03 · Bezpieczeństwo IT
Proaktywne polowanie na atakujących, którzy już ukrywają się w Twojej sieci — praca oparta na hipotezach, MITRE ATT&CK i threat intelligence, zakończona potwierdzonymi ustaleniami i nowymi regułami detekcji dla Twojego SIEM.
Szczegóły usługi
Żaden zestaw zabezpieczeń nie gwarantuje 100% ochrony. Threat hunting wychodzi z założenia odwrotnego niż większość narzędzi bezpieczeństwa: że intruz może już być w Twojej sieci — cichy i niewykryty. Nasi specjaliści aktywnie szukają dowodów jego obecności, zamiast czekać na alert.
Threat hunterzy budują hipotezy na podstawie znanych technik atakujących, a następnie szukają ich śladów w Twoim środowisku: nietypowej aktywności kont, dziwnych relacji procesów nadrzędnych i podrzędnych, podejrzanego ruchu wychodzącego, nowych zadań harmonogramu i zmian w systemie plików. Doświadczenie ma znaczenie — wiele pozornie nieistotnych śladów razem wskazuje na włamanie, które automatyczne narzędzia oceniły jako normalne.
Metoda
Bierzemy konkretną technikę atakujących z MITRE ATT&CK lub aktualnego threat intelligence — na przykład zrzucanie poświadczeń albo utrwalenie obecności przez zadania harmonogramu — i szukamy jej śladów w Twoich danych.
Ustalamy, jak wygląda normalny stan Twojego środowiska, a następnie badamy to, co do niego nie pasuje: nietypowe godziny logowania, rzadkie procesy, nietypowe ilości danych opuszczających sieć.
Świeże wskaźniki kompromitacji z threat intelligence sprawdzamy na stacjach końcowych, w logach i ruchu sieciowym, aby potwierdzić, czy dotknęła Cię znana kampania.
Zaczynamy tam, gdzie zacząłby atakujący: od kontrolerów domeny, systemów tożsamości, infrastruktury backupu, systemów płatności i danych, których wyciek zabolałby najbardziej.
Aktywne polowanie to także zastawianie pułapek — kont, plików i hostów-wabików, których prawowity użytkownik nie ma powodu dotykać, a intruz tak.
Każda potwierdzona technika staje się nową regułą w SIEM, więc to samo zachowanie następnym razem zostanie wychwycone automatycznie — Twoja obrona poprawia się z każdym polowaniem.
Źródła danych
Im więcej telemetrii mamy w zasięgu, tym głębsze polowanie. Pracujemy z tym, co już masz, i uczciwie mówimy, gdzie są martwe pola.
Polowania najlepiej działają na dobrych danych. Dostarczamy SIEM jako usługę lub dedykowany SIEM , który skaluje się do dużych wolumenów logów, szybko koreluje zdarzenia i daje Twojemu zespołowi własny dashboard — z analizą logów 24/7 przez naszych specjalistów, gdy dodasz nasz SOC.
30-minutowa rozmowa z inżynierem — nakreślimy zakres i orientacyjny budżet, bez sprzedażowej prezentacji.
Jak pracujemy
Pytania i odpowiedzi
To proaktywne poszukiwanie atakujących, którzy są już w sieci, ale nie wywołali żadnego alertu. Zamiast czekać, aż narzędzie podniesie alarm, analitycy stawiają hipotezy dotyczące zachowań atakujących i szukają dowodów na nie w Twojej telemetrii.
Test penetracyjny pyta: „czy ktoś mógłby się włamać?”. Threat hunting pyta: „czy ktoś już się włamał i czy nadal tu jest?”. Pierwszy szuka podatności, drugi — śladów rzeczywistej aktywności.
SOC reaguje na alerty przez całą dobę. Threat hunting to celowe, ograniczone w czasie dochodzenie bez alertu jako punktu wyjścia — znajduje to, czego nie obejmują automatyczne reguły, a następnie zamienia te ustalenia w nowe reguły dla SOC.
Zwykle od jednego do trzech tygodni, w zależności od wielkości środowiska i dostępnej telemetrii. Zalecamy powtarzanie polowań co kwartał, a zawsze po dużej zmianie lub incydencie bezpieczeństwa w Twojej branży.
Bardzo pomagają, ale nie są obowiązkowe. Możemy zacząć od logów, które już masz, i wskazać, które martwe pola zamknąć w pierwszej kolejności. Jeśli nie masz SIEM, możemy go dostarczyć jako usługę.
Nie. Polowanie to w większości analiza logów i telemetrii w trybie tylko do odczytu. Wszelkie bardziej inwazyjne działania — np. zebranie artefaktów z podejrzanego hosta — uzgadniamy z Tobą z wyprzedzeniem.
Eskalujemy natychmiast, jeszcze przed ukończeniem raportu: otrzymujesz fakty, zalecane kroki powstrzymania i naszą pomoc w ich realizacji, wraz z analizą powłamaniową tego, co się stało.
Doświadczeni analitycy bezpieczeństwa z naszego zespołu, korzystający z threat intelligence, technik MITRE ATT&CK i własnego doświadczenia dochodzeniowego. Każda współpraca jest objęta NDA.
Powiązane usługi
Pierwszy krok
30 minut, bez prezentacji. Powiemy wprost, czy ta usługa rozwiąże Twój problem, jaki zakres ma sens i ile to kosztuje.
Oferta z zakresem i wyceną w ciągu 48 godzin od rozmowy.
Przejdź do kontaktu