Det indeholder ydelsen

Overvågning giver mening, når der er noget at overvåge: først sikkerhedsværktøjer og logning, derefter overvågningen ovenpå.

Drøft omfanget

Kilder

Firewalls, EDR, logins i Entra ID, Microsoft 365, domænecontrollere, servere og vigtige applikationer.

Korrelation

Enkeltstående hændelser er harmløse hver for sig, men sammen tegner de et angreb: et login fra udlandet, en ny videresendelsesregel og masseudtræk fra SharePoint.

Detektion

Regler tilpasset jeres miljø plus et bibliotek af kendte angrebsmønstre, fx fra MITRE ATT&CK.

Reaktion

Hvem kontaktes, hvad lukkes ned, i hvilken rækkefølge og med hvis tilladelse.

Evaluering

Hvordan kom de ind, hvad nåede de, og hvad skal ændres, så det ikke sker igen.

Indberetning

Hjælp til tidlig varsling og anmeldelse efter NIS2 og til Datatilsynet, hvis persondata er berørt.

Sådan forløber det

Tilkoblingen tager fra to uger til en måned, og næsten al tiden bruges på at tilpasse reglerne til jeres miljø.

01

Kortlægning

Hvilke systemer skriver brugbare logs, og hvad kan hentes ud af dem.

02

Tilkobling

Logs sendes til en central platform som Microsoft Sentinel og bringes på samme format.

03

Tuning

De første uger fjernes falske alarmer, ellers drukner de rigtige i støj.

04

Drift

Løbende overvågning, alarmer efter drejebog og månedlige rapporter.

Overvågning uden mandat til at handle er nytteløs. Klokken tre om natten ser vagten et angreb, men må ikke lukke serveren ned, og der er ingen at ringe til. Listen over ansvarlige med telefonnumre og beslutningsret laves sammen med tilkoblingen, ikke efter første hændelse.

Spørgsmål og svar

Det basale: logning er slået til, antivirus er centralt styret, perimeteren er lukket, og backup er beskyttet. Overvågning af et ubeskyttet miljø registrerer blot, hvordan I bliver angrebet.

Regn ud fra prisen på nedetid og datalæk. Hvor IT primært understøtter kontorarbejde, er gode basistiltag og solid backup ofte nok. Hvor produktionen stopper, eller kundedata kan lække, tjener overvågningen sig ind ved første afværgede hændelse.

En udpeget person hos jer med ret til at stoppe systemer. Det er et ledelsesspørgsmål, ikke et teknisk, og det skal afklares før tilkoblingen.

Væsentlige hændelser skal varsles inden for 24 timer og anmeldes inden for 72 timer, efterfulgt af en endelig rapport. Overvågningen leverer tidslinjen og de tekniske oplysninger, men indberetningen sker i jeres navn.

Tal med os om overvågning

Fortæl os, hvad der er kritisk for jer, og hvad en times nedetid koster. Vi siger ærligt, om I har brug for overvågning, eller om basistiltagene skal på plads først.

Vi arbejder
I hele Danmark via fjernadgang

Vi bruger kun nødvendige cookies, så siden fungerer og husker den by, du har valgt. Læs mere i vores privatlivspolitik.