Финансы
- Банки и платёжные системы, для которых критична незаметная компрометация инфраструктуры.
Проактивный поиск угроз. Ищем признаки компрометации в инфраструктуре, которые не были обнаружены автоматическими средствами защиты.
Ищем признаки присутствия злоумышленника, которые не вызвали автоматических алертов.
Формируем и проверяем гипотезы о возможных векторах атаки на основе актуальных тактик злоумышленников.
Изучаем нетипичную активность пользователей, процессов и сетевых соединений.
Ищем следы долговременного присутствия сложных группировок в инфраструктуре.

Либо уверенность в чистоте инфраструктуры, либо выявленные признаки присутствия угрозы.
Список выявленных индикаторов компрометации и подозрительной активности.
Предложения по новым правилам обнаружения на основе найденных пробелов.
Опыт и методология проактивного поиска, применимые для будущих циклов.
Опыт расследований. