Threat hunting
Posuňte úroveň své kybernetické bezpečnosti díky proaktivnímu odhalování hrozeb, které tradiční nástroje a SOC týmy mohou přehlížet.
Zkušenosti se zabezpečením organizací
V různých odvětvích, včetně financí, průmyslu, zdravotnictví a veřejného sektoru, uplatníme během threat huntingu ve vaší organizaci.
Specialisté na kyberbezpečnost
Naši certifikovaní testeři vám pomohou poznat, jak jednají skuteční útočníci, a posílit schopnosti vašeho SOC týmu.
Myslíme jako útočník. Jednáme jako partner.
Díky svým zkušenostem s penetračním testováním a red teamingem dodáváme kompletní službu threat huntingu, od úvodní analýzy indikátorů kompromitace (IoC) pro váš sektor, přes pokročilé modelování útočníka dle taktik, technik a postupů (TTP) v daném prostředí, až po návrh konkrétních doporučení pro zlepšení vašich SOC / blue team aktivit.
Posilte svou reputaci
Posilte důvěru zákazníků a partnerů tím, že prokazatelně snižujete pravděpodobnost úspěšného kybernetického útoku.
Demonstrujte soulad s předpisy
Poskytneme zevrubné reporty, které vám pomohou demonstrovat plnění požadavků SOC 2, ISO 27001, ZoKB, PCI DSS a dalších předpisů.
Zlepšete své detekční schopnosti
Odhalíme skryté hrozby, navrhneme postup jejich eliminace a doporučíme konkrétní kroky k vylepšení vašich detekčních schopností.
Důvěřují nám bezpečnostní a compliance týmy
Zjistěte, jak pomáháme zákazníkům naplnit jejich cíle.
Co očekávat od služby threat hunting?
V rámci threat huntingu naši specialisté působí v bezpečnostní infrastruktuře organizace a využívají její prostředky, zejména SIEM, EDR a NDR, k nalezení podezřelých událostí.
Opírají se přitom o praktické zkušenosti s etickým hackingem, různé zdroje threat intelligence a také analytické nástroje (např. framework MITRE ATT&CK), které pomáhají odhalovat skryté hrozby.
Konkrétní postupy jsou vždy navrženy na míru vašemu prostředí, oboru a prioritám.
Služba je určena především firmám, které již mají zkušenosti s řízením bezpečnosti prostřednictvím SOC, managementem zranitelností, penetračními testy nebo například red teamingem.
Expertní znalosti. Ověřené postupy. Měřitelné přínosy.
S TNS máte jistotu vysoké kvality a důkladnosti prověření vašeho prostředí. Pomůžeme vám odhalit a eliminovat skryté hrozby dříve, než způsobí reálné škody.
Okamžitě
využitelná doporučení
Připravíme detailní závěrečnou zprávu a srozumitelně vás provedeme klíčovými zjištěními. Popíšeme odhalené bezpečnostní události včetně jejich kontextu, vyhodnotíme jejich závažnost a doporučíme vašemu SOC týmu konkrétní úpravy detekčních pravidel a bezpečnostních mechanismů.
Zkušenosti
napříč odvětvími
Máme zkušenosti s aktivním vyhledáváním hrozeb v IT prostředí z různých odvětví, jako jsou finance, výroba, doprava, logistika, utility, veřejný sektor nebo zdravotnictví. Threat hunting vždy provádíme s ohledem na vaše specifika a potřeby.
Threat
hunting s lidskou invencí
Přestože využíváme automatizované nástroje pro základní skeny a identifikaci IoC, hlavní důraz klademe na manuální analýzu a práci s komplexními modely chování útočníků (TTPs), které se v praxi ukazují jako nejpřínosnější.
Tým
certifikovaných expertů
Naši etičtí hackeři jsou držiteli řady odborných certifikací, včetně OSCP, CISSP, CEH v13 a CompTIA Security+. Máme zkušenosti s defenzivní i ofenzivní bezpečností, využíváme moderní nástroje a opíráme se o osvědčené standardy a metodiky, jako jsou OSINT, OWASP, PTES nebo MITRE ATT&CK.
Transparentní
jednání
Věříme, že transparentnost je základem každé spolupráce. Domluvte si nezávaznou konzultaci s naším expertem a zjistěte, jak vám můžeme pomoci naplnit vaše cíle.
Etický
přístup
Threat hunting provádíme vždy bezpečně s cílem minimalizovat dopad na provoz a zachovat plnou dostupnost vašich kritických systémů a služeb.
Kontaktujte násJak dlouho obvykle trvá threat hunting?
Aktivní vyhledávání skrytých hrozeb ve vaší síti trvá přibližně 7–12 mandays, v praxi to jsou 1–3 týdny podle složitosti zadání. Kromě závěrečné zprávy od nás obdržíte také konkrétní postupy pro SOC tým, jak automatizovat detekci útočníků.
Zarezervujte si nezávaznou konzultaci s naším expertem.
