Detection wartet.
Hunting sucht.
Die Hypothese lautet „ein Angreifer hätte diese Technik genutzt“, und wir prüfen die Telemetrie gezielt darauf. Wir jagen in Endpunkt-, Identitäts- und Cloud-Daten nach Spuren laufender oder vergangener Kompromittierung und geben jede bestätigte Hypothese als Detection-Regel an Ihr SOC zurück.
Was enthalten ist.
Aktiv nach dem suchen, was Ihre Alarme nicht gemeldet haben.
Hypothesen
Aus Bedrohungslage, Branche und Ihren letzten Assessments abgeleitet — nicht generisch.
Datenzugang
Anbindung an EDR, SIEM, Cloud-Logs; Prüfung, ob die nötige Telemetrie überhaupt vorhanden ist.
Jagd
Abfragen je Hypothese, Anomalien untersuchen, Funde verifizieren.
Rückgabe
Bestätigte Techniken als Detection-Regeln; fehlende Telemetrie als Backlog; Funde als Vorfall eskaliert.
Fünf Schritte,
ein Ergebnis.
Hypothesen
Auswahl und Priorisierung mit Ihrem Team.
Zugang
Datenquellen anbinden, fehlende Telemetrie notieren.
Jagd
Abfragen, Untersuchung, Verifikation.
Eskalation
Funde in Incident Response überführen.
Übergabe
Regeln, Backlog, Bericht.