte om omfattningen inte fastställs separat
  • Införande av ny telemetri, nya agenter eller nya loggningsflöden ingår inte om det inte avtalas separat
  • Detta engagemang garanterar inte att alla hot som finns i miljön kommer att upptäckas.
  • Uppdraget utfärdar ingen certifiering, ackreditering eller försäkran om regelefterlevnad
  • Åtgärdande av identifierade svagheter ingår inte, om detta inte avgränsas separat

Hur det fungerar

1

Fastställande av omfattning och hypotes

Vi kommer överens om hypoteser för hotjakten, telemetrikällor inom omfattningen, tidsfönster för hotjakten, åtkomstmetod, begränsningar på grund av känslighet och stoppvillkor. Allt dokumenteras skriftligen innan arbetet börjar.

2

Tillstånd och åtkomst

Skriftligt tillstånd från dataägaren och eventuella nödvändiga leverantörsgodkännanden bekräftas. Tillgång till de överenskomna telemetrikällorna är etablerad inom de överenskomna gränserna.

3

Genomförande av hotjakt

Vi prövar de överenskomna hypoteserna mot den telemetri som ingår i omfattningen under det överenskomna tidsfönstret, undersöker misstänkta mönster och bedömer och prioriterar fynd allteftersom de framkommer.

4

Rapportering

Vi levererar rapporten med fynd, IOC- och IOA-artefakter där det är tillämpligt, rekommendationer om brister i detektering och telemetri samt prioriteringar för fortsatt utredning.

5

Eftergenomgång

Vi genomför en gemensam eftergenomgång av metoden för hotjakt, intressanta fynd och prioriterade nästa steg för era intressenter inom säkerhet och teknik.

Begär omfattning först. Vi bekräftar mål, auktorisation, testfönster och engagemangsregler skriftligt före ett senare kommersiellt steg. Den här sidan tar inte emot betalning och påbörjar inte specialiserat arbete. Inget specialiserat arbete börjar före omfattningsauktorisation.

Omfattning och offert

Slutlig omfattning och offert beror på det godkända målet, miljön och de överenskomna testförhållandena.

Vanliga frågor

Redo att diskutera din omfattning?

Berätta om ditt mål, din miljö och ditt testfönster. Vi återkommer med en offert för en avgränsad omfattning.