Threat Hunting Engagement
भारत में, साइबर सुरक्षा और डेटा संरक्षण अपेक्षाओं का संदर्भ एक अधिकृत निर्णय रिकॉर्ड, अधिकृत टेलीमेट्री, सहमत प्रतिधारण अवधि और परिभाषित संवेदनशीलता सीमाओं पर आधारित परिकल्पना-आधारित Threat Hunting Engagement के लिए एक सीमित आधार देता है। BilgeQor निष्कर्षों का वर्गीकरण करता है और सहमत विंडो के लिए प्रासंगिक IOC या IOA आर्टिफ़ैक्ट तथा डिटेक्शन-गैप संबंधी सिफारिशें तैयार करता है। यह अनुरोध-प्रथम, सीमित दायरे वाला कार्य है; यह 24/7 निगरानी, SOC या MDR, सक्रिय रोकथाम, रिकवरी, या इस बात का प्रमाण नहीं है कि कोई समझौता मौजूद नहीं है।
सहमत टेलीमेट्री स्रोतों में समय-सीमित, परिकल्पना-आधारित हंट चलाएँ, ताकि ऐसे संकेतक, संदिग्ध गतिविधि और अंतराल सामने आएँ जिन्हें स्वचालित अलर्ट शायद चूक गए हों।
अच्छा फिट अगर
- ✓आपने सहमत लक्ष्य, दायरा और परीक्षण विंडो या एंगेजमेंट के नियमों के साथ विशेषज्ञ मूल्यांकन अधिकृत किया है
- ✓आपको स्पष्ट रूप से पुष्टि किए गए मापदंडों के भीतर निर्धारित दायरे वाले, सीमित मूल्यांकन की आवश्यकता है
- ✓आप एक नियंत्रित सहभागिता से प्रलेखित निष्कर्ष और प्राथमिकता-क्रम में रखे गए अवलोकन चाहते हैं
- ✓आप समझते हैं कि यह एक दायरा-निर्धारित मूल्यांकन है, न कि निरंतर संरक्षण या गारंटीकृत परिणाम
यह उपयुक्त नहीं है यदि
- –आपको अनौपचारिक स्कैनिंग या नियमित भेद्यता जांच की आवश्यकता है
- –आपको आपातकालीन लाइव प्रतिक्रिया या अनधिकृत परीक्षण की आवश्यकता है
- –आप गारंटीकृत एक्सप्लॉइट खोज या पूर्ण सुरक्षा की उम्मीद करते हैं
- –आपको निर्धारित कार्य-दायरे से परे 24/7 निगरानी, MDR या खतरों की निरंतर खोज की आवश्यकता है
इनके लिए उपयुक्त
- सुरक्षा दल जो टेलीमेट्री एकत्र करते हैं लेकिन अभी तक इसके खिलाफ एक संरचित शिकार नहीं किए हैं
- ऑडिट, बोर्ड समीक्षा या ग्राहक आश्वासन के किसी पड़ाव की तैयारी कर रहे संगठन, जिन्हें प्रलेखित थ्रेट हंट निष्कर्षों से लाभ होता है
- एक विशिष्ट चिंता, परिकल्पना या हालिया परिवर्तन वाली टीमें जिन्हें वे परिभाषित विंडो के भीतर जांचना चाहते हैं
- ऐसे व्यवसाय जो निरंतर निगरानी अनुबंध के लिए प्रतिबद्ध हुए बिना अपनी टेलीमेट्री पर एक स्वतंत्र निगाह चाहते हैं
हम क्या मूल्यांकन करते हैं
- स्कोपिंग के दौरान परिभाषित और प्राथमिकता दी गई सहमत शिकार परिकल्पनाएं
- सहमत समय विंडो के भीतर सहमत टेलीमेट्री स्रोतों की समीक्षा — दायरे के अनुसार एंडपॉइंट, पहचान, क्लाउड, नेटवर्क या एप्लिकेशन लॉग
- शिकार के दौरान पाए गए संदिग्ध पैटर्न की जांच
- सूचनात्मक, संदिग्ध और पुष्ट-रुचि श्रेणियों में निष्कर्षों का ट्राइएज
- सहमत परिकल्पनाओं पर जहाँ लागू हो, वहाँ समझौते के संकेतक (IOC) और हमले के संकेतक (IOA) से जुड़े साक्ष्य
सौंपे जाने वाले कार्य-परिणाम
पूर्वापेक्षाएँ और प्राधिकरण
- +सहमतिबद्ध टेलीमेट्री स्रोतों तक पहुँचने के लिए डेटा मालिक से लिखित अनुमति
- +टेलीमेट्री स्रोतों, प्रतिधारण विंडो और लिखित रूप में पुष्टि की गई पहुंच विधि की सहमत सूची
