Przejdź do głównej treści
BilgeQor

Zaangażowanie threat hunting

W Polsce kontekst oczekiwań cyberbezpieczeństwa zorientowany na NIS2 daje ograniczoną podstawę dla Threat Hunting Engagement prowadzonego według hipotez, opartego na zakresowanym śladzie dowodowym, autoryzowanej telemetrii, uzgodnionym okresie retencji i określonych ograniczeniach wrażliwości. BilgeQor przeprowadza triage ustaleń i tworzy odpowiednie artefakty IOC lub IOA oraz zalecenia dotyczące luki wykrywania dla uzgodnionego okna. Jest to zakresowane zaangażowanie zaczynające się od wniosku, a nie monitorowanie 24/7, SOC lub MDR, powstrzymanie na żywo, odzyskanie ani dowód, że nie istnieje kompromis.

Przeprowadź ograniczone czasowo, oparte na hipotezach polowanie w uzgodnionych źródłach telemetrii, aby ujawnić wskaźniki, podejrzaną aktywność i luki, które automatyczne alerty mogły pominąć.

Zaangażowanie zdefiniowane przez zakres

Dobrze pasuje, jeśli

  • ✓Masz autoryzowaną ocenę specjalistyczną z uzgodnionym celem, zakresem i oknem testowym lub zasadami zaangażowania
  • ✓Potrzebujesz oceny o określonym i ograniczonym zakresie w ramach wyraźnie potwierdzonych parametrów
  • ✓Chcesz udokumentowanych ustaleń i priorytetowych obserwacji z kontrolowanego zaangażowania
  • ✓Rozumiesz, że to zakresowana ocena, a nie ciągła ochrona ani gwarantowany wynik

Nie pasuje, jeśli

  • –Potrzebujesz dorywczego skanowania lub rutynowych kontroli podatności
  • –Potrzebujesz nagłej reakcji na żywo lub nieautoryzowanych testów
  • –Oczekujesz gwarantowanego wykrywania exploitów lub pełnej ochrony
  • –Potrzebujesz monitorowania 24/7, MDR lub ciągłego polowania na zagrożenia poza zakresem zaangażowania

Idealny dla

  • Zespoły bezpieczeństwa, które zbierają telemetrię, ale nie przeprowadziły jeszcze ustrukturyzowanego polowania przeciwko niej
  • Organizacje przygotowujące się do audytu, przeglądu zarządu lub kamienia milowego zapewnienia klienta, który korzysta z udokumentowanych ustaleń polowania
  • Zespoły mające konkretną obawę, hipotezę lub niedawną zmianę, które chcą zbadać w zdefiniowanym oknie
  • Firmy, które chcą niezależnego spojrzenia na swoją telemetrię bez zobowiązywania się do umowy ciągłego monitorowania

To, co my oceniamy

  • Uzgodnione hipotezy polowania, zdefiniowane i spriorytetyzowane podczas ustalania zakresu
  • Przegląd uzgodnionych źródeł telemetrii w uzgodnionym oknie czasowym - punkt końcowy, tożsamość, chmura, sieć lub logi aplikacji, jak w zakresie
  • Dochodzenie w sprawie podejrzanych wzorców zidentyfikowanych podczas poszukiwania
  • Triage ustaleń na kategorie informacyjne, podejrzane i potwierdzone jako istotne
  • Artefakty wskaźnika kompromisu (IOC) i wskaźnika ataku (IOA), tam gdzie mają zastosowanie do uzgodnionych hipotez

Elementy dostawy

Plan hunt dokumentujący hipotezy, źródła telemetrii i uzgodnione okno hunt
Raport ustaleń z triage, odniesieniami do dowodów i kontekstem dla każdej interesującej pozycji
Artefakty IOC i IOA w formacie uzgodnionym podczas określania zakresu
Zalecenia dotyczące pokrycia wykrywania, luk w telemetrii i dalszego dochodzenia
Wspólne omówienie obejmujące podejście do polowania na zagrożenia, ustalenia i priorytetyzowane kolejne kroki
Opcjonalnie: zakresowy follow-up hunt wobec nowych hipotez, uzgodniony osobno

