Pereiti prie pagrindinio turinio
BilgeQor

Grėsmių paieškos projektas

Lietuvoje į NIS2 orientuotų kibernetinio atsparumo lūkesčių kontekstas suteikia ribotą pagrindą hipotezėmis grindžiamam grėsmių paieškos projektui, paremtam atsparumo peržiūros užduotimi, leistinais telemetrijos duomenimis, sutartu saugojimo laikotarpiu ir apibrėžtais jautrumo apribojimais. „BilgeQor“ atrenka ir pagal svarbą įvertina išvadas bei parengia atitinkamus IOC arba IOA artefaktus ir aptikimo spragų rekomendacijas sutartam laikotarpiui. Tai apibrėžtos apimties darbas, pradedamas nuo užklausos, o ne 24/7 stebėsena, SOC ar MDR, operatyvus incidento plitimo sustabdymas, atkūrimas ar įrodymas, kad nėra įsilaužimo.

Vykdykite ribotos trukmės, hipotezėmis grindžiamą grėsmių paiešką sutartuose telemetrijos šaltiniuose, kad aptiktumėte požymius, įtartiną veiklą ir spragas, kurių automatiniai perspėjimai galėjo neatskleisti.

Apibrėžtos apimties projektas

Tinkamas, jei

  • ✓Esate suteikę leidimą specialistų vertinimui su sutartu testavimo objektu, apimtimi ir testavimo laikotarpiu arba veiksmų taisyklėmis
  • ✓Jums reikia apibrėžtos apimties, riboto vertinimo pagal aiškiai patvirtintus parametrus
  • ✓Norite dokumentuotų išvadų ir pagal svarbą surikiuotų pastebėjimų iš kontroliuojamo projekto
  • ✓Suprantate, kad tai apibrėžtos apimties vertinimas, o ne nuolatinė apsauga ar garantuotas rezultatas

Netinka, jei

  • –Jums reikia neformalaus skenavimo arba įprastinių pažeidžiamumų patikrų
  • –Jums reikia skubaus reagavimo realiuoju laiku arba testavimo be leidimo
  • –Tikitės garantuotai aptikti pažeidžiamumų išnaudojimo būdus arba gauti visišką apsaugą
  • –Jums reikia 24/7 stebėsenos, MDR arba nuolatinės grėsmių paieškos, viršijančios sutartą projekto apimtį

Idealiai tinka

  • Saugumo komandos, renkančios telemetriją, bet dar neatlikusios struktūruotos grėsmių paieškos pagal ją
  • Organizacijos, besirengiančios auditui, valdybos peržiūrai arba patikinimo klientams etapui, kuriam naudingi dokumentuoti grėsmių paieškos rezultatai
  • Komandos, turinčios konkrečią problemą, hipotezę ar neseniai atliktą pakeitimą, kuriuos nori ištirti per apibrėžtą laikotarpį
  • Įmonės, norinčios nepriklausomos savo telemetrijos peržiūros, neįsipareigodamos sudaryti nuolatinės stebėsenos sutarties

Ką mes vertiname

  • Sutartos grėsmių paieškos hipotezės, apibrėžtos ir pagal svarbą surikiuotos nustatant apimtį
  • Sutartų telemetrijos šaltinių peržiūra per sutartą laikotarpį — galinių įrenginių, tapatybės, debesijos, tinklo arba programų žurnalų, kiek jie įtraukti į apimtį
  • Grėsmių paieškos metu nustatytų įtartinų elgsenos modelių tyrimas
  • Pirminis išvadų suskirstymas į informacines, įtartinas ir patvirtintai vertas dėmesio kategorijas
  • Kompromitavimo indikatorių (IOC) ir atakos indikatorių (IOA) artefaktai, kai jie taikytini sutartoms hipotezėms

Rezultatai

Grėsmių paieškos planas, kuriame dokumentuojamos hipotezės, telemetrijos šaltiniai ir sutartas paieškos laikotarpis
Išvadų ataskaita su pirminiu vertinimu, nuorodomis į įrodymus ir kiekvieno dėmesio verto elemento kontekstu
IOC ir IOA artefaktai, pateikiami nustatant apimtį sutartu formatu
Rekomendacijos dėl aptikimo aprėpties, telemetrijos spragų ir tolesnio tyrimo
Bendras aptarimas, apimantis grėsmių paieškos metodą, išvadas ir pagal prioritetus surikiuotus tolesnius veiksmus
Pasirinktinai: apibrėžtos apimties tolesnė grėsmių paieška pagal naujas hipotezes, dėl kurios susitariama atskirai

