Zaangażowanie threat hunting
W Polsce kontekst oczekiwań cyberbezpieczeństwa zorientowany na NIS2 daje ograniczoną podstawę dla Threat Hunting Engagement prowadzonego według hipotez, opartego na zakresowanym śladzie dowodowym, autoryzowanej telemetrii, uzgodnionym okresie retencji i określonych ograniczeniach wrażliwości. BilgeQor przeprowadza triage ustaleń i tworzy odpowiednie artefakty IOC lub IOA oraz zalecenia dotyczące luki wykrywania dla uzgodnionego okna. Jest to zakresowane zaangażowanie zaczynające się od wniosku, a nie monitorowanie 24/7, SOC lub MDR, powstrzymanie na żywo, odzyskanie ani dowód, że nie istnieje kompromis.
Przeprowadź ograniczone czasowo, oparte na hipotezach polowanie w uzgodnionych źródłach telemetrii, aby ujawnić wskaźniki, podejrzaną aktywność i luki, które automatyczne alerty mogły pominąć.
Dobrze pasuje, jeśli
- ✓Masz autoryzowaną ocenę specjalistyczną z uzgodnionym celem, zakresem i oknem testowym lub zasadami zaangażowania
- ✓Potrzebujesz oceny o określonym i ograniczonym zakresie w ramach wyraźnie potwierdzonych parametrów
- ✓Chcesz udokumentowanych ustaleń i priorytetowych obserwacji z kontrolowanego zaangażowania
- ✓Rozumiesz, że to zakresowana ocena, a nie ciągła ochrona ani gwarantowany wynik
Nie pasuje, jeśli
- –Potrzebujesz dorywczego skanowania lub rutynowych kontroli podatności
- –Potrzebujesz nagłej reakcji na żywo lub nieautoryzowanych testów
- –Oczekujesz gwarantowanego wykrywania exploitów lub pełnej ochrony
- –Potrzebujesz monitorowania 24/7, MDR lub ciągłego polowania na zagrożenia poza zakresem zaangażowania
Idealny dla
- Zespoły bezpieczeństwa, które zbierają telemetrię, ale nie przeprowadziły jeszcze ustrukturyzowanego polowania przeciwko niej
- Organizacje przygotowujące się do audytu, przeglądu zarządu lub kamienia milowego zapewnienia klienta, który korzysta z udokumentowanych ustaleń polowania
- Zespoły mające konkretną obawę, hipotezę lub niedawną zmianę, które chcą zbadać w zdefiniowanym oknie
- Firmy, które chcą niezależnego spojrzenia na swoją telemetrię bez zobowiązywania się do umowy ciągłego monitorowania
To, co my oceniamy
- Uzgodnione hipotezy polowania, zdefiniowane i spriorytetyzowane podczas ustalania zakresu
- Przegląd uzgodnionych źródeł telemetrii w uzgodnionym oknie czasowym - punkt końcowy, tożsamość, chmura, sieć lub logi aplikacji, jak w zakresie
- Dochodzenie w sprawie podejrzanych wzorców zidentyfikowanych podczas poszukiwania
- Triage ustaleń na kategorie informacyjne, podejrzane i potwierdzone jako istotne
- Artefakty wskaźnika kompromisu (IOC) i wskaźnika ataku (IOA), tam gdzie mają zastosowanie do uzgodnionych hipotez
Elementy dostawy
Wymagania wstępne i autoryzacja
- +Pisemne upoważnienie właściciela danych do dostępu do uzgodnionych źródeł telemetrii
- +Uzgodniona lista źródeł telemetrii, okien retencji i metody dostępu potwierdzona na piśmie
- +Zatwierdzone okno polowania z zdefiniowanymi czasami rozpoczęcia i zatrzymania
- +Uzgodnione hipotezy polowania i wszelkie ograniczenia wrażliwości udokumentowane przed rozpoczęciem pracy
- +Nazwane główne i zapasowe punkty kontaktowe dostępne w całym uzgodnionym oknie hunt
- +Zatwierdzenie dostawcy, chmury lub platformy tożsamości uzyskane tam, gdzie jest to wymagane do dostępu telemetrycznego
Wykluczenia i granice
- Jest to zaangażowanie ograniczone czasowo, a nie ciągłe monitorowanie lub układ MDR
- Dwudziestoczterogodzinna operacja SOC, reakcja na alerty on-call i managed detection nie są uwzględnione
- Reagowanie na incydenty na żywo, powstrzymywanie i wykonywanie odzyskiwania nie są uwzględnione, chyba że zakres jest oddzielny
- Wdrożenie nowej telemetrii, agentów ani potoków logowania nie jest uwzględnione, chyba że uzgodniono to osobno
- To zaangażowanie nie gwarantuje, że wszystkie zagrożenia występujące w środowisku zostaną odkryte
- To zaangażowanie nie wydaje certyfikacji, akredytacji ani poświadczenia zgodności.
- Wdrożenie remediacji zidentyfikowanych słabości nie jest uwzględnione, chyba że zostanie oddzielnie zakresowane
Jak to działa
Zakresowanie i definicja hipotezy
Zgadzamy się co do hipotez polowania, źródeł telemetrii w zakresie, okna polowania, metody dostępu, ograniczeń wrażliwości i warunków zatrzymania. Wszystko jest dokumentowane na piśmie przed rozpoczęciem pracy.
Autoryzacja i dostęp
Potwierdza się pisemną autoryzację właściciela danych oraz wszelkie wymagane zgody dostawcy. Dostęp do uzgodnionych źródeł telemetrii jest ustalany w uzgodnionych granicach.
Przeprowadzenie hunt
Prowadzimy uzgodnione hipotezy wobec telemetrii objętej zakresem w uzgodnionym oknie, badając podejrzane wzorce i triagując ustalenia w miarę ich pojawiania się.
Raportowanie
Dostarczamy raport ustaleń, w stosownych przypadkach artefakty IOC i IOA, zalecenia dotyczące luk w wykrywaniu i telemetrii oraz priorytety dochodzeń follow-up.
Omówienie
Prowadzimy wspólne podsumowanie obejmujące podejście do threat huntingu, ustalenia warte uwagi oraz priorytetowe kolejne kroki dla interesariuszy bezpieczeństwa i inżynierii.
Najpierw zakres zapytania. Potwierdzamy cel, autoryzację, okno testu i zasady zaangażowania na piśmie przed późniejszym krokiem handlowym. Ta strona nie przyjmuje płatności i nie rozpoczyna pracy specjalistycznej. Żadna praca specjalistyczna nie zaczyna się przed autoryzacją zakresu.
Zakres i wycena
Ostateczny zakres i wycena zależą od autoryzowanego celu, środowiska i uzgodnionych warunków testowania.
Często zadawane pytania
Gotowy do omówienia swojego zakresu?
Opowiedz nam o swoim celu, środowisku i oknie testów. Zwrócimy ofertę z zakresem.
