Gefahr erkannt, Gefahr gebannt –
oder was macht eigentlich gutes Threat Hunting aus?
Threat Detection and Response (kurz TDR) ist eine Methode, die es Unternehmen ermöglicht, Cyberangriffe zu entdecken und zu neutralisieren, bevor sie Schaden anrichten können. Hinter dem Begriff steckt ein umfassendes Aktivitätenprotokoll, dass trotz seiner Komplexität immer wichtiger im IT-Sicherheitsalltag wird. Denn für Security-Teams ist es zunehmend schwierig, Cyberbedrohungen im gesamten Unternehmensumfeld zu identifizieren, zu untersuchen und darauf zu reagieren – und zwar so effektiv und effizient wie möglich.
Threat Hunter und Analysten enthüllen diese verborgenen Gegner, indem sie sich an verdächtigen Ereignissen, Anomalien und Aktivitätsmustern orientieren. Das Auffinden der Bedrohung ist dabei nur der erste Schritt, im Anschluss ist die Zusammenarbeit im Teamwork wichtig, um die Situation zu entschärfen. Das Ergebnis ist Threat Detection and Response.
Während sich solche Expertenteams lange Zeit zumeist nur Großkonzerne oder staatliche Einrichtungen leisten konnten, öffnet Sophos diesen individuellen Service mit seinem Manage Threat Response Service (MTR) nun Unternehmen jeglicher Größenordnung und lässt seine Cybercrime-Experten für Kunden aktiv werden. Die Cybercrime-Experten übernehmen dabei sieben Tage die Woche rund um die Uhr folgende Aufgaben:
- Proaktives Aufspüren und Prüfen von potenziellen Bedrohungen und Vorfällen
- Nutzen aller vorliegenden Informationen, um Ausmaß und Schwere von Bedrohungen zu bestimmen
- Anwenden geeigneter Maßnahmen je nach Risiko-Bewertung der Bedrohung
- Einleiten von Maßnahmen zum Stoppen, Eindämmen und Beseitigen von Bedrohungen
- Bereitstellen konkreter Ratschläge, um die Ursache wiederholt auftretender Vorfälle zu bekämpfen
Menschliche Expertise und modernste Technologie
Anwender behalten mit Sophos MTR die Entscheidungsgewalt und kontrollieren, wie und wann potenzielle Vorfälle eskaliert, welche Maßnahmen ggf. eingeleitet und wer über die einzelnen Schritte informiert werden soll. Garant für diese transparente Kontrolle sind drei frei wählbare Reaktions-Optionen, die festlegen, wie das MTR-Team mit seinem Auftraggeber interagieren soll: Im Modus „Benachrichtigung“ werden Kunden bei einer erkannten Bedrohung informiert und bekommen Detail-Informationen geliefert, um eigene Teams bei der Priorisierung der potentiellen Gefahr und entsprechenden Reaktion zu unterstützen. Im Modus „Zusammenarbeit“ arbeiten die Sophos-Experten mit den externen Ansprechpartnern zusammen, um auf erkannte Bedrohungen zu reagieren. Last but not least kümmert sich das Sophos MTR-Team im Modus „Autorisierung“ um erforderliche Maßnahmen zur Eindämmung und Beseitigung von Bedrohungen inklusive der Information über die ergriffenen Maßnahmen. Das Ergebnis dieser Variante ist schlussendlich ein individuelles Security Operations Center als umfassend gemanagter Service im Kampf gegen immer ausgeklügeltere Cyberangriffe.