适合如果
- ✓您有授权的专业评估,并同意目标、范围和测试窗口或交战规则
- ✓您需要在明确确认的参数内进行范围化、有界的评估
- ✓您希望从受控的参与中获得书面调查结果和优先观察
- ✓您理解这是范围化评估,而不是持续保护或保证结果
不适合如果
- –您需要随意扫描或常规漏洞检查
- –您需要紧急实时响应或未经授权的测试
- –您期望保证漏洞利用发现或完全保护
- –您需要超出范围参与的全天候监控、MDR或持续威胁搜寻
适合对象
- 已收集遥测数据但尚未对其进行结构化狩猎的安全团队
- 正在准备审计、董事会审阅或客户保证里程碑,可受益于书面狩猎发现的组织
- 拥有具体担忧、假设或近期变更,希望在限定窗口内进行检查的团队
- 希望对自身遥测进行独立审视,但不希望立即承诺持续监控合同的企业
评估内容
- 在范围界定阶段确定并排序的约定狩猎假设
- 在约定时间窗口内审阅约定遥测源——按范围包含端点、身份、云、网络或应用日志
- 对狩猎中识别出的可疑模式进行调查
- 将发现分类为信息性、可疑与已确认值得关注三类
- 在与约定假设相关之处提供入侵指标(IOC)与攻击指标(IOA)制品
交付成果
记录约定假设、遥测源与狩猎窗口的狩猎计划
附分类、证据引用与每项值得关注事项上下文的发现报告
在范围界定中约定格式的 IOC 与 IOA 制品
关于检测覆盖、遥测盲区与后续调查的建议
涵盖狩猎方法、发现与优先后续步骤的联合复盘
可选:针对新假设的范围内后续狩猎,单独约定
前提条件与授权
- +数据所有者就访问约定遥测源出具的书面授权
- +以书面形式确认约定遥测源清单、保留窗口与访问方式
- +具有明确起止时间的已批准狩猎窗口
- +在工作开始前书面记录的约定狩猎假设与任何敏感性约束
- +在整个约定狩猎窗口内可联系到的指定主备联系人
- +在需要时取得提供商、云或身份平台的访问审批以获取遥测访问权
范围与边界
- 这是一项有时限的服务,并非持续监控或 MDR 安排
- 不包括 24 小时 SOC 运营、值守告警响应与托管检测
- 除非单独界定范围,否则不包括现场事件响应、遏制与恢复执行
- 除非单独约定,否则不包括部署新的遥测、代理或日志管线
- 本服务不保证发现环境中存在的所有威胁
- 本服务不出具任何认证、资质或合规性证明
- 除非单独界定范围,否则不包括对已识别弱点的修复实施
执行流程
1
范围界定与假设定义
我们就狩猎假设、范围内遥测源、狩猎窗口、访问方式、敏感性约束与停止条件达成一致。所有内容在工作开始前以书面记录。
2
授权与访问
确认数据所有者的书面授权以及任何必要的提供商审批。在约定边界内建立对约定遥测源的访问权。
3
狩猎执行
我们在约定窗口内针对范围内遥测运行约定假设,调查可疑模式并在发现出现时进行分类。
4
报告
我们交付发现报告、必要时的 IOC 与 IOA 制品、关于检测与遥测盲区的建议以及后续调查优先级。
5
复盘
我们与贵方安全与工程相关干系人进行联合复盘,沟通狩猎方法、值得关注的发现及优先后续步骤。
首先请求范围。我们会在任何后续商业步骤之前以书面形式确认目标、授权、测试窗口和交战规则。本页面不收取付款,也不开始专业工作。在范围授权之前,不会开始专业工作。
范围与报价
最终范围与报价取决于授权目标、环境及商定的测试条件。
