Passer au contenu principal
BilgeQor

Threat Hunting Engagement

Au Maroc, le contexte d'attentes de stratégie de cybersécurité et de préparation à la résilience donne une base bornée à un Threat Hunting Engagement guidé par des hypothèses, fondé sur un briefing de cyberrésilience, une télémétrie autorisée, une période de conservation convenue et des contraintes de sensibilité définies. BilgeQor trie les constats et produit des artefacts IOC ou IOA pertinents ainsi que des recommandations sur les écarts de détection pour la fenêtre convenue. Il s'agit d'un engagement au périmètre défini, d'abord sur demande, et non d'une surveillance 24/7, d'un SOC ou d'un MDR, d'un confinement en direct, d'un rétablissement, ni d'une preuve qu'aucune compromission n'existe.

Mener une recherche de menaces limitée dans le temps et guidée par des hypothèses sur les sources de télémétrie convenues, afin de faire ressortir les indicateurs, les activités suspectes et les lacunes que les alertes automatisées ont pu manquer.

Prestation au périmètre défini

Adapté si

  • ✓Vous avez autorisé une évaluation spécialisée avec une cible, un périmètre, une période de test ou des règles d'engagement convenus
  • ✓Vous avez besoin d'une évaluation clairement délimitée selon des paramètres explicitement confirmés
  • ✓Vous souhaitez obtenir des constats documentés et des observations hiérarchisées à l'issue d'une prestation contrôlée
  • ✓Vous comprenez qu'il s'agit d'une évaluation délimitée, et non d'une protection continue ni d'une garantie de résultat

Ne convient pas si

  • –Vous avez besoin d'analyses ponctuelles ou de contrôles réguliers des vulnérabilités
  • –Vous avez besoin d'une réponse en direct d'urgence ou de tests non autorisés
  • –Vous vous attendez à une découverte d'exploit garantie ou à une protection complète
  • –Vous avez besoin d'une surveillance 24/7, de MDR ou d'une chasse continue aux menaces au-delà d'une prestation au périmètre défini

Idéal pour

  • Équipes de sécurité qui collectent de la télémétrie sans avoir encore mené de recherche structurée de menaces à partir de ces données
  • Organisations se préparant à un audit, à une revue du conseil d'administration ou à une étape d'assurance client pour laquelle des constats documentés de recherche de menaces seraient utiles
  • Équipes ayant une préoccupation, une hypothèse ou un changement récent précis à examiner dans une fenêtre définie
  • Entreprises souhaitant un regard indépendant sur leur télémétrie sans s'engager dans un contrat de surveillance continue

Ce que nous évaluons

  • Hypothèses de recherche de menaces convenues, définies et hiérarchisées lors du cadrage
  • Revue des sources de télémétrie convenues pendant la période convenue — journaux des terminaux, identités, services cloud, réseaux ou applications selon le périmètre
  • Investigation des schémas suspects repérés pendant la recherche de menaces
  • Classement des constats dans les catégories « informatif », « suspect » et « intérêt confirmé »
  • Artefacts relatifs aux indicateurs de compromission (IOC) et aux indicateurs d'attaque (IOA), lorsqu'ils sont pertinents pour les hypothèses convenues

Livrables

Plan de recherche documentant les hypothèses, les sources de télémétrie et la période de recherche convenue
Rapport de constats avec triage, références aux éléments probants et contexte pour chaque élément d'intérêt
Artefacts IOC et IOA dans un format convenu lors du cadrage
Recommandations pour la couverture de détection, les lacunes en télémétrie et l'enquête de suivi
Débriefing conjoint couvrant l'approche de la chasse, les constats et les prochaines étapes prioritaires
Facultatif : recherche de suivi au périmètre défini à partir de nouvelles hypothèses, convenue séparément

Conditions préalables et autorisation

  • +Autorisation écrite du propriétaire des données pour accéder aux sources de télémétrie convenues
  • +Liste convenue des sources de télémétrie, des durées de conservation et de la méthode d'accès, confirmée par écrit
  • +Fenêtre de chasse approuvée avec des heures de début et d'arrêt définies
  • +Hypothèses de recherche de menaces convenues et éventuelles contraintes de sensibilité documentées avant le début des travaux
  • +Points de contact principaux et de secours nommés joignables tout au long de la fenêtre de chasse convenue
  • +Approbation du fournisseur, du prestataire cloud ou de la plateforme d'identité obtenue lorsqu'elle est requise pour accéder à la télémétrie

Exclusions et limites

  • Il s'agit d'une mission à durée limitée, non d'un dispositif de surveillance continue ni d'un service MDR
  • L'opération SOC de vingt-quatre heures, la réponse aux alertes de garde et la détection gérée ne sont pas incluses
  • La réponse aux incidents en temps réel, le confinement et l'exécution de la reprise ne sont pas inclus, sauf dans un périmètre distinct
  • Le déploiement de nouveaux outils de télémétrie, agents ou pipelines de journalisation n'est pas inclus, sauf accord distinct
  • Cet engagement ne garantit pas que toutes les menaces présentes dans l'environnement seront découvertes
  • Cette prestation ne délivre aucune certification, accréditation ni attestation de conformité
  • La mise en œuvre de la remédiation des faiblesses identifiées n'est pas incluse, sauf si elle fait l'objet d'un périmètre distinct

Comment ça marche

1

Cadrage et définition des hypothèses

Nous convenons des hypothèses de recherche, des sources de télémétrie comprises dans le périmètre, de la période de recherche, de la méthode d'accès, des contraintes de sensibilité et des conditions d'arrêt. Tout est documenté par écrit avant le début des travaux.

2

Autorisation et accès

L'autorisation écrite du propriétaire des données et toutes les approbations requises du fournisseur sont confirmées. L'accès aux sources de télémétrie convenues est établi dans les limites convenues.

3

Exécution de la recherche de menaces

Nous vérifions les hypothèses convenues à partir de la télémétrie comprise dans le périmètre et pendant la période convenue, en examinant les schémas suspects et en triant les constats au fur et à mesure.

4

Rapports

Nous remettons le rapport de constats, les éléments IOC et IOA lorsque pertinents, les recommandations sur les lacunes de détection et de télémétrie, ainsi que les priorités des investigations de suivi.

5

Compte rendu

Nous organisons un compte rendu conjoint portant sur l'approche de recherche de menaces, les constats pertinents et les prochaines étapes hiérarchisées pour les parties prenantes des équipes sécurité et ingénierie.

Demandez d'abord la définition du périmètre. Nous confirmons la cible, l'autorisation, la période de test et les règles d'engagement par écrit avant toute étape commerciale ultérieure. Cette page ne reçoit pas de paiement et ne commence pas de travail spécialisé. Aucun travail spécialisé ne commence avant l'autorisation du périmètre.

Périmètre et devis

Le périmètre définitif et le devis dépendent de la cible autorisée, de l'environnement et des conditions de test convenues.

Foire aux questions

Prêt à discuter de votre périmètre ?

Décrivez-nous votre cible, votre environnement et la période de test souhaitée. Nous vous remettrons un devis pour un périmètre défini.