Jan Papica
Business Development Manager
Jan Bednář
Key Account Manager
Důvěřují nám firmy napříč různými odvětvími
Často kladené dotazy
Threat hunting, nebo-li aktivní vyhledávání kybernetických hrozeb, je hloubková analýza IT prostředí, při které bezpečnostní profesionálové hledají známky kompromitace nebo přítomnosti útočníka. Threat hunting pracuje s předpokladem, že útočník má přístup do sítě, čeká na vhodný okamžik pro plnohodnotný útok a kompromitaci dat, přičemž jeho aktivita nevyvolala žádné upozornění (alert) v nasazených monitorovacích a bezpečnostních nástrojích, a zůstala tak nedetekována.
Cílem threat huntingu je odhalit útočníky co nejdříve, minimalizovat jejich čas v síti a zabránit dalším škodám.
Frekvence závisí na velikosti organizace, úrovni rizika i regulatorních požadavcích. Jako výchozí kadenci doporučujeme kvartální iterace. Threat hunting vychází z předpokladu, že k průniku už mohlo dojít a SOC tým jej nezachytil, takže interval mezi jednotlivými iteracemi přímo určuje, jak dlouho může útočník zůstat v prostředí nepozorován.
Vedle pravidelných intervalů lze spustit i tzv. ad-hoc iteraci na základě konkrétního podnětu: nové threat intelligence relevantní pro váš sektor, kritické zranitelnosti ve vystaveném systému (kde je třeba zpětně ověřit, zda nebyla zneužita) nebo po incidentu, který je uzavřen jako neprůkazný.
Předpokladem účinného huntingu je dostupná telemetrie a odpovídající retence logů. Pokud tuto úroveň viditelnosti zatím nemáte, doporučujeme začít jejím nastavením, jinak threat hunting nemá z čeho vycházet.
Ve většině případů ne. Threat hunting pracuje především s již dostupnými logy, telemetrií a bezpečnostními daty. Analýza proto obvykle nezasahuje do provozu produkčních systémů ani neomezuje jejich výkon.
Pokud je potřeba provést doplňující ověření nebo detailnější analýzu konkrétního zařízení, probíhá vždy po předchozí domluvě se zákazníkem.
Pokud odhalíme známky probíhajícího nebo dřívějšího útoku, okamžitě vás informujeme a společně navrhneme další postup. Součástí našich výstupů je popis zjištěných aktivit, jejich dopadu i doporučení, jak hrozbu odstranit a zabránit jejímu opakování.
V případě potřeby můžeme navázat podporou při reakci na incident nebo detailnější forenzní analýzou.
Threat hunting se zaměřuje především na útoky, které zůstávají delší dobu skryté a nemusí vyvolat žádné bezpečnostní upozornění. Patří sem například kompromitované uživatelské účty, laterální pohyb útočníka v síti, zneužití administrátorských oprávnění, komunikace se škodlivou infrastrukturou, perzistence malwaru nebo příprava ransomware útoku.
Odhalit lze také neobvyklé chování uživatelů, podezřelé PowerShell skripty, zneužití legitimních administrátorských nástrojů (Living off the Land) nebo známky úniku citlivých dat.
Tyto služby se vzájemně doplňují, ale každá řeší jinou část bezpečnostního provozu.
SIEM shromažďuje a vyhodnocuje bezpečnostní události podle předem definovaných pravidel.
SOC bezpečnostní události průběžně monitoruje, vyhodnocuje a reaguje na ně.
MDR kombinuje technologii a expertní dohled a poskytuje organizaci službu detekce a reakce na incidenty.
Threat hunting je o aktivním hledání známek kompromitace, které ale nespustily žádný alert v bezpečnostních systémech. Zaměřuje se na skryté útoky, nové techniky útočníků nebo anomálie, které automatická detekce nemusí zachytit.
Ano. Threat hunting sice není samostatným požadavkem těchto norem a regulací, ale významně podporuje jejich naplňování.
Pomáhá ověřovat účinnost bezpečnostních opatření, zvyšuje schopnost organizace včas odhalit bezpečnostní incidenty a přispívá k řízení kybernetických rizik. Výsledky threat huntingu mohou sloužit jako důkaz průběžného monitorování bezpečnosti i aktivního vyhledávání hrozeb, což je v souladu s principy ISO 27001, DORA, ZoKB nebo SOC 2.
Čím více kvalitních dat je k dispozici, tím přesnější mohou být výsledky. Nejčastěji pracujeme se záznamy ze SIEM nebo log managementu, telemetrií z EDR řešení, síťovým provozem, nebo dalšími bezpečnostními nástroji. Jedním z nejzásadnějších zdrojů pro úspěšný threat hunting je také threat intelligence, ať už komerční, nebo z otevřených zdrojů.
Před zahájením společně určíme rozsah analýzy i zdroje dat, které budou do threat huntingu zahrnuty.
Výstupem je přehledná zpráva shrnující průběh analýzy, použité metody i všechna zjištění. Pokud byly nalezeny známky kompromitace nebo podezřelé aktivity, report obsahuje jejich popis, vyhodnocení rizik a doporučené kroky k nápravě.
Pokud nebyly nalezeny známky kompromitace, obsahuje zpráva popis zkoumaných událostí a rozbor, který vedl k závěru, že se nejedná o škodlivé aktivity.
Součástí je také doporučení ke zlepšení detekčních pravidel, monitoringu nebo konfigurace bezpečnostních nástrojů, aby bylo možné podobné hrozby odhalit rychleji i v budoucnu.