- +निर्धारित आरंभ और समाप्ति समय के साथ खतरों की खोज के लिए अनुमोदित समयावधि
- +काम शुरू होने से पहले दस्तावेज किए गए सहमत शिकार परिकल्पनाएं और किसी भी संवेदनशीलता प्रतिबंध
- +सहमत हंट विंडो के दौरान उपलब्ध नामित प्राथमिक और बैकअप संपर्क व्यक्ति
- +टेलीमेट्री तक पहुँच के लिए जहाँ आवश्यक हो, प्रदाता, क्लाउड या पहचान प्लेटफ़ॉर्म से प्राप्त अनुमोदन
बहिष्करण और सीमाएँ
- यह समय-सीमाबद्ध एंगेजमेंट है, निरंतर निगरानी या MDR व्यवस्था नहीं
- चौबीस घंटे SOC ऑपरेशन, अलर्ट प्रतिक्रिया ऑन कॉल और प्रबंधित पता लगाने शामिल नहीं हैं
- लाइव घटना प्रतिक्रिया, कंटेनमेंट और पुनर्प्राप्ति निष्पादन को शामिल नहीं किया जाता है जब तक कि अलग से स्कोप नहीं किया जाता है
- जब तक अलग से सहमति न हो, तब तक नई टेलीमेट्री, एजेंट या लॉगिंग पाइपलाइनों की तैनाती शामिल नहीं है
- यह प्रतिबद्धता यह गारंटी नहीं देती है कि पर्यावरण में मौजूद सभी खतरों का पता लगाया जाएगा
- इस प्रतिबद्धता से कोई प्रमाणन, मान्यता या अनुपालन प्रमाणपत्र जारी नहीं किया जाता है
- पहचानी गई कमियों का सुधार-कार्यान्वयन शामिल नहीं है, जब तक कि उसे अलग से दायरे में न लिया जाए
यह कैसे काम करता है
दायरा और परिकल्पना परिभाषा
हम शिकार परिकल्पनाओं, दायरे के भीतर टेलीमेट्री स्रोतों, शिकार की समय-विंडो, पहुँच विधि, संवेदनशीलता प्रतिबंध और रोक की शर्तों पर सहमत हैं। सब कुछ काम शुरू होने से पहले लिखित रूपसे दस्तावेज किया जाता है।
प्राधिकरण और पहुँच
डेटा मालिक से लिखित अनुमति और आवश्यक प्रदाता अनुमोदन की पुष्टि की जाती है। सहमत टेलीमेट्री स्रोतों तक पहुंच सहमत सीमाओं के भीतर स्थापित की जाती है।
खतरों की खोज का क्रियान्वयन
हम सहमत विंडो के भीतर दायरे में शामिल टेलीमेट्री पर सहमत परिकल्पनाओं को चलाते हैं, संदिग्ध पैटर्न की जाँच करते हैं और निष्कर्षों का ट्राइएज करते हैं जैसे ही वे सामने आते हैं।
रिपोर्टिंग
हम निष्कर्ष रिपोर्ट, जहाँ लागू हो वहाँ IOC और IOA आर्टिफ़ैक्ट, पहचान और टेलीमेट्री अंतरालों पर सिफारिशें, तथा अनुवर्ती जांच की प्राथमिकताएँ प्रदान करते हैं।
डेब्रीफ
हम एक संयुक्त डीब्रीफ चलाते हैं, जिसमें हंट दृष्टिकोण, रुचि के निष्कर्ष और आपके सुरक्षा तथा इंजीनियरिंग हितधारकों के लिए प्राथमिकता-निर्धारित अगले चरण शामिल हैं।
पहले दायरा मांगें। किसी भी बाद के व्यावसायिक कदम से पहले हम लक्ष्य, प्राधिकार, परीक्षण अवधि और भागीदारी के नियम लिखित रूप में पुष्ट करते हैं। यह पृष्ठ भुगतान नहीं लेता और विशेष कार्य शुरू नहीं करता। दायरे के प्राधिकार से पहले कोई विशेष कार्य शुरू नहीं होता।
दायरा और कोटेशन
अंतिम दायरा और मूल्य प्रस्ताव अधिकृत लक्ष्य, परिवेश और सहमत परीक्षण शर्तों पर निर्भर करते हैं।
अक्सर पूछे जाने वाले प्रश्न
अपने दायरे पर चर्चा करने के लिए तैयार?
हमें अपने लक्ष्य, पर्यावरण और परीक्षण विंडो के बारे में बताएं। हम एक निर्धारित दायरे वाला उद्धरण वापस करेंगे।
