Zum Hauptinhalt springen
BilgeQor

Threat-Hunting-Auftrag

In Luxemburg bietet der Kontext NIS2-orientierter Cybersicherheitserwartungen eine begrenzte Grundlage für ein hypothesengeleitetes Threat Hunting Engagement mit dokumentierten Prüfgrenzen, autorisierter Telemetrie, vereinbarter Aufbewahrungsdauer und definierten Vorgaben für sensible Daten. BilgeQor sichtet Befunde und liefert für das vereinbarte Zeitfenster relevante IOC- oder IOA-Artefakte sowie Empfehlungen zu Erkennungslücken. Der anfragebasierte Auftrag umfasst weder Rund-um-die-Uhr-Überwachung, SOC oder MDR, unmittelbare Eindämmung oder Wiederherstellung noch einen Nachweis, dass keine Kompromittierung vorliegt.

Führen Sie eine zeitlich begrenzte, hypothesengesteuerte Suche über vereinbarte Telemetriequellen durch, um Indikatoren, verdächtige Aktivitäten und Lücken aufzudecken, die automatisierte Warnungen möglicherweise übersehen haben.

Auftrag mit definiertem Umfang

Gut geeignet, wenn

  • ✓Sie haben die Bewertung von Spezialisten mit vereinbartem Ziel, Umfang und Testfenster oder Einsatzregeln autorisiert
  • ✓Sie benötigen eine abgegrenzte Prüfung innerhalb ausdrücklich bestätigter Parameter
  • ✓Sie möchten dokumentierte Ergebnisse und priorisierte Beobachtungen aus einem kontrollierten Engagement
  • ✓Sie verstehen, dass dies eine abgegrenzte Prüfung ist und weder kontinuierlichen Schutz noch ein garantiertes Ergebnis bietet

Nicht geeignet, wenn

  • –Sie benötigen gelegentliches Scannen oder routinemäßige Schwachstellenprüfungen
  • –Sie benötigen eine Notfall-Live-Reaktion oder nicht autorisierte Tests
  • –Sie erwarten garantierte Exploit-Entdeckung oder vollständigen Schutz
  • –Sie benötigen 24/7-Überwachung, MDR oder kontinuierliche Bedrohungsjagd über das Umfangs-Engagement hinaus

Ideal für

  • Sicherheitsteams, die Telemetriedaten erfassen, diese aber noch nicht strukturiert auf verdächtige Aktivitäten untersucht haben
  • Organisationen vor einem Audit, einer Vorstandsprüfung oder einer Kundenanfrage zu Sicherheitsnachweisen, für die dokumentierte Feststellungen aus Threat Hunting hilfreich sind
  • Teams mit einem bestimmten Anliegen, einer Hypothese oder einer kürzlichen Änderung, die sie in einem definierten Fenster untersuchen möchten
  • Unternehmen, die einen unabhängigen Blick auf ihre Telemetrie haben wollen, ohne sich zu einem Vertrag zur kontinuierlichen Überwachung zu verpflichten

Was wir bewerten

  • Vereinbarte Suchhypothesen, die bei der Festlegung des Umfangs definiert und priorisiert werden
  • Überprüfung der vereinbarten Telemetriequellen innerhalb des vereinbarten Zeitfensters - Endpunkt-, Identitäts-, Cloud-, Netzwerk- oder Anwendungsprotokolle gemäß Geltungsbereich
  • Untersuchung verdächtiger Muster, die beim Threat Hunting festgestellt wurden
  • Triage der Feststellungen in informative, verdächtige und bestätigt relevante Kategorien
  • Artefakte zu Kompromittierungsindikatoren (IOC) und Angriffsindikatoren (IOA), sofern für die vereinbarten Hypothesen einschlägig

Lieferobjekte

Threat-Hunting-Plan mit Hypothesen, Telemetriequellen und vereinbartem Suchzeitfenster
Befundbericht mit Triage, Nachweisverweisen und Kontext zu jedem relevanten Punkt
IOC- und IOA-Artefakte in einem bei der Festlegung des Umfangs vereinbarten Format
Empfehlungen zur Erkennungsabdeckung, zu Telemetrielücken und Folgeuntersuchungen
Gemeinsame Nachbesprechung zu Threat-Hunting-Ansatz, Feststellungen und priorisierten nächsten Schritten
Optional: separat vereinbarter abgegrenzter Folgeauftrag zum Threat Hunting anhand neuer Hypothesen

