4.1 KiB
title, description, eyebrow, lead, actions
| title | description | eyebrow | lead | actions | ||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Modul 11 — Blue/Purple Team Foundation | Detection engineering, ladění alarmů, vývoj SIEM pravidel a playbooks pro threat hunting. Vaše stávající nástroje, které skutečně fungují. | Konzultační modul | Většina organizací vlastní Ferrari-grade bezpečnostní stack a řídí ho jako půjčené auto. Problémem nejsou nástroje. Tento modul buduje provozní rytmus, detekční pravidla a hunting playbooks, které mění bezpečnostní telemetrii na bezpečnostní výsledky. |
|
Co přináší
Audit schopností
Engagement začíná hodnocením nikoli nástrojů, ale schopnosti týmu je používat. Pokrytí alarmů Defender for Endpoint, kvalita analytických pravidel Sentinelu, proces revize Defender for Office 365, doba reakce na ochranu identity — vše hodnoceno z pohledu toho, co nástroj dokáže versus co se skutečně děje. Mezera je téměř vždy v procesech, nikoli v technologii.
Ladění alarmů a vrstvený triage
Vysoce věrné alarmy odděleny od šumu. Nasazen model vrstveného triage, aby analytici věděli, které alarmy vyžadují okamžitou reakci, které vyšetřování a které jsou informační. Konfigurace „200 alarmů denně bez triage procesu" — produkující analytické vyhoření a přehlédnuté detekce stejnou měrou — nahrazena funkčním přístupem.
Detection engineering
Vlastní detekční pravidla postavena na konkrétních útočných technikách relevantních pro vaše prostředí — nikoli defaultní pravidla vendora pokrývající všechna odvětví, ale pravidla naladěná na vaše korunní klenoty, topologii identit a kill chain identifikovaný při diagnostice.
Playbooks pro threat hunting
Strukturované hunt hypotézy a prováděcí playbooks pro techniky nejpravděpodobněji úspěšné ve vašem prostředí. Analytici přestanou čekat na alarmy a začnou hledat důkazy kompromitace, která ještě žádný alarm nespustila. Hunt je opakovatelný a plánovaný, nikoli ad-hoc a příležitostný.
Smyčka kontinuálního zlepšování
Každý alarm, každý hunt a každý incident napájí cyklus ladění. Přehlédnuté detekce produkují nová pravidla. Falešné poplachy jsou potlačovány rozsahem, nikoli tichem. SIEM se v čase zlepšuje, místo aby se stával irelevantním, jak se prostředí mění.
Rozsah a předpoklady
| Délka | 45–90 dní |
| Prostředí | Microsoft Defender stack a/nebo Sentinel |
| Předpoklady | PULSAR nasazen pro auditní log intelligence; počáteční kill chain z Modulu 0 pro ukotvení rozsahu detekce |
| Přirozené navazující | Modul 10 (Red Team a validace) pro testování, zda detekce zachytí simulované útoky |
Nechte fungovat nástroje, které již vlastníte
Tooling, který již máte, dokáže detekovat útoky, jimž skutečně čelíte. Modul 11 buduje schopnost ho použít.