メインコンテンツへスキップ
BilgeQor

脅威ハンティング・エンゲージメント

日本では、サイバーセキュリティ管理の期待に関する文脈が、管理上の準備状況に関する要約、許可されたテレメトリ、合意された保持期間、および定義された機微性の制約に基づく仮説主導の脅威ハンティング関与に対し、限定された基盤を提供します。BilgeQorは発見をトリアージし、合意された期間について、関連するIOCまたはIOAのアーティファクトと検出ギャップに関する推奨を作成します。これは、依頼を起点として範囲が定められた関与であり、24/7のモニタリング、SOCまたはMDR、ライブでの封じ込め、復旧、または侵害が存在しないことの証明ではありません。

合意されたテレメトリ情報源にわたり、期間を限定した仮説に基づくハントを実行し、自動アラートが見逃した可能性のある指標、疑わしい活動、およびギャップを洗い出します。

範囲で定義された関与

適正な場合

  • ✓合意された目標,範囲,試験窓口または関与規則による専門家の評価を許可した
  • ✓明示的に確認されたパラメータ内で、範囲と境界を定めた評価が必要です
  • ✓制御された関与から、文書化された発見と優先順位付けされた観察を望みます
  • ✓これは範囲を定めた評価であり、継続的な保護や保証された結果ではないことを理解しています

向かない場合

  • –簡易的なスキャンや定例の脆弱性確認が必要
  • –緊急のライブレスポンスまたは未承認のテストが必要
  • –保証されたエクスプロイトの発見、または完全な保護を期待している
  • –定められた範囲のエンゲージメントを超える24/7の監視、MDR、または継続的な脅威ハンティングが必要です

理想的な対象

  • テレメトリを収集しているが、それに対する構造化されたハントをまだ実施していないセキュリティチーム
  • 文書化されたハント結果が役立つ監査、取締役会によるレビュー、または顧客アシュアランスのマイルストーンに備える組織
  • 特定の懸念、仮説、または最近の変更について、定義された時間枠内での調査を希望するチーム
  • 継続的な監視契約を結ばずに、自社のテレメトリに対する独立した視点を求める企業

当社が評価する内容

  • スコーピング中に定義され優先順位付けされた合意済みのハント仮説
  • 合意された時間枠内における、合意されたテレメトリ情報源のレビュー — 範囲内のエンドポイントログ、アイデンティティログ、クラウドログ、ネットワークログ、またはアプリケーションログ
  • 脅威ハンティング中に特定された疑わしいパターンの調査
  • 情報提供、疑わしい、および確認済みの関心対象のカテゴリへの発見事項のトリアージ
  • 合意された仮説に該当する場合の侵害指標 (IOC) と攻撃指標 (IOA) のアーティファクト

納入物

仮説、テレメトリ情報源、および合意されたハント期間を文書化したハント計画
トリアージ、証拠参照、および各関心項目の文脈を含む調査結果報告
スコーピング中に合意された形式のIOCとIOAのアーティファクト
検出カバレッジ、テレメトリのギャップ、フォローアップ調査に関する勧告
ハントのアプローチ,発見,優先された次のステップを扱う共同デブリーフ
任意: 新しい仮説に対する範囲を定めたフォローアップハント、別途合意

必須事項 & 許可

  • +合意されたテレメトリ情報源へのアクセスに関するデータ所有者の書面許可
  • +テレメトリの情報源、保持期間、アクセス方法について、書面で確定した合意リスト
  • +開始と停止時刻を定義した承認されたハントウィンドウ
  • +作業開始前に文書化された合意済みのハンティング仮説およびあらゆる感度に関する制約
  • +合意されたハンティング期間を通じて連絡可能な、指名された主要連絡先およびバックアップ連絡先
  • +テレメトリアクセスに必要な場合に取得されたプロバイダー、クラウド、またはアイデンティティプラットフォームの承認

除外事項と境界

  • これは期間を区切った取り組みであり、継続的な監視やMDRの契約ではありません
  • 二十四時間のSOC運用、オンコールのアラート対応、およびマネージド検知は含まれません。
  • ライブインシデント対応、封じ込め、および復旧の実施は、別途に範囲を定めない限り含まれません。
  • 新しいテレメトリ、エージェント、またはロギングパイプラインの導入は、別途合意されない限り含まれません。
  • この取り組みは,環境におけるあらゆる脅威が発見される保証ではありません
  • この関与では、認証、認定、またはコンプライアンスの適合証明は発行されない
  • 特定された弱点の是正の実装は、別途に範囲が定められていない限り含まれません。

仕組み

1

範囲と仮説の定義

ハント仮説、範囲内のテレメトリソース、ハント期間、アクセス方法、感度の制約、および停止条件について合意します。作業を開始する前に、すべてを書面で文書化します。

2

許可とアクセス

データ所有者の書面的な承認と必要なプロバイダーの承認が確認され,合意されたテレメトリ情報源へのアクセスが合意された範囲内で確立されます.

3

ハント実行

当社は合意されたウィンドウ内で、合意された仮説を範囲内のテレメトリに照合し、疑わしいパターンを調査し、発見が現れ次第トリアージします。

4

報告

当社は、調査結果の報告書、該当する場合のIOCおよびIOAのアーティファクト、検知およびテレメトリのギャップに関する推奨事項、ならびにフォローアップ調査の優先事項を提供します。

5

デブリーフ

ハントの進め方、注目すべき所見、およびお客様のセキュリティとエンジニアリングの関係者向けに優先順位を付けた次のステップを含む共同デブリーフを実施します。

まず範囲を依頼してください。その後の商業上の手続きの前に、対象、承認、試験期間、関与のルールを書面で確認します。このページでは代金を受け取らず、専門作業も開始しません。範囲の承認より前に専門作業は開始しません。

範囲と見積

最終的な範囲と見積は、許可された対象、環境、および合意された試験条件に依存します。

よくある質問

範囲を話し合う準備は?

対象、環境、テストウィンドウについて教えてください。範囲を定めた見積をお返しします。