Būtinos sąlygos ir leidimas

  • +Duomenų savininko rašytinis leidimas naudotis sutartais telemetrijos šaltiniais
  • +Sutartas telemetrijos šaltinių, saugojimo laikotarpių ir prieigos būdo sąrašas, patvirtintas raštu
  • +Patvirtintas grėsmių paieškos laikotarpis su nustatytu pradžios ir pabaigos laiku
  • +Sutartos grėsmių paieškos hipotezės ir visi su jautrumu susiję apribojimai, dokumentuoti prieš pradedant darbus
  • +Nurodyti pagrindinis ir pavaduojantis kontaktiniai asmenys, pasiekiami visą sutartą grėsmių paieškos laikotarpį
  • +Teikėjo, debesijos ar tapatybės platformos patvirtinimas, gautas, kai jo reikia prieigai prie telemetrijos duomenų

Neįtraukiami darbai ir ribos

  • Tai ribotos trukmės projektas, o ne nuolatinės stebėsenos ar MDR paslaugų susitarimas
  • Visą parą vykdoma SOC veikla, budintis reagavimas į perspėjimus ir valdomas aptikimas neįtraukiami
  • Reagavimas į incidentus realiuoju laiku, jų suvaldymas ir atkūrimo darbų vykdymas neįtraukti, nebent jų apimtis būtų nustatyta atskirai
  • Naujų telemetrijos priemonių, agentų ar žurnalų įrašų apdorojimo procesų diegimas neįtrauktas, nebent susitarta atskirai
  • Šis darbas negarantuoja, kad bus aptiktos visos aplinkoje esančios grėsmės
  • Pagal šį projektą nesuteikiamas sertifikavimas, akreditacija ar atitikties patvirtinimas
  • Nustatytų trūkumų šalinimo darbai neįtraukiami, nebent jų apimtis apibrėžta atskirai

Kaip tai veikia

1

Apimties nustatymas ir hipotezės apibrėžimas

Sutariame dėl grėsmių paieškos hipotezių, į apimtį įtrauktų telemetrijos šaltinių, paieškos laikotarpio, prieigos metodo, su duomenų jautrumu susijusių apribojimų ir stabdymo sąlygų. Viskas dokumentuojama raštu prieš pradedant darbą.

2

Leidimas ir prieiga

Duomenų savininko rašytinis leidimas ir visi reikalaujami teikėjo patvirtinimai patvirtinami. Prieiga prie sutartų telemetrijos šaltinių yra nustatyta sutartose ribose.

3

Grėsmių paieškos vykdymas

Sutartu laikotarpiu tikriname sutartas hipotezes naudodami į apimtį įtrauktą telemetriją, tiriame įtartinus dėsningumus ir atliekame pirminį nustatomų išvadų vertinimą.

4

Ataskaitos

Pateikiame išvadų ataskaitą, IOC ir IOA artefaktus, kai taikoma, rekomendacijas dėl aptikimo bei telemetrijos spragų ir tolesnio tyrimo prioritetus.

5

Rezultatų aptarimas

Surengiame bendrą rezultatų aptarimą su jūsų saugumo ir inžinerijos suinteresuotosiomis šalimis, apimantį grėsmių paieškos metodą, svarbias išvadas ir pagal svarbą surikiuotus tolesnius veiksmus.

Pirmiausia paprašykite apimties. Tikslą, leidimą, bandymo langą ir įtraukimo taisykles patvirtiname raštu prieš bet kurį vėlesnį komercinį žingsnį. Šis puslapis nepriima mokėjimo ir nepradeda specializuoto darbo. Joks specializuotas darbas neprasideda prieš apimties leidimą.

Apimtis ir kainos pasiūlymas

Galutinė apimtis ir kainos pasiūlymas priklauso nuo testavimo objekto, kuriam suteiktas leidimas, aplinkos ir sutartų testavimo sąlygų.

Dažnai užduodami klausimai

Pasiruošę aptarti savo darbų apimtį?

Papasakokite mums apie testuojamą objektą, aplinką ir testavimo laikotarpį. Pateiksime apibrėžtos apimties kainos pasiūlymą.