Voraussetzungen & Autorisierung

  • +Schriftliche Genehmigung des Dateneigentümers für den Zugriff auf die vereinbarten Telemetriequellen
  • +Vereinbarte Liste der Telemetriequellen, Aufbewahrungsfenster und Zugriffsmethode schriftlich bestätigt
  • +Genehmigtes Threat-Hunting-Zeitfenster mit festgelegten Start- und Stoppzeiten
  • +Vereinbarte Suchhypothesen und etwaige Grenzen für sensible Daten werden vor Arbeitsbeginn dokumentiert
  • +Benannte Haupt- und Ersatzansprechpartner, die während des vereinbarten Threat-Hunting-Zeitfensters erreichbar sind
  • +Erforderliche Zustimmung des Anbieters, Cloud-Dienstes oder Identitätsplattformbetreibers zum Telemetriezugriff eingeholt

Ausschlüsse & Grenzen

  • Dies ist ein zeitlich begrenzter Auftrag, keine Vereinbarung über kontinuierliche Überwachung oder MDR
  • Vierundzwanzigstündiger SOC-Betrieb, Alarmreaktion auf Abruf und verwaltete Erkennung sind nicht enthalten
  • Live-Vorfallreaktion, Eindämmung und Wiederherstellungsausführung sind nicht enthalten, es sei denn, sie werden separat berücksichtigt
  • Die Bereitstellung neuer Telemetrie-, Agenten- oder Protokollierungspipelines ist nicht enthalten, es sei denn, dies wird separat vereinbart
  • Dieser Auftrag garantiert nicht, dass alle Bedrohungen in der Systemumgebung entdeckt werden
  • Von diesem Engagement wird keine Zertifizierung, Akkreditierung oder Compliance-Bescheinigung ausgestellt
  • Die Umsetzung zur Behebung festgestellter Schwachstellen ist nur enthalten, wenn sie separat abgegrenzt wurde.

Wie es funktioniert

1

Festlegung des Umfangs und Definition der Hypothesen

Wir vereinbaren Suchhypothesen, einbezogene Telemetriequellen, das Suchfenster, Zugriffsmethode, Grenzen für sensible Daten und Stoppbedingungen. Alles wird vor Arbeitsbeginn schriftlich dokumentiert.

2

Autorisierung und Zugriff

Die schriftliche Genehmigung des Dateneigentümers und alle erforderlichen Genehmigungen des Anbieters werden bestätigt. Der Zugriff auf die vereinbarten Telemetriequellen erfolgt innerhalb der vereinbarten Grenzen.

3

Durchführung des Threat Huntings

Wir prüfen die vereinbarten Hypothesen anhand der einbezogenen Telemetrie im vereinbarten Zeitraum, untersuchen verdächtige Muster und ordnen neue Feststellungen nach Dringlichkeit ein.

4

Berichterstattung

Wir liefern den Bericht über die Ergebnisse, gegebenenfalls die IOC- und IOA-Artefakte, Empfehlungen zu Erkennungs- und Telemetrielücken und die Prioritäten für die Nachverfolgung der Untersuchung.

5

Nachbesprechung

Wir führen eine gemeinsame Nachbesprechung über den Suchansatz, relevante Feststellungen und priorisierte nächste Schritte mit den Beteiligten für Sicherheit und Engineering durch.

Fordern Sie zuerst den Umfang an. Wir bestätigen das Ziel, die Autorisierung, das Testfenster und die Einsatzregeln schriftlich, bevor ein späterer kommerzieller Schritt erfolgt. Diese Seite nimmt keine Zahlung entgegen und beginnt keine spezialisierte Arbeit. Keine spezialisierte Arbeit beginnt vor der Umfangsgenehmigung.

Umfang & Angebot

Der endgültige Umfang und das Angebot hängen vom genehmigten Ziel, der Umgebung und den vereinbarten Testbedingungen ab.

Häufig gestellte Fragen

Sind Sie bereit, Ihren Umfang zu besprechen?

Erzählen Sie uns von Ihrem Ziel, Ihrer Umgebung und Ihrem Testfenster. Wir werden ein Angebot mit Umfang zurücksenden.