Threat-Hunting-Auftrag
In Österreich bildet der NIS2-orientierte Cybersicherheitskontext einen abgegrenzten Rahmen für ein hypothesengeleitetes Threat Hunting Engagement anhand vereinbarter Kontrollnachweise, autorisierter Telemetrie, Aufbewahrungsdauer und Grenzen für sensible Daten. BilgeQor triagiert Feststellungen und liefert relevante IOC- oder IOA-Artefakte sowie Empfehlungen zu Erkennungslücken für das vereinbarte Zeitfenster. Der anfragebasierte Auftrag ist weder Überwachung rund um die Uhr noch SOC, MDR, Live-Eindämmung, Wiederherstellung oder ein Beweis dafür, dass keine Kompromittierung vorliegt.
Führen Sie eine zeitlich begrenzte, hypothesengesteuerte Suche über vereinbarte Telemetriequellen durch, um Indikatoren, verdächtige Aktivitäten und Lücken aufzudecken, die automatisierte Warnungen möglicherweise übersehen haben.
Gut geeignet, wenn
- ✓Sie haben die Bewertung von Spezialisten mit vereinbartem Ziel, Umfang und Testfenster oder Einsatzregeln autorisiert
- ✓Sie benötigen eine abgegrenzte Prüfung innerhalb ausdrücklich bestätigter Parameter
- ✓Sie möchten dokumentierte Ergebnisse und priorisierte Beobachtungen aus einem kontrollierten Engagement
- ✓Sie verstehen, dass dies eine abgegrenzte Prüfung ist und weder kontinuierlichen Schutz noch ein garantiertes Ergebnis bietet
Nicht geeignet, wenn
- –Sie benötigen gelegentliches Scannen oder routinemäßige Schwachstellenprüfungen
- –Sie benötigen eine Notfall-Live-Reaktion oder nicht autorisierte Tests
- –Sie erwarten garantierte Exploit-Entdeckung oder vollständigen Schutz
- –Sie benötigen 24/7-Überwachung, MDR oder kontinuierliche Bedrohungsjagd über das Umfangs-Engagement hinaus
Ideal für
- Sicherheitsteams, die Telemetriedaten erfassen, diese aber noch nicht strukturiert auf verdächtige Aktivitäten untersucht haben
- Organisationen vor einem Audit, einer Vorstandsprüfung oder einer Kundenanfrage zu Sicherheitsnachweisen, für die dokumentierte Feststellungen aus Threat Hunting hilfreich sind
- Teams mit einem bestimmten Anliegen, einer Hypothese oder einer kürzlichen Änderung, die sie in einem definierten Fenster untersuchen möchten
- Unternehmen, die einen unabhängigen Blick auf ihre Telemetrie haben wollen, ohne sich zu einem Vertrag zur kontinuierlichen Überwachung zu verpflichten
Was wir bewerten
- Vereinbarte Suchhypothesen, die bei der Festlegung des Umfangs definiert und priorisiert werden
- Überprüfung der vereinbarten Telemetriequellen innerhalb des vereinbarten Zeitfensters - Endpunkt-, Identitäts-, Cloud-, Netzwerk- oder Anwendungsprotokolle gemäß Geltungsbereich
- Untersuchung verdächtiger Muster, die beim Threat Hunting festgestellt wurden
- Triage der Feststellungen in informative, verdächtige und bestätigt relevante Kategorien
- Artefakte zu Kompromittierungsindikatoren (IOC) und Angriffsindikatoren (IOA), sofern für die vereinbarten Hypothesen einschlägig
Lieferobjekte
Voraussetzungen & Autorisierung
- +Schriftliche Genehmigung des Dateneigentümers für den Zugriff auf die vereinbarten Telemetriequellen
- +Vereinbarte Liste der Telemetriequellen, Aufbewahrungsfenster und Zugriffsmethode schriftlich bestätigt
- +Genehmigtes Threat-Hunting-Zeitfenster mit festgelegten Start- und Stoppzeiten
- +Vereinbarte Suchhypothesen und etwaige Grenzen für sensible Daten werden vor Arbeitsbeginn dokumentiert
- +Benannte Haupt- und Ersatzansprechpartner, die während des vereinbarten Threat-Hunting-Zeitfensters erreichbar sind
- +Erforderliche Zustimmung des Anbieters, Cloud-Dienstes oder Identitätsplattformbetreibers zum Telemetriezugriff eingeholt
Ausschlüsse & Grenzen
- Dies ist ein zeitlich begrenzter Auftrag, keine Vereinbarung über kontinuierliche Überwachung oder MDR
- Vierundzwanzigstündiger SOC-Betrieb, Alarmreaktion auf Abruf und verwaltete Erkennung sind nicht enthalten
- Live-Vorfallreaktion, Eindämmung und Wiederherstellungsausführung sind nicht enthalten, es sei denn, sie werden separat berücksichtigt
- Die Bereitstellung neuer Telemetrie-, Agenten- oder Protokollierungspipelines ist nicht enthalten, es sei denn, dies wird separat vereinbart
- Dieser Auftrag garantiert nicht, dass alle Bedrohungen in der Systemumgebung entdeckt werden
- Von diesem Engagement wird keine Zertifizierung, Akkreditierung oder Compliance-Bescheinigung ausgestellt
- Die Umsetzung zur Behebung festgestellter Schwachstellen ist nur enthalten, wenn sie separat abgegrenzt wurde.
Wie es funktioniert
Festlegung des Umfangs und Definition der Hypothesen
Wir vereinbaren Suchhypothesen, einbezogene Telemetriequellen, das Suchfenster, Zugriffsmethode, Grenzen für sensible Daten und Stoppbedingungen. Alles wird vor Arbeitsbeginn schriftlich dokumentiert.
Autorisierung und Zugriff
Die schriftliche Genehmigung des Dateneigentümers und alle erforderlichen Genehmigungen des Anbieters werden bestätigt. Der Zugriff auf die vereinbarten Telemetriequellen erfolgt innerhalb der vereinbarten Grenzen.
Durchführung des Threat Huntings
Wir prüfen die vereinbarten Hypothesen anhand der einbezogenen Telemetrie im vereinbarten Zeitraum, untersuchen verdächtige Muster und ordnen neue Feststellungen nach Dringlichkeit ein.
Berichterstattung
Wir liefern den Bericht über die Ergebnisse, gegebenenfalls die IOC- und IOA-Artefakte, Empfehlungen zu Erkennungs- und Telemetrielücken und die Prioritäten für die Nachverfolgung der Untersuchung.
Nachbesprechung
Wir führen eine gemeinsame Nachbesprechung über den Suchansatz, relevante Feststellungen und priorisierte nächste Schritte mit den Beteiligten für Sicherheit und Engineering durch.
Fordern Sie zuerst den Umfang an. Wir bestätigen das Ziel, die Autorisierung, das Testfenster und die Einsatzregeln schriftlich, bevor ein späterer kommerzieller Schritt erfolgt. Diese Seite nimmt keine Zahlung entgegen und beginnt keine spezialisierte Arbeit. Keine spezialisierte Arbeit beginnt vor der Umfangsgenehmigung.
Umfang & Angebot
Der endgültige Umfang und das Angebot hängen vom genehmigten Ziel, der Umgebung und den vereinbarten Testbedingungen ab.
Häufig gestellte Fragen
Sind Sie bereit, Ihren Umfang zu besprechen?
Erzählen Sie uns von Ihrem Ziel, Ihrer Umgebung und Ihrem Testfenster. Wir werden ein Angebot mit Umfang zurücksenden.