Wymagania wstępne i autoryzacja

  • +Pisemne upoważnienie właściciela danych do dostępu do uzgodnionych źródeł telemetrii
  • +Uzgodniona lista źródeł telemetrii, okien retencji i metody dostępu potwierdzona na piśmie
  • +Zatwierdzone okno polowania z zdefiniowanymi czasami rozpoczęcia i zatrzymania
  • +Uzgodnione hipotezy polowania i wszelkie ograniczenia wrażliwości udokumentowane przed rozpoczęciem pracy
  • +Nazwane główne i zapasowe punkty kontaktowe dostępne w całym uzgodnionym oknie hunt
  • +Zatwierdzenie dostawcy, chmury lub platformy tożsamości uzyskane tam, gdzie jest to wymagane do dostępu telemetrycznego

Wykluczenia i granice

  • Jest to zaangażowanie ograniczone czasowo, a nie ciągłe monitorowanie lub układ MDR
  • Dwudziestoczterogodzinna operacja SOC, reakcja na alerty on-call i managed detection nie są uwzględnione
  • Reagowanie na incydenty na żywo, powstrzymywanie i wykonywanie odzyskiwania nie są uwzględnione, chyba że zakres jest oddzielny
  • Wdrożenie nowej telemetrii, agentów ani potoków logowania nie jest uwzględnione, chyba że uzgodniono to osobno
  • To zaangażowanie nie gwarantuje, że wszystkie zagrożenia występujące w środowisku zostaną odkryte
  • To zaangażowanie nie wydaje certyfikacji, akredytacji ani poświadczenia zgodności.
  • Wdrożenie remediacji zidentyfikowanych słabości nie jest uwzględnione, chyba że zostanie oddzielnie zakresowane

Jak to działa

1

Zakresowanie i definicja hipotezy

Zgadzamy się co do hipotez polowania, źródeł telemetrii w zakresie, okna polowania, metody dostępu, ograniczeń wrażliwości i warunków zatrzymania. Wszystko jest dokumentowane na piśmie przed rozpoczęciem pracy.

2

Autoryzacja i dostęp

Potwierdza się pisemną autoryzację właściciela danych oraz wszelkie wymagane zgody dostawcy. Dostęp do uzgodnionych źródeł telemetrii jest ustalany w uzgodnionych granicach.

3

Przeprowadzenie hunt

Prowadzimy uzgodnione hipotezy wobec telemetrii objętej zakresem w uzgodnionym oknie, badając podejrzane wzorce i triagując ustalenia w miarę ich pojawiania się.

4

Raportowanie

Dostarczamy raport ustaleń, w stosownych przypadkach artefakty IOC i IOA, zalecenia dotyczące luk w wykrywaniu i telemetrii oraz priorytety dochodzeń follow-up.

5

Omówienie

Prowadzimy wspólne podsumowanie obejmujące podejście do threat huntingu, ustalenia warte uwagi oraz priorytetowe kolejne kroki dla interesariuszy bezpieczeństwa i inżynierii.

Najpierw zakres zapytania. Potwierdzamy cel, autoryzację, okno testu i zasady zaangażowania na piśmie przed późniejszym krokiem handlowym. Ta strona nie przyjmuje płatności i nie rozpoczyna pracy specjalistycznej. Żadna praca specjalistyczna nie zaczyna się przed autoryzacją zakresu.

Zakres i wycena

Ostateczny zakres i wycena zależą od autoryzowanego celu, środowiska i uzgodnionych warunków testowania.

Często zadawane pytania

Gotowy do omówienia swojego zakresu?

Opowiedz nam o swoim celu, środowisku i oknie testów. Zwrócimy ofertę z zakresem.