Căutăm ceea ce alertele nu au explicat încă.
Threat hunting pornește de la ipoteze, semnale slabe și cunoașterea mediului. Nu înlocuiește detection și MDR: le testează căutând persistence, lateral movement și comportamente care poate nu au generat o alertă prioritară.
Rezultatul pe care îl vindem
Creștem probabilitatea de a identifica activitate anormală sau compromitere ascunsă înainte să devină evidentă printr-un incident mai grav.
Ce include perimetrul Securyza
Hypotheses
Întrebări tehnice bazate pe risc, threat intelligence, schimbări sau anomalii observate.
Endpoint hunting
Procese, persistence, scripturi, credential access și comportamente suspecte.
Identity hunting
Login-uri anormale, privilegii, sesiuni și pattern-uri incompatibile cu utilizarea normală.
Network hunting
Conexiuni neobișnuite, beaconing, destinații și mișcare între segmente.
Cloud hunting
Audit log, acces, roluri și activitate administrativă anormală unde sunt disponibile.
Findings
Dovezi, limite, remediation și noi detection de introdus.
Controale concrete, responsabilități clare și mai puține zone oarbe.
Cum îl ducem în producție
Assessment-ul, designul, implementarea și administrarea urmează un traseu verificabil. Instrumentele se pot schimba; responsabilitatea, documentația și rezultatele trebuie să rămână clare.
Hypothesis
Definim ce căutăm și de ce este plauzibil.
Data review
Interogăm sursele disponibile fără a pretinde vizibilitate inexistentă.
Validate
Separăm activitatea legitimă, anomalia și potențiala compromitere.
Improve
Transformăm rezultatele în hardening, detection sau incident response.
Când această soluție are sens
Nu funcționează izolat: se conectează la celelalte niveluri Securyza.
FAQ
Threat hunting găsește întotdeauna o amenințare?
Nu. Este o activitate investigativă: un rezultat negativ bine documentat poate valida ipoteze și îmbunătăți acoperirea și detection.
Avem nevoie de EDR și log-uri?
Este necesară o bază suficientă de telemetrie. Fără date adecvate, hunting-ul are limite care trebuie declarate înainte de activitate.
Înainte să vindem tehnologie, măsurăm problema reală.
Putem începe cu un Security Exposure Check sau cu un assessment țintit și construi o propunere cu priorități, costuri și responsabilități clare.