secureskies
Cyber Security/Respond/Threat Hunting

Detection wartet.
Hunting sucht.

Die Hypothese lautet „ein Angreifer hätte diese Technik genutzt“, und wir prüfen die Telemetrie gezielt darauf. Wir jagen in Endpunkt-, Identitäts- und Cloud-Daten nach Spuren laufender oder vergangener Kompromittierung und geben jede bestätigte Hypothese als Detection-Regel an Ihr SOC zurück.

FormatHunt-Zykluseinmalig oder je Quartal
DatenEDR · Entra ID/AD-LogsM365 · AWS/Azure-Logs
ModellMITRE ATT&CKhypothesengetrieben
ErgebnisHunt-Bericht+ neue Detection-Regeln
01 · Leistung

Was enthalten ist.

Aktiv nach dem suchen, was Ihre Alarme nicht gemeldet haben.

Hypothesen

Aus Bedrohungslage, Branche und Ihren letzten Assessments abgeleitet — nicht generisch.

Datenzugang

Anbindung an EDR, SIEM, Cloud-Logs; Prüfung, ob die nötige Telemetrie überhaupt vorhanden ist.

Jagd

Abfragen je Hypothese, Anomalien untersuchen, Funde verifizieren.

Rückgabe

Bestätigte Techniken als Detection-Regeln; fehlende Telemetrie als Backlog; Funde als Vorfall eskaliert.

02 · Ablauf

Fünf Schritte,
ein Ergebnis.

01

Hypothesen

Auswahl und Priorisierung mit Ihrem Team.

02

Zugang

Datenquellen anbinden, fehlende Telemetrie notieren.

03

Jagd

Abfragen, Untersuchung, Verifikation.

04

Eskalation

Funde in Incident Response überführen.

05

Übergabe

Regeln, Backlog, Bericht.

03 · Für wen

Wann diese Leistung
passt.

Unternehmen mit EDR/SIEM, aber ohne eigene Hunt-Kapazität
Nach Vorfall zur Prüfung auf verbliebene Zugänge
Vor Fusion oder Übernahme als Bestandsaufnahme der Zielumgebung
Weitere Leistungen · Respond

Was steckt in Ihrer Telemetrie,
wofür es keinen Alarm gibt?