Passa al contenuto principale
BilgeQor

Threat Hunting Engagement

In Italia, il contesto delle aspettative di sicurezza informatica orientato a NIS2 fornisce una base delimitata per un Threat Hunting Engagement guidato da ipotesi, basato su un brief di revisione tracciabile, telemetria autorizzata, un periodo di conservazione concordato e vincoli di sensibilità definiti. BilgeQor esegue il triage dei finding e produce artefatti IOC o IOA pertinenti, oltre a raccomandazioni sui gap di rilevamento per la finestra concordata. È un ingaggio request-first in ambito, non monitoraggio 24/7, SOC o MDR, contenimento live, recovery o prova che non esiste alcuna compromissione.

Esegui una caccia limitata nel tempo e basata sull'ipotesi attraverso fonti di telemetria concordate per far emergere indicatori, attività sospette e lacune che gli avvisi automatizzati potrebbero aver perso.

Impegno definito dall'ambito

Buon fit se

  • ✓Hai autorizzato la valutazione specialistica con l'obiettivo concordato, l'ambito e la finestra di prova o le regole di impegno
  • ✓Hai bisogno di una valutazione scoped e delimitata entro parametri esplicitamente confermati
  • ✓Vuoi finding documentati e osservazioni prioritizzate da un ingaggio controllato
  • ✓Capisci che questa è una valutazione scoped, non una protezione continua o un risultato garantito

Non è adatto se

  • –Hai bisogno di scansioni informali o di controlli di vulnerabilità di routine
  • –Hai bisogno di una risposta di emergenza dal vivo o di test non autorizzati
  • –Ti aspetti una scoperta di exploit garantita o una protezione completa
  • –Hai bisogno di monitoraggio 24/7, MDR o caccia continua alle minacce oltre l'ingaggio con ambito definito

Ideale per

  • Team di sicurezza che raccolgono telemetria ma non hanno ancora eseguito una hunt strutturata su di essa
  • Organizzazioni che si preparano a un audit, a una revisione del board o a una milestone di assurance del cliente che beneficia di hunt finding documentati
  • Team con una preoccupazione specifica, ipotesi o cambiamento recente che vogliono esaminare all'interno di una finestra definita
  • Aziende che vogliono uno sguardo indipendente sulla propria telemetria senza impegnarsi in un contratto di monitoraggio continuo

Cosa valutiamo

  • Ipotesi di hunt concordate, definite e prioritizzate durante lo scoping
  • Revisione delle fonti di telemetria concordate nella finestra temporale concordata: log di endpoint, identity, cloud, network o application come in ambito
  • Indagine su modelli sospetti identificati durante la caccia
  • Triage dei finding in categorie informative, sospette e di interesse confermato
  • Artefatti di indicatore di compromissione (IOC) e di indicatore di attacco (IOA), ove applicabile alle ipotesi concordate

Deliverable

Piano di hunt che documenta ipotesi, fonti di telemetria e la finestra di hunt concordata
Rapporto dei finding con triage, riferimenti all'evidenza e contesto per ogni elemento di interesse
Artefatti IOC e IOA in un formato concordato durante lo scoping
Raccomandazioni per la copertura di rilevamento, le lacune di telemetria e l'indagine di follow-up
Debrief congiunto che copre l'approccio di hunt, i finding e i prossimi passi prioritari
Opzionale: caccia di follow-up con ambito definito contro nuove ipotesi, concordata separatamente

Prerequisiti e autorizzazione

  • +Autorizzazione scritta da parte del proprietario dei dati per accedere alle fonti di telemetria concordate
  • +Elenco concordato di fonti di telemetria, finestre di conservazione e metodo di accesso confermato per iscritto
  • +Finestra di caccia approvata con orari di inizio e di fine definiti
  • +Ipotesi di hunt concordate e qualsiasi vincolo di sensibilità documentato prima dell'inizio del lavoro
  • +Punti di contatto primari e di riserva nominati raggiungibili in tutta la finestra di caccia concordata
  • +Approvazione del fornitore, del cloud o della piattaforma di identità ottenuta dove richiesto per l'accesso alla telemetria

Esclusioni e confini

  • Questo è un impegno limitato nel tempo, non un monitoraggio continuo o un accordo MDR
  • Il funzionamento SOC di ventiquattro ore, la risposta all'allerta su chiamata e il rilevamento gestito non sono inclusi
  • La risposta agli incidenti dal vivo, il contenimento e l'esecuzione del recupero non sono inclusi salvo ambito separato
  • Il deployment di nuova telemetria, agenti o pipeline di logging non è incluso salvo accordo separato.
  • Questo impegno non garantisce che tutte le minacce presenti nell'ambiente saranno scoperte
  • Nessuna certificazione, accreditamento o attestazione di compliance è emessa da questo ingaggio
  • L'implementazione della bonifica delle debolezze identificate non è inclusa salvo ambito separato

Come funziona

1

Scoping e definizione di ipotesi

Concordiamo le ipotesi di hunt, le fonti di telemetria in scope, la finestra di hunt, il metodo di accesso, i vincoli di sensibilità e le condizioni di stop. Tutto è documentato per iscritto prima dell'inizio del lavoro.

2

Autorizzazione e accesso

Sono confermate l'autorizzazione scritta del proprietario dei dati e tutte le approvazioni richieste dal fornitore. L'accesso alle fonti di telemetria concordate è stabilito entro i confini concordati.

3

Esecuzione della caccia

Eseguiamo le ipotesi concordate sulla telemetria nell'ambito, entro la finestra concordata, indagando i modelli sospetti ed effettuando il triage dei risultati man mano che emergono.

4

Reporting

Forniamo il report dei finding, gli artefatti IOC e IOA ove applicabile, le raccomandazioni sui gap di detection e telemetria e le priorità di indagine di follow-up.

5

Debriefing

Conduciamo un debrief congiunto che copre l'approccio di hunt, i finding di interesse e i prossimi passi prioritari per i tuoi stakeholder di sicurezza e ingegneria.

Richiedi prima l'ambito. Confermiamo l'obiettivo, l'autorizzazione, la finestra di prova e le regole di impegno per iscritto prima di qualsiasi successivo passaggio commerciale. Questa pagina non riceve un pagamento e non avvia lavoro specializzato. Nessun lavoro specializzato inizia prima dell'autorizzazione dell'ambito.

Ambito e preventivo

L'ambito finale e la quotazione dipendono dall'obiettivo autorizzato, dall'ambiente e dalle condizioni di test concordate.

Domande frequenti

Pronto a discutere il tuo ambito?

Parlaci del target, dell'ambiente e della finestra di test. Restituiremo un preventivo circoscritto.