Threat Hunting Engagement
I Norge gir konteksten rundt NIS2-orienterte forventninger til digital motstandsdyktighet et avgrenset grunnlag for et hypotesedrevet Threat Hunting Engagement basert på dokumentasjon av en samtale om motstandsdyktighet, autorisert telemetri, en avtalt oppbevaringsperiode og definerte begrensninger knyttet til sensitivitet. BilgeQor vurderer og prioriterer funn og utarbeider relevante IOC- eller IOA-artefakter samt anbefalinger om mangler i deteksjonen for det avtalte tidsrommet. Oppdraget har et avgrenset omfang og starter med en forespørsel; det omfatter ikke 24/7-overvåking, SOC eller MDR, inneslutning i sanntid, gjenoppretting eller bevis på at ingen kompromittering foreligger.
Gjennomfør en tidsavgrenset, hypotesedrevet jakt på tvers av avtalte telemetrikilder for å avdekke indikatorer, mistenkelig aktivitet og hull som automatiserte varsler kan ha oversett.
Godt egnet hvis
- ✓Du har godkjent spesialistvurdering med avtalt mål, omfang og testvindu eller arbeidsregler.
- ✓Du trenger en evaluering med definert omfang og klare avgrensninger innenfor uttrykkelig bekreftede parametere
- ✓Du ønsker dokumenterte funn og prioriterte observasjoner fra et kontrollert oppdrag
- ✓Du forstår at dette er en avgrenset vurdering, ikke kontinuerlig beskyttelse eller et garantert resultat
Ikke egnet hvis
- –Du trenger uformell skanning eller rutinemessig sårbarhetskontroll
- –Du trenger akutt respons i sanntid eller testing uten tillatelse
- –Du forventer garantert oppdagelse av utnyttelsesmuligheter eller full beskyttelse
- –Du trenger 24/7-overvåking, MDR eller kontinuerlig trusseljakt utover oppdragets avgrensede omfang
Ideelt til
- Sikkerhetsgrupper som samler inn telemetri, men ennå ikke har gjennomført en strukturert jakt på den
- Organisasjoner som forbereder seg på en revisjon, en styregjennomgang eller en milepæl knyttet til å gi kunder trygghet, der dokumenterte funn fra trusseljakt er nyttige
- Team med en konkret bekymring, hypotese eller nylig endring som de ønsker undersøkt innenfor et definert tidsrom
- Virksomheter som ønsker et uavhengig blikk på telemetrien sin uten å forplikte seg til en avtale om kontinuerlig overvåking
Hva vi vurderer
- Avtalte hypoteser for trusseljakt, definert og prioritert under avgrensningen av oppdraget
- Gjennomgang av avtalte telemetrikilder innenfor det avtalte tidsvinduet — logger fra endepunkter, identitetssystemer, skymiljøer, nettverk eller applikasjoner i henhold til avtalt omfang
- Undersøkelse av mistenkelige mønstre påvist under jakten
- Innledende vurdering og kategorisering av funn som informative, mistenkelige eller bekreftet å være av interesse
- Artefakter knyttet til indikatorer på kompromittering (IOC) og indikatorer på angrep (IOA), der de er relevante for de avtalte hypotesene
Leveranser
Forutsetninger og autorisasjoner
- +Skriftlig tillatelse fra dataeieren til å få tilgang til de avtalte telemetrikildene
- +Avtalt liste over telemetrikilder, oppbevaringsperioder og tilgangsmetode bekreftet skriftlig
- +Godkjent jaktvindu med definert start- og stopptid
- +Avtalte jakthypoteser og eventuelle følsomhetsbegrensninger som er dokumentert før arbeidet begynner
- +Navngitte primære kontaktpersoner og reservekontaktpersoner som er tilgjengelige gjennom hele det avtalte tidsrommet for trusseljakt
- +Godkjenning fra leverandør, skyleverandør eller identitetsplattform innhentet der det kreves for tilgang til telemetri
Unntak & avgrensninger
- Dette er et tidsbegrenset engasjement, ikke en løpende overvåking eller en MDR-avtale.
- SOC-drift tjuefire timer i døgnet, vaktberedskap for håndtering av varsler og administrert deteksjon er ikke inkludert
- Håndtering av pågående hendelser, begrensning av skadeomfang og gjennomføring av gjenoppretting er ikke inkludert med mindre omfanget er avtalt separat
- Utrulling av ny telemetri, nye agenter eller nye datapipelines for logging er ikke inkludert med mindre det avtales separat
- Dette oppdraget garanterer ikke at alle trusler som finnes i miljøet, vil bli oppdaget
- Denne oppgaven gir ingen sertifisering, akkreditering eller samsvarsattest.
- Gjennomføring av tiltak for å utbedre identifiserte svakheter er ikke inkludert med mindre dette inngår i et separat definert omfang
Hvordan det fungerer
Definisjon av omfang og hypotese
Vi blir enige om hypoteser for trusseljakten, telemetrikilder innenfor det avtalte omfanget, tidsvinduet for trusseljakten, tilgangsmetoden, begrensninger knyttet til sensitivitet og stoppvilkår. Alt dokumenteres skriftlig før arbeidet begynner.
Tillatelse og tilgang
Skriftlig tillatelse fra eieren av opplysningene og alle nødvendige godkjenninger fra leverandørene bekreftes. Tilgang til avtalte telemetrikilder er etablert innenfor de avtalte grensene.
Utførelse av jakt
Vi tester de avtalte hypotesene mot telemetrien som omfattes av oppdraget, innenfor det avtalte tidsrommet, undersøker mistenkelige mønstre og vurderer og prioriterer funn etter hvert som de dukker opp.
Rapportering
Vi leverer rapporten om funn, IOC- og IOA-artefakter der det er relevant, anbefalinger om mangler i deteksjon og telemetri, samt prioriteringer for oppfølgende undersøkelser.
Ettergjennomgang
Vi gjennomfører en felles oppsummering som dekker tilnærmingen til trusseljakten, interessante funn og prioriterte neste trinn for deres interessenter innen sikkerhet og teknisk utvikling.
Be først om avklaring av omfanget. Vi bekrefter mål, autorisasjon, testvindu og regler for gjennomføringen skriftlig før ethvert senere kommersielt steg. Denne siden tar ikke imot betaling og starter ikke spesialisert arbeid. Ikke noe spesialisert arbeid starter før omfanget er autorisert.
Omfang og pristilbud
Endelig virkeområde og tilbud avhenger av godkjente mål, miljø og avtalte prøvingsforhold.
Ofte stilte spørsmål
Klar til å diskutere omfanget av oppdraget ditt?
Fortell oss om ditt mål, miljø og testvindu. Vi sender deg et pristilbud med avgrenset omfang.
