Chuyển đến nội dung chính
BilgeQor

Buổi Truy tìm Mối đe dọa

Thực hiện cuộc truy tìm có giới hạn thời gian và dựa trên giả thuyết trên các nguồn telemetry đã thỏa thuận để phát hiện các chỉ báo, hoạt động đáng ngờ và khoảng trống mà cảnh báo tự động có thể bỏ sót.

Hợp tác xác định theo phạm vi

Phù hợp nếu

  • ✓Bạn có đánh giá chuyên gia được ủy quyền với mục tiêu, phạm vi và cửa sổ kiểm tra hoặc quy tắc tham gia đã thỏa thuận
  • ✓Bạn cần đánh giá có phạm vi, có giới hạn trong các tham số được xác nhận rõ ràng
  • ✓Bạn muốn các phát hiện được ghi chép và quan sát được ưu tiên từ tham gia được kiểm soát
  • ✓Bạn hiểu đây là đánh giá có phạm vi, không phải bảo vệ liên tục hoặc kết quả đảm bảo

Không phù hợp nếu

  • –Bạn cần quét thông thường hoặc kiểm tra lỗ hổng thường xuyên
  • –Bạn cần phản ứng trực tiếp khẩn cấp hoặc kiểm tra không được ủy quyền
  • –Bạn mong đợi khám phá khai thác đảm bảo hoặc bảo vệ hoàn toàn
  • –Bạn cần giám sát 24/7, MDR hoặc săn tìm mối đe dọa liên tục ngoài tham gia có phạm vi

Phù hợp Cho

  • Các đội bảo mật đã thu thập telemetry nhưng chưa thực hiện truy tìm có cấu trúc trên dữ liệu đó
  • Tổ chức đang chuẩn bị cho kiểm toán, đánh giá hội đồng, hoặc cột mốc đảm bảo khách hàng có lợi từ các phát hiện truy tìm được lập thành văn bản
  • Đội ngũ có mối quan tâm cụ thể, giả thuyết, hoặc thay đổi gần đây muốn được kiểm tra trong khung thời gian xác định
  • Doanh nghiệp muốn có một bên độc lập xem xét telemetry mà không cần cam kết hợp đồng giám sát liên tục

Những gì Chúng tôi Đánh giá

  • Các giả thuyết truy tìm đã thỏa thuận được xác định và ưu tiên trong giai đoạn xác định phạm vi
  • Xem xét các nguồn telemetry đã thỏa thuận trong khung thời gian đã thỏa thuận — nhật ký endpoint, danh tính, đám mây, mạng hoặc ứng dụng theo phạm vi
  • Điều tra các mẫu đáng ngờ được phát hiện trong quá trình truy tìm
  • Phân loại các phát hiện thành các nhóm thông tin, đáng ngờ và đã xác nhận đáng quan tâm
  • Hiện vật chỉ báo xâm nhập (IOC) và chỉ báo tấn công (IOA) khi phù hợp với các giả thuyết đã thỏa thuận

Sản phẩm Bàn giao

Kế hoạch truy tìm ghi lại các giả thuyết, nguồn telemetry và khung thời gian truy tìm đã thỏa thuận
Báo cáo phát hiện với phân loại, tham chiếu bằng chứng và bối cảnh cho từng mục đáng quan tâm
Hiện vật IOC và IOA ở định dạng đã thỏa thuận trong giai đoạn xác định phạm vi
Khuyến nghị cho phạm vi phát hiện, khoảng trống telemetry và điều tra tiếp theo
Buổi tổng kết chung bao quát phương pháp truy tìm, các phát hiện và các bước tiếp theo theo thứ tự ưu tiên
Tùy chọn: cuộc truy tìm tiếp theo trong phạm vi đối với các giả thuyết mới, thỏa thuận riêng

