Threat Hunting Engagement
I Noreg gjev konteksten med NIS2-orienterte forventningar til cybermotstandskraft eit avgrensa grunnlag for eit hypotesestyrt oppdrag med tenesta Threat Hunting Engagement, basert på eit referat frå ein diskusjon om motstandskraft, autorisert telemetri, ein avtalt lagringsperiode og definerte grenser for sensitivitet. BilgeQor vurderer og prioriterer funn og utarbeider relevante IOC- eller IOA-artefaktar og tilrådingar om manglar i deteksjonen for det avtalte tidsrommet. Det er eit avgrensa oppdrag som tek utgangspunkt i ein førespurnad, ikkje 24/7-overvaking, SOC eller MDR, inneslutning i sanntid, gjenoppretting eller prov på at det ikkje har skjedd ei kompromittering.
Gjennomfør ein tidsavgrensa, hypotesedriven jakt på tvers av avtalte telemetrikjelder for å avdekkje indikatorar, mistenkjeleg aktivitet og hol som automatiserte varsel kan ha oversett.
Passar godt dersom
- ✓Du har godkjent ei spesialistvurdering med avtalt mål, omfang og testvindauge eller reglar for gjennomføringa
- ✓Du treng ei evaluering med definert omfang og klare avgrensingar innanfor uttrykkeleg stadfesta parameter.
- ✓Du vil ha dokumenterte funn og prioriterte observasjonar frå eit kontrollert oppdrag.
- ✓Du forstår at dette er ei avgrensa vurdering, ikkje kontinuerleg vern eller eit garantert resultat.
Passar ikkje dersom
- –Du treng enkel skanning eller rutinemessige sårbarheitskontrollar
- –Du krev akutt respons i sanntid eller uautorisert testing
- –Du ventar garantert oppdaging av utnyttingsmoglegheiter eller fullstendig vern
- –Du treng 24/7-overvaking, MDR eller kontinuerleg truslejakt utover det avtalte oppdragsomfanget
Ideell for
- Tryggleiksteam som samlar inn telemetri, men som enno ikkje har utført ei strukturert trusseljakt basert på denne telemetrien
- Organisasjonar som førebur seg på ein revisjon, ein styregjennomgang eller ein milepåle for å gi kundar tryggleik, der dokumenterte funn frå trusseljakt er til nytte
- Team med ei konkret bekymring, ein hypotese eller ei nyleg endring som dei ønskjer undersøkt innanfor eit definert tidsrom
- Verksemder som vil ha eit uavhengig blikk på telemetrien sin utan å binda seg til ein kontrakt om kontinuerleg overvaking
Kva me evaluerer
- Avtalte jakthypotesar definerte og prioriterte under avklaringa av omfanget
- Gjennomgang av avtalte telemetrikjelder innanfor det avtalte tidsvindauget — loggar frå endepunkt, identitetssystem, skytenester, nettverk eller applikasjonar som inngår i omfanget
- Undersøkjing av mistenkelege mønster oppdaga under jakta
- Innleiande vurdering og sortering av funn i kategoriar for informasjonsfunn, mistenkelege funn og funn av stadfesta interesse
- Artefaktar knytte til indikatorar på kompromittering (IOC) og indikatorar på angrep (IOA), der dei er relevante for dei avtalte hypotesane
Leveringar
Krav og godkjenning
- +Skriftleg autorisering frå dataeigaren for tilgang til dei avtalte telemetrikjeldene
- +Avtala liste over telemetrikjelder, oppbevaringsvindauge og tilgangsmetode er stadfesta skriftleg.
- +Godkjent jaktvindauge med definerte start- og stopptider
- +Avtalte jakthypotesar og eventuelle sensitivitetsavgrensingar dokumenterte før arbeidet startar
- +Namngjevne primær- og reservekontaktpersonar som er tilgjengelege gjennom heile det avtalte tidsrommet for trusseljakt
- +Godkjenning frå tilbydar, skyteneste eller identitetsplattform innhenta der det er påkravd for tilgang til telemetri
Unntak & grenser
- Dette er eit tidsavgrensa oppdrag, ikkje ei ordning for kontinuerleg overvaking eller MDR
- SOC-drift tjuefire timar i døgnet, vaktberedskap for handtering av varsel og administrert deteksjon er ikkje inkludert
- Gjennomføring av respons på pågåande hendingar, avgrensing av skade og gjenoppretting er ikkje inkludert med mindre omfanget er fastsett særskilt.
- Utrulling av ny telemetri, nye agentar eller nye loggføringsløp er ikkje inkludert med mindre det er avtalt særskilt
- Dette oppdraget garanterer ikkje at alle truslane som finst i miljøet, vert oppdaga
- Det vert ikkje utferda noka sertifisering, akkreditering eller samsvarsstadfesting gjennom dette oppdraget
- Gjennomføring av tiltak for å rette opp identifiserte svakheiter er ikkje inkludert med mindre omfanget er fastsett separat
Korleis det fungerer
Avgrensing av omfang og definisjon av hypotesar
Vi vert samde om hypotesar for trusseljakta, telemetrikjelder innanfor det avtalte omfanget, tidsvindauget for jakta, tilgangsmetoden, avgrensingar knytte til sensitivitet og stoppvilkår. Alt vert dokumentert skriftleg før arbeidet startar.
Godkjenning og tilgang
Skriftleg godkjenning frå dataeigaren og eventuelle kravde leverandørgodkjenningar vert stadfesta. Tilgang til dei omforente telemetrikjeldene er etablert innanfor dei omforente grensene.
Gjennomføring av trusseljakt
Vi testar dei avtalte hypotesane mot telemetrien som er omfatta av oppdraget, innanfor det avtalte tidsrommet, undersøkjer mistenkjelege mønster og vurderer og prioriterer funn etter kvart som dei dukkar opp.
Rapportering
Me leverer rapporten med funn, IOC- og IOA-artefaktar der det er relevant, tilrådingar om manglar i oppdaging og telemetri og prioriteringar for oppfølgjande undersøkingar.
Ettergjennomgang
Vi gjennomfører ein felles oppsummeringsgjennomgang som dekkjer framgangsmåten for trusseljakta, interessante funn og prioriterte neste steg for interessentane dykkar innan tryggleik og ingeniørarbeid.
Be først om virkeområdet. Me stadfester mål, autorisasjon, testvindauge og engasjementsreglar skriftleg før eit seinare kommersielt steg. Denne sida tek ikkje imot betaling og startar ikkje spesialisert arbeid. Ikkje noko spesialisert arbeid startar før autorisasjon av virkeområdet.
Omfang og pristilbod
Endeleg omfang og pristilbod er avhengige av det autoriserte målet, miljøet og dei avtalte testvilkåra.
Ofte stilte spørsmål
Klar til å diskutere omfanget ditt?
Fortel oss om målet ditt, miljøet og tidsrommet for testing. Vi kjem tilbake med eit pristilbod med avgrensa omfang.
