Gå til indhold
atlas

Forveksl ikke disse

Triage af alarmer vs. Trusselsjagt (threat hunting)

Hvorfor de er forskellige

Triage reagerer på alarmer, værktøjerne allerede har rejst; trusselsjagt starter fra et gæt og leder efter det, der ikke gav alarm.

Triage af alarmer

Detektion og respons

Hurtig sortering af indkomne alarmer i reelle trusler, harmløs støj og sager, der kræver et nærmere kig, så de værste håndteres først.

Formelt

Det første trin i håndteringen af en alarm, hvor en analytiker undersøger sammenhængen, afgør, om den peger på en reel sikkerhedshændelse, giver den en prioritet og enten lukker den eller sender den videre - helt op til ledelsen, når skaden kan blive alvorlig.

Forklaret enkelt

Som sygeplejersken i skadestuens modtagelse, der ser på alle, der kommer ind, og afgør, hvem der skal til lægen nu, hvem der kan vente, og hvem der kan gå hjem.

I praksis

Af fyrre alarmer i en regions SOC i løbet af natten lukker analytikeren 35 som et kendt backupjob, samler fire i én sag om en enkelt bærbar og sender den sidste - et admin-login fra udlandet - straks videre til den vagthavende leder.

Hvorfor det betyder noget

Et team kan ikke gå i dybden med hver alarm, så kvaliteten af den første sortering afgør, om et reelt angreb fanges på minutter eller drukner blandt hundredvis af harmløse.

Trusselsjagt (threat hunting)

Detektion og respons

Målrettet søgning efter angribere, der måske allerede er inde i netværket, uden at vente på, at en alarm går i gang.

Formelt

En gentaget, menneskeledet søgning gennem logs og data fra endpoints, der tager udgangspunkt i et gæt om, hvordan en angriber kunne handle, ofte hentet fra MITRE ATT&CK, for at finde aktivitet, som detektionsreglerne overså, og som ender med at afvise gættet eller åbne en hændelse.

Forklaret enkelt

Som en butiksdetektiv, der går rundt i butikken og kigger efter kendte kneb, i stedet for kun at vente på, at alarmen ved døren bipper.

I praksis

Efter at have læst i en rapport fra CFCS, at en kriminel gruppe stjæler adgangskoder med et bestemt administratorværktøj, gennemsøger en trusselsjæger i en pensionskasse tre måneders data fra endpoints, finder værktøjet på én server og sender sagen videre til hændelseshåndteringen.

Hvorfor det betyder noget

Dygtige angribere undgår at udløse alarmer og kan holde sig skjult i månedsvis; trusselsjagt forkorter den tid, og hver jagt, der lykkes, kan blive til en ny detektionsregel.

Atlas er i beta.