Grėsmių paieškos projektas
Lietuvoje į NIS2 orientuotų kibernetinio atsparumo lūkesčių kontekstas suteikia ribotą pagrindą hipotezėmis grindžiamam grėsmių paieškos projektui, paremtam atsparumo peržiūros užduotimi, leistinais telemetrijos duomenimis, sutartu saugojimo laikotarpiu ir apibrėžtais jautrumo apribojimais. „BilgeQor“ atrenka ir pagal svarbą įvertina išvadas bei parengia atitinkamus IOC arba IOA artefaktus ir aptikimo spragų rekomendacijas sutartam laikotarpiui. Tai apibrėžtos apimties darbas, pradedamas nuo užklausos, o ne 24/7 stebėsena, SOC ar MDR, operatyvus incidento plitimo sustabdymas, atkūrimas ar įrodymas, kad nėra įsilaužimo.
Vykdykite ribotos trukmės, hipotezėmis grindžiamą grėsmių paiešką sutartuose telemetrijos šaltiniuose, kad aptiktumėte požymius, įtartiną veiklą ir spragas, kurių automatiniai perspėjimai galėjo neatskleisti.
Tinkamas, jei
- ✓Esate suteikę leidimą specialistų vertinimui su sutartu testavimo objektu, apimtimi ir testavimo laikotarpiu arba veiksmų taisyklėmis
- ✓Jums reikia apibrėžtos apimties, riboto vertinimo pagal aiškiai patvirtintus parametrus
- ✓Norite dokumentuotų išvadų ir pagal svarbą surikiuotų pastebėjimų iš kontroliuojamo projekto
- ✓Suprantate, kad tai apibrėžtos apimties vertinimas, o ne nuolatinė apsauga ar garantuotas rezultatas
Netinka, jei
- –Jums reikia neformalaus skenavimo arba įprastinių pažeidžiamumų patikrų
- –Jums reikia skubaus reagavimo realiuoju laiku arba testavimo be leidimo
- –Tikitės garantuotai aptikti pažeidžiamumų išnaudojimo būdus arba gauti visišką apsaugą
- –Jums reikia 24/7 stebėsenos, MDR arba nuolatinės grėsmių paieškos, viršijančios sutartą projekto apimtį
Idealiai tinka
- Saugumo komandos, renkančios telemetriją, bet dar neatlikusios struktūruotos grėsmių paieškos pagal ją
- Organizacijos, besirengiančios auditui, valdybos peržiūrai arba patikinimo klientams etapui, kuriam naudingi dokumentuoti grėsmių paieškos rezultatai
- Komandos, turinčios konkrečią problemą, hipotezę ar neseniai atliktą pakeitimą, kuriuos nori ištirti per apibrėžtą laikotarpį
- Įmonės, norinčios nepriklausomos savo telemetrijos peržiūros, neįsipareigodamos sudaryti nuolatinės stebėsenos sutarties
Ką mes vertiname
- Sutartos grėsmių paieškos hipotezės, apibrėžtos ir pagal svarbą surikiuotos nustatant apimtį
- Sutartų telemetrijos šaltinių peržiūra per sutartą laikotarpį — galinių įrenginių, tapatybės, debesijos, tinklo arba programų žurnalų, kiek jie įtraukti į apimtį
- Grėsmių paieškos metu nustatytų įtartinų elgsenos modelių tyrimas
- Pirminis išvadų suskirstymas į informacines, įtartinas ir patvirtintai vertas dėmesio kategorijas
- Kompromitavimo indikatorių (IOC) ir atakos indikatorių (IOA) artefaktai, kai jie taikytini sutartoms hipotezėms
Rezultatai
Būtinos sąlygos ir leidimas
- +Duomenų savininko rašytinis leidimas naudotis sutartais telemetrijos šaltiniais
- +Sutartas telemetrijos šaltinių, saugojimo laikotarpių ir prieigos būdo sąrašas, patvirtintas raštu
- +Patvirtintas grėsmių paieškos laikotarpis su nustatytu pradžios ir pabaigos laiku
- +Sutartos grėsmių paieškos hipotezės ir visi su jautrumu susiję apribojimai, dokumentuoti prieš pradedant darbus
- +Nurodyti pagrindinis ir pavaduojantis kontaktiniai asmenys, pasiekiami visą sutartą grėsmių paieškos laikotarpį
- +Teikėjo, debesijos ar tapatybės platformos patvirtinimas, gautas, kai jo reikia prieigai prie telemetrijos duomenų
Neįtraukiami darbai ir ribos
- Tai ribotos trukmės projektas, o ne nuolatinės stebėsenos ar MDR paslaugų susitarimas
- Visą parą vykdoma SOC veikla, budintis reagavimas į perspėjimus ir valdomas aptikimas neįtraukiami
- Reagavimas į incidentus realiuoju laiku, jų suvaldymas ir atkūrimo darbų vykdymas neįtraukti, nebent jų apimtis būtų nustatyta atskirai
- Naujų telemetrijos priemonių, agentų ar žurnalų įrašų apdorojimo procesų diegimas neįtrauktas, nebent susitarta atskirai
- Šis darbas negarantuoja, kad bus aptiktos visos aplinkoje esančios grėsmės
- Pagal šį projektą nesuteikiamas sertifikavimas, akreditacija ar atitikties patvirtinimas
- Nustatytų trūkumų šalinimo darbai neįtraukiami, nebent jų apimtis apibrėžta atskirai
Kaip tai veikia
Apimties nustatymas ir hipotezės apibrėžimas
Sutariame dėl grėsmių paieškos hipotezių, į apimtį įtrauktų telemetrijos šaltinių, paieškos laikotarpio, prieigos metodo, su duomenų jautrumu susijusių apribojimų ir stabdymo sąlygų. Viskas dokumentuojama raštu prieš pradedant darbą.
Leidimas ir prieiga
Duomenų savininko rašytinis leidimas ir visi reikalaujami teikėjo patvirtinimai patvirtinami. Prieiga prie sutartų telemetrijos šaltinių yra nustatyta sutartose ribose.
Grėsmių paieškos vykdymas
Sutartu laikotarpiu tikriname sutartas hipotezes naudodami į apimtį įtrauktą telemetriją, tiriame įtartinus dėsningumus ir atliekame pirminį nustatomų išvadų vertinimą.
Ataskaitos
Pateikiame išvadų ataskaitą, IOC ir IOA artefaktus, kai taikoma, rekomendacijas dėl aptikimo bei telemetrijos spragų ir tolesnio tyrimo prioritetus.
Rezultatų aptarimas
Surengiame bendrą rezultatų aptarimą su jūsų saugumo ir inžinerijos suinteresuotosiomis šalimis, apimantį grėsmių paieškos metodą, svarbias išvadas ir pagal svarbą surikiuotus tolesnius veiksmus.
Pirmiausia paprašykite apimties. Tikslą, leidimą, bandymo langą ir įtraukimo taisykles patvirtiname raštu prieš bet kurį vėlesnį komercinį žingsnį. Šis puslapis nepriima mokėjimo ir nepradeda specializuoto darbo. Joks specializuotas darbas neprasideda prieš apimties leidimą.
Apimtis ir kainos pasiūlymas
Galutinė apimtis ir kainos pasiūlymas priklauso nuo testavimo objekto, kuriam suteiktas leidimas, aplinkos ir sutartų testavimo sąlygų.
Dažnai užduodami klausimai
Pasiruošę aptarti savo darbų apimtį?
Papasakokite mums apie testuojamą objektą, aplinką ir testavimo laikotarpį. Pateiksime apibrėžtos apimties kainos pasiūlymą.