Điều kiện Tiên quyết & Ủy quyền

  • +Ủy quyền bằng văn bản từ chủ sở hữu dữ liệu để truy cập các nguồn telemetry đã thỏa thuận
  • +Danh sách các nguồn telemetry đã thỏa thuận, khung thời gian lưu giữ và phương pháp truy cập được xác nhận bằng văn bản
  • +Khung thời gian truy tìm đã được phê duyệt với thời điểm bắt đầu và dừng được xác định
  • +Các giả thuyết truy tìm đã thỏa thuận và các ràng buộc về độ nhạy được ghi nhận trước khi công việc bắt đầu
  • +Liên hệ chính và dự phòng được chỉ định và có thể liên lạc trong suốt khung thời gian truy tìm đã thỏa thuận
  • +Phê duyệt của nhà cung cấp, đám mây hoặc nền tảng danh tính được nhận khi cần thiết để truy cập telemetry

Loại trừ & Ranh giới

  • Đây là cam kết có giới hạn thời gian, không phải sự sắp xếp giám sát liên tục hoặc MDR
  • Vận hành SOC 24 giờ, phản hồi cảnh báo theo lịch trực và phát hiện được quản lý không bao gồm
  • Ứng phó sự cố trực tiếp, ngăn chặn và thực hiện khôi phục không bao gồm trừ khi được xác định phạm vi riêng
  • Triển khai telemetry, đại lý hoặc đường ống ghi nhật ký mới không bao gồm trừ khi được thỏa thuận riêng
  • Cam kết này không đảm bảo rằng tất cả các mối đe dọa hiện diện trong môi trường sẽ được phát hiện
  • Không có chứng nhận, công nhận hoặc xác nhận tuân thủ nào được phát hành bởi cam kết này
  • Triển khai khắc phục các điểm yếu được xác định không bao gồm trừ khi được xác định phạm vi riêng

Cách thức Hoạt động

1

Xác định phạm vi và định nghĩa giả thuyết

Chúng tôi thống nhất về các giả thuyết truy tìm, các nguồn telemetry trong phạm vi, khung thời gian truy tìm, phương pháp truy cập, ràng buộc về độ nhạy và điều kiện dừng. Mọi thứ được ghi lại bằng văn bản trước khi công việc bắt đầu.

2

Ủy quyền và truy cập

Ủy quyền bằng văn bản từ chủ sở hữu dữ liệu và bất kỳ phê duyệt cần thiết nào của nhà cung cấp được xác nhận. Quyền truy cập vào các nguồn telemetry đã thỏa thuận được thiết lập trong các ranh giới đã thỏa thuận.

3

Thực thi truy tìm

Chúng tôi chạy các giả thuyết đã thỏa thuận trên telemetry trong phạm vi trong khung thời gian đã thỏa thuận, điều tra các mẫu đáng ngờ và phân loại các phát hiện khi chúng xuất hiện.

4

Báo cáo

Chúng tôi cung cấp báo cáo phát hiện, hiện vật IOC và IOA khi phù hợp, khuyến nghị về khoảng trống phát hiện và telemetry, và các ưu tiên điều tra tiếp theo.

5

Tổng kết

Chúng tôi tổ chức buổi tổng kết chung bao quát phương pháp truy tìm, các phát hiện đáng quan tâm và các bước tiếp theo theo thứ tự ưu tiên cho các bên liên quan về bảo mật và kỹ thuật của bạn.

Yêu cầu phạm vi trước. Chúng tôi xác nhận mục tiêu, ủy quyền, khung thời gian kiểm tra và quy tắc tham gia bằng văn bản trước bước thương mại tiếp theo. Trang này không nhận thanh toán và không bắt đầu công việc chuyên môn. Không có công việc chuyên môn nào bắt đầu trước khi có ủy quyền phạm vi.

Phạm vi & Báo giá

Phạm vi và báo giá cuối cùng phụ thuộc vào mục tiêu được ủy quyền, môi trường và các điều kiện thử nghiệm đã thống nhất.

Câu hỏi Thường gặp

Sẵn sàng thảo luận về phạm vi của bạn?

Cho chúng tôi biết về mục tiêu, môi trường và khung thời gian thử nghiệm của bạn. Chúng tôi sẽ gửi lại báo giá theo phạm vi.