NetDesign Managed Detection and Response bygger oven på NetDesign Managed SIEM og NetDesign Log Management og giver din virksomhed et højt sikkerhedsniveau 24 timer i døgnet.
Med Managed Detection and Response får virksomheden både alarmhåndtering, threat hunting, incident response, forensics og critical alert service leveret af NetDesign SOC. Med denne service stilles der skarpt på at forhindre skadelige angreb ved at optimere evnen til hurtigst muligt at opdage og reagere på en potentiel sikkerhedshændelse. Tiden det tager at indhegne, bekæmpe og udrydde en trussel, efter den er blevet opdaget, er altafgørende og jo mindre vil de ultimative omkostninger være.
Alarmhåndtering
Sikkerhedsalarmer modtages fra NetDesign Managed SIEM. Alarmer fødes ind i en SOAR-platform (Security Orchestration, Automation and Response) og håndteres enten automatisk af en skræddersyet (designet efter jeres behov) auto-playbook eller videresendes til ”manuel” håndtering hos NetDesign SOC-analytikerne.
Responstiden ved ”manuel” håndtering af alarmer er iht. SLA.
Automatisering er en meget vigtig del af alarmhåndteringen, da det er med til at reducere reaktionstiden og fejlraten.
Threat hunting
NetDesign SOC foretager løbende proaktiv threat hunting i virksomhedens infrastruktur. Threat hunting tager f.eks. udgangspunkt i sikkerhedsanalytikernes hypoteser baseret på deres erfaringer og indsigt i det aktuelle trusselsbillede. Threat hunting aktiviteterne kan også være baseret på threat intelligence fra open source kilder, markedsledende kommercielle partnere inden for området og TDC Nets interne SOC. Sidstnævnte har sin indsigt fra 50-60% af den danske internet trafik, der passerer gennem TDC Nets backbone.
Hvis threat hunting resulterer i, at ondsindet aktivitet i virksomhedens infrastruktur opdages, kan incident response fra NetDesign SOC aktiveres.
Hvis man som virksomhed selv har ønsker til, at bestemte threat hunts skal udføres, kan dette også initieres.
Incident response
Udsættes virksomheden for en alvorlig sikkerhedshændelse, kan NetDesign SOC leverer egentlig incident response, hvor hændelsen indhegnes, bekæmpes og udryddes, og hvor virksomhedens infrastruktur efterfølgende retableres til betroet tilstand. Er der behov for ressourcer on-site hos jer, er det også en mulighed.
Incident response vil typisk blive udført remote fra ved midlertidigt at installere en end-point detection and response (EDR) agent på de inficerede enheder. Hvis der er brug for ressourcer on-site hos kunden, så er det også en mulighed.
Automatisering anvendes om muligt ifm. incident response, da det reducerer reaktionstiden og fejlraten.
Forensics
Skal der leveres bevismateriale, eksempelvis i forbindelse med en retssag, kan NetDesign SOC foretage forensics. Det vil f.eks. kunne resultere i en detaljeret tidslinje for, hvad der er sket og hvornår.
Critical alert service
SIEM-løsninger har fokus på at opdage trusler og angreb inden i virksomhedens infrastruktur. Critical alert service derimod har fokus på at alarmere om trusler relevant for jeres forretning, men som er opdaget uden for jeres infrastruktur. Critical alert service vil alarmere om følgende:
- Brugernavne/passwords, der er relateret til jeres virksomhed og er fundet på nettet, f.eks. på Pastebin
- IP-adresser eller domæner, der tilhører virksomheden og observeres i tvivlsom eller ondsindet aktivitet på nettet
- Typosquatting eller brandnavne relateret til virksomheden (eller en af virksomhedens leverandører), og som er nævnt på dark web. Det kan indikere, at virksomhedens brand snart vil blive udnyttet i et phishing-angreb.
Rapportering, møder og technical lead
Rapportering er en vigtig del af servicen. Der vil bl.a. blive sendt:
- Månedlige og kvartalsvise statusrapporter
- Udførlige post-incident rapporter efter overstået incident response
- Rapporter om udførte threat hunts
- Skræddersyede management rapporter (option)
Månedlige møder vil blive afholdt med deltagelse af kunden og NetDesign SOC. Formålet med mødet er at gennemgå rapporterne og tilhørende anbefalinger og konklusioner, men også gennem dialog hele tiden at forbedre de leverede services og dermed sikkerheden hos kunden. Det er også muligt at arrangere møder med deltagelse af kunden og NetDesign SOC efter behov.
En erfaren sikkerhedsanalytiker fra NetDesign SOC vil blive tilknyttet som den primære tekniske kontaktperson for kunden. Nogle af analytikerens opgaver vil være at deltage i alle statusmøder og vedligeholde en dyb viden og indsigt i kundens infrastruktur.
Kundeportal
ServiceNow kundeportal anvendes til at holde jer opdateret om status på alarmer og incidents.