Threat Hunting Engagement
In Nederland biedt de NIS2-georiënteerde cyberweerbaarheidsverwachtingscontext een begrensde basis voor een hypothese-geleide Threat Hunting Engagement op basis van een veerkrachtbeslissingsregister, geautoriseerde telemetrie, een overeengekomen bewaartermijn en gedefinieerde gevoeligheidsbeperkingen. BilgeQor triageert bevindingen en produceert relevante IOC- of IOA-artefacten plus aanbevelingen voor detectiekloof voor het overeengekomen venster. Het is een scoped request-first engagement, geen 24/7 monitoring, SOC of MDR, live containment, recovery, of bewijs dat er geen compromis bestaat.
Voer een tijdgebonden, hypothesegestuurde hunt uit over overeengekomen telemetriebronnen om indicatoren, verdachte activiteiten en hiaten aan het licht te brengen die geautomatiseerde waarschuwingen mogelijk hebben gemist.
Geschikt als
- ✓U hebt een geautoriseerde gespecialiseerde beoordeling met overeengekomen doel, reikwijdte en testvenster of rules of engagement
- ✓U heeft een scoped, begrensde evaluatie nodig binnen expliciet bevestigde parameters
- ✓U wilt gedocumenteerde bevindingen en geprioriteerde observaties van een gecontroleerde opdracht
- ✓U begrijpt dat dit een afgebakende beoordeling is, geen continue bescherming of gegarandeerd resultaat
Niet geschikt als
- –Je hebt informeel scannen of routinematige kwetsbaarheidscontroles nodig
- –U heeft een live respons in noodgevallen of ongeautoriseerde tests nodig
- –U verwacht gegarandeerde ontdekking van exploits of volledige bescherming
- –U hebt 24/7 monitoring, MDR of continue threat hunting nodig buiten de afgebakende opdracht
Ideaal Voor
- Beveiligingsteams die telemetrie verzamelen, maar er nog geen gestructureerde hunt tegen hebben uitgevoerd
- Organisaties die zich voorbereiden op een audit, een board review of een customer-assurance-mijlpaal die baat heeft bij gedocumenteerde huntbevindingen
- Teams met een specifieke zorg, hypothese of recente wijziging die ze willen onderzoeken binnen een gedefinieerd venster
- Bedrijven die een onafhankelijke kijk op hun telemetrie willen zonder zich te binden aan een continu monitoringcontract
Wat we evalueren
- Overeengekomen hunt-hypothesen gedefinieerd en geprioriteerd tijdens het afbakenen
- Beoordeling van overeengekomen telemetriebronnen binnen het overeengekomen tijdsvenster - eindpunt-, identiteits-, cloud-, netwerk- of applicatielogs zoals binnen de reikwijdte
- Onderzoek naar verdachte patronen die tijdens de hunt zijn geïdentificeerd
- Triage van bevindingen in informatieve, verdachte en bevestigde interessecategorieën
- Indicator of Compromise (IOC) en Indicator of Attack (IOA) artefacten indien van toepassing op de overeengekomen hypothesen
Op te leveren resultaten
Vereisten & Autorisatie
- +Schriftelijke autorisatie van de data-eigenaar om toegang te krijgen tot de overeengekomen telemetriebronnen
- +Overeengekomen lijst van telemetriebronnen, retentievensters en toegangsmethode schriftelijk bevestigd
- +Goedgekeurd huntvenster met gedefinieerde start- en stoptijden
- +Overeengekomen hunt-hypothesen en eventuele gevoeligheidsbeperkingen gedocumenteerd voordat het werk begint
- +Genoemde primaire en back-up contactpunten bereikbaar in het overeengekomen huntvenster
- +Provider-, cloud- of identiteitsplatformgoedkeuring verkregen waar nodig voor telemetrietoegang
Uitsluitingen & Grenzen
- Dit is een tijdgebonden opdracht, geen continue monitoring of MDR-regeling
- Vierentwintig-uurs SOC-operatie, waarschuwingsrespons op afroep en beheerde detectie zijn niet inbegrepen
- Live incident response, containment en recovery-uitvoering zijn niet inbegrepen, tenzij afzonderlijk afgebakend
- Deployment van nieuwe telemetrie, agenten of logging pipelines is niet inbegrepen, tenzij afzonderlijk overeengekomen
- Deze opdracht garandeert niet dat alle bedreigingen in de omgeving zullen worden ontdekt
- Er wordt geen certificering, accreditatie of nalevingsverklaring afgegeven door deze opdracht
- Remediation-implementatie van geïdentificeerde zwakke punten is niet inbegrepen, tenzij afzonderlijk afgebakend
Hoe het werkt
Scoping en hypothese definitie
We zijn het eens over hunt-hypothesen, telemetriebronnen binnen de reikwijdte, het hunt-venster, toegangsmethode, gevoeligheidsbeperkingen en stopvoorwaarden. Alles wordt schriftelijk gedocumenteerd voordat het werk begint.
Autorisatie en toegang
Schriftelijke toestemming van de eigenaar van de gegevens en alle vereiste goedkeuringen van de provider worden bevestigd. Toegang tot de overeengekomen telemetriebronnen wordt vastgesteld binnen de overeengekomen grenzen.
Huntuitvoering
We voeren de overeengekomen hypothesen uit tegen de telemetrie binnen de reikwijdte binnen het overeengekomen venster, onderzoeken verdachte patronen en triëren bevindingen terwijl ze naar voren komen.
Rapportage
We leveren het bevindingenrapport, IOC- en IOA-artefacten waar van toepassing, aanbevelingen over detectie- en telemetriehiaten en vervolgonderzoeksprioriteiten.
Debrief
We voeren een gezamenlijke debriefing uit over de hunt-aanpak, bevindingen van belang en geprioriteerde volgende stappen voor uw belanghebbenden op het gebied van beveiliging en engineering.
Vraag eerst reikwijdte aan. We bevestigen het doel, de autorisatie, het testvenster en de Rules of Engagement schriftelijk vóór een latere commerciële stap. Deze pagina ontvangt geen betaling en start geen gespecialiseerd werk. Er begint geen gespecialiseerd werk vóór reikwijdte-autorisatie.
Reikwijdte & offerte
De definitieve reikwijdte en offerte zijn afhankelijk van het geautoriseerde doel, de omgeving en de overeengekomen testomstandigheden.
Veelgestelde vragen
Klaar om uw reikwijdte te bespreken?
Vertel ons over uw doel, omgeving en testvenster. We zullen een offerte met een reikwijdte retourneren.
