Threat Hunting Engagement
In Italia, il contesto delle aspettative di sicurezza informatica orientato a NIS2 fornisce una base delimitata per un Threat Hunting Engagement guidato da ipotesi, basato su un brief di revisione tracciabile, telemetria autorizzata, un periodo di conservazione concordato e vincoli di sensibilità definiti. BilgeQor esegue il triage dei finding e produce artefatti IOC o IOA pertinenti, oltre a raccomandazioni sui gap di rilevamento per la finestra concordata. È un ingaggio request-first in ambito, non monitoraggio 24/7, SOC o MDR, contenimento live, recovery o prova che non esiste alcuna compromissione.
Esegui una caccia limitata nel tempo e basata sull'ipotesi attraverso fonti di telemetria concordate per far emergere indicatori, attività sospette e lacune che gli avvisi automatizzati potrebbero aver perso.
Buon fit se
- ✓Hai autorizzato la valutazione specialistica con l'obiettivo concordato, l'ambito e la finestra di prova o le regole di impegno
- ✓Hai bisogno di una valutazione scoped e delimitata entro parametri esplicitamente confermati
- ✓Vuoi finding documentati e osservazioni prioritizzate da un ingaggio controllato
- ✓Capisci che questa è una valutazione scoped, non una protezione continua o un risultato garantito
Non è adatto se
- –Hai bisogno di scansioni informali o di controlli di vulnerabilità di routine
- –Hai bisogno di una risposta di emergenza dal vivo o di test non autorizzati
- –Ti aspetti una scoperta di exploit garantita o una protezione completa
- –Hai bisogno di monitoraggio 24/7, MDR o caccia continua alle minacce oltre l'ingaggio con ambito definito
Ideale per
- Team di sicurezza che raccolgono telemetria ma non hanno ancora eseguito una hunt strutturata su di essa
- Organizzazioni che si preparano a un audit, a una revisione del board o a una milestone di assurance del cliente che beneficia di hunt finding documentati
- Team con una preoccupazione specifica, ipotesi o cambiamento recente che vogliono esaminare all'interno di una finestra definita
- Aziende che vogliono uno sguardo indipendente sulla propria telemetria senza impegnarsi in un contratto di monitoraggio continuo
Cosa valutiamo
- Ipotesi di hunt concordate, definite e prioritizzate durante lo scoping
- Revisione delle fonti di telemetria concordate nella finestra temporale concordata: log di endpoint, identity, cloud, network o application come in ambito
- Indagine su modelli sospetti identificati durante la caccia
- Triage dei finding in categorie informative, sospette e di interesse confermato
- Artefatti di indicatore di compromissione (IOC) e di indicatore di attacco (IOA), ove applicabile alle ipotesi concordate
Deliverable
Prerequisiti e autorizzazione
- +Autorizzazione scritta da parte del proprietario dei dati per accedere alle fonti di telemetria concordate
- +Elenco concordato di fonti di telemetria, finestre di conservazione e metodo di accesso confermato per iscritto
- +Finestra di caccia approvata con orari di inizio e di fine definiti
- +Ipotesi di hunt concordate e qualsiasi vincolo di sensibilità documentato prima dell'inizio del lavoro
- +Punti di contatto primari e di riserva nominati raggiungibili in tutta la finestra di caccia concordata
- +Approvazione del fornitore, del cloud o della piattaforma di identità ottenuta dove richiesto per l'accesso alla telemetria
Esclusioni e confini
- Questo è un impegno limitato nel tempo, non un monitoraggio continuo o un accordo MDR
- Il funzionamento SOC di ventiquattro ore, la risposta all'allerta su chiamata e il rilevamento gestito non sono inclusi
- La risposta agli incidenti dal vivo, il contenimento e l'esecuzione del recupero non sono inclusi salvo ambito separato
- Il deployment di nuova telemetria, agenti o pipeline di logging non è incluso salvo accordo separato.
- Questo impegno non garantisce che tutte le minacce presenti nell'ambiente saranno scoperte
- Nessuna certificazione, accreditamento o attestazione di compliance è emessa da questo ingaggio
- L'implementazione della bonifica delle debolezze identificate non è inclusa salvo ambito separato
Come funziona
Scoping e definizione di ipotesi
Concordiamo le ipotesi di hunt, le fonti di telemetria in scope, la finestra di hunt, il metodo di accesso, i vincoli di sensibilità e le condizioni di stop. Tutto è documentato per iscritto prima dell'inizio del lavoro.
Autorizzazione e accesso
Sono confermate l'autorizzazione scritta del proprietario dei dati e tutte le approvazioni richieste dal fornitore. L'accesso alle fonti di telemetria concordate è stabilito entro i confini concordati.
Esecuzione della caccia
Eseguiamo le ipotesi concordate sulla telemetria nell'ambito, entro la finestra concordata, indagando i modelli sospetti ed effettuando il triage dei risultati man mano che emergono.
Reporting
Forniamo il report dei finding, gli artefatti IOC e IOA ove applicabile, le raccomandazioni sui gap di detection e telemetria e le priorità di indagine di follow-up.
Debriefing
Conduciamo un debrief congiunto che copre l'approccio di hunt, i finding di interesse e i prossimi passi prioritari per i tuoi stakeholder di sicurezza e ingegneria.
Richiedi prima l'ambito. Confermiamo l'obiettivo, l'autorizzazione, la finestra di prova e le regole di impegno per iscritto prima di qualsiasi successivo passaggio commerciale. Questa pagina non riceve un pagamento e non avvia lavoro specializzato. Nessun lavoro specializzato inizia prima dell'autorizzazione dell'ambito.
Ambito e preventivo
L'ambito finale e la quotazione dipendono dall'obiettivo autorizzato, dall'ambiente e dalle condizioni di test concordate.
Domande frequenti
Pronto a discutere il tuo ambito?
Parlaci del target, dell'ambiente e della finestra di test. Restituiremo un preventivo circoscritto.
