Kilder
Firewalls, EDR, logins i Entra ID, Microsoft 365, domænecontrollere, servere og vigtige applikationer.
Sikkerhedsværktøjer skriver hændelser hele tiden, men der er sjældent nogen, der læser dem: logs åbnes efter en hændelse, ikke før. Overvågning vender logikken om, så det mistænkelige bliver opdaget, mens det stadig er muligt at gribe ind.
Overvågning giver mening, når der er noget at overvåge: først sikkerhedsværktøjer og logning, derefter overvågningen ovenpå.
Firewalls, EDR, logins i Entra ID, Microsoft 365, domænecontrollere, servere og vigtige applikationer.
Enkeltstående hændelser er harmløse hver for sig, men sammen tegner de et angreb: et login fra udlandet, en ny videresendelsesregel og masseudtræk fra SharePoint.
Regler tilpasset jeres miljø plus et bibliotek af kendte angrebsmønstre, fx fra MITRE ATT&CK.
Hvem kontaktes, hvad lukkes ned, i hvilken rækkefølge og med hvis tilladelse.
Hvordan kom de ind, hvad nåede de, og hvad skal ændres, så det ikke sker igen.
Hjælp til tidlig varsling og anmeldelse efter NIS2 og til Datatilsynet, hvis persondata er berørt.
Tilkoblingen tager fra to uger til en måned, og næsten al tiden bruges på at tilpasse reglerne til jeres miljø.
Hvilke systemer skriver brugbare logs, og hvad kan hentes ud af dem.
Logs sendes til en central platform som Microsoft Sentinel og bringes på samme format.
De første uger fjernes falske alarmer, ellers drukner de rigtige i støj.
Løbende overvågning, alarmer efter drejebog og månedlige rapporter.
Overvågning uden mandat til at handle er nytteløs. Klokken tre om natten ser vagten et angreb, men må ikke lukke serveren ned, og der er ingen at ringe til. Listen over ansvarlige med telefonnumre og beslutningsret laves sammen med tilkoblingen, ikke efter første hændelse.
Det basale: logning er slået til, antivirus er centralt styret, perimeteren er lukket, og backup er beskyttet. Overvågning af et ubeskyttet miljø registrerer blot, hvordan I bliver angrebet.
Regn ud fra prisen på nedetid og datalæk. Hvor IT primært understøtter kontorarbejde, er gode basistiltag og solid backup ofte nok. Hvor produktionen stopper, eller kundedata kan lække, tjener overvågningen sig ind ved første afværgede hændelse.
En udpeget person hos jer med ret til at stoppe systemer. Det er et ledelsesspørgsmål, ikke et teknisk, og det skal afklares før tilkoblingen.
Væsentlige hændelser skal varsles inden for 24 timer og anmeldes inden for 72 timer, efterfulgt af en endelig rapport. Overvågningen leverer tidslinjen og de tekniske oplysninger, men indberetningen sker i jeres navn.
Fortæl os, hvad der er kritisk for jer, og hvad en times nedetid koster. Vi siger ærligt, om I har brug for overvågning, eller om basistiltagene skal på plads først.
Tak for jeres henvendelse
Den ligger nu hos en af vores konsulenter. I hører fra os inden for arbejdsdagen, og hastesager bliver taget op af en tekniker med det samme.
Byen står ikke på listen. Tjek stavemåden, eller vælg den nærmeste større by.