跳至主要内容
BilgeQor

威胁狩猎专项

在约定的遥测数据上开展有时限、以假设为驱动的狩猎,以发现自动告警可能遗漏的指标、可疑活动与盲区。

按范围定义的合作

适合如果

  • ✓您有授权的专业评估,并同意目标、范围和测试窗口或交战规则
  • ✓您需要在明确确认的参数内进行范围化、有界的评估
  • ✓您希望从受控的参与中获得书面调查结果和优先观察
  • ✓您理解这是范围化评估,而不是持续保护或保证结果

不适合如果

  • –您需要随意扫描或常规漏洞检查
  • –您需要紧急实时响应或未经授权的测试
  • –您期望保证漏洞利用发现或完全保护
  • –您需要超出范围参与的全天候监控、MDR或持续威胁搜寻

适合对象

  • 已收集遥测数据但尚未对其进行结构化狩猎的安全团队
  • 正在准备审计、董事会审阅或客户保证里程碑,可受益于书面狩猎发现的组织
  • 拥有具体担忧、假设或近期变更,希望在限定窗口内进行检查的团队
  • 希望对自身遥测进行独立审视,但不希望立即承诺持续监控合同的企业

评估内容

  • 在范围界定阶段确定并排序的约定狩猎假设
  • 在约定时间窗口内审阅约定遥测源——按范围包含端点、身份、云、网络或应用日志
  • 对狩猎中识别出的可疑模式进行调查
  • 将发现分类为信息性、可疑与已确认值得关注三类
  • 在与约定假设相关之处提供入侵指标(IOC)与攻击指标(IOA)制品

交付成果

记录约定假设、遥测源与狩猎窗口的狩猎计划
附分类、证据引用与每项值得关注事项上下文的发现报告
在范围界定中约定格式的 IOC 与 IOA 制品
关于检测覆盖、遥测盲区与后续调查的建议
涵盖狩猎方法、发现与优先后续步骤的联合复盘
可选:针对新假设的范围内后续狩猎,单独约定

前提条件与授权

  • +数据所有者就访问约定遥测源出具的书面授权
  • +以书面形式确认约定遥测源清单、保留窗口与访问方式
  • +具有明确起止时间的已批准狩猎窗口
  • +在工作开始前书面记录的约定狩猎假设与任何敏感性约束
  • +在整个约定狩猎窗口内可联系到的指定主备联系人
  • +在需要时取得提供商、云或身份平台的访问审批以获取遥测访问权

范围与边界

  • 这是一项有时限的服务,并非持续监控或 MDR 安排
  • 不包括 24 小时 SOC 运营、值守告警响应与托管检测
  • 除非单独界定范围,否则不包括现场事件响应、遏制与恢复执行
  • 除非单独约定,否则不包括部署新的遥测、代理或日志管线
  • 本服务不保证发现环境中存在的所有威胁
  • 本服务不出具任何认证、资质或合规性证明
  • 除非单独界定范围,否则不包括对已识别弱点的修复实施

执行流程

1

范围界定与假设定义

我们就狩猎假设、范围内遥测源、狩猎窗口、访问方式、敏感性约束与停止条件达成一致。所有内容在工作开始前以书面记录。

2

授权与访问

确认数据所有者的书面授权以及任何必要的提供商审批。在约定边界内建立对约定遥测源的访问权。

3

狩猎执行

我们在约定窗口内针对范围内遥测运行约定假设,调查可疑模式并在发现出现时进行分类。

4

报告

我们交付发现报告、必要时的 IOC 与 IOA 制品、关于检测与遥测盲区的建议以及后续调查优先级。

5

复盘

我们与贵方安全与工程相关干系人进行联合复盘,沟通狩猎方法、值得关注的发现及优先后续步骤。

首先请求范围。我们会在任何后续商业步骤之前以书面形式确认目标、授权、测试窗口和交战规则。本页面不收取付款,也不开始专业工作。在范围授权之前,不会开始专业工作。

范围与报价

最终范围与报价取决于授权目标、环境及商定的测试条件。

常见问题

准备讨论您的测试范围?

请告诉我们您的目标、环境与测试窗口,我们将为您提供定制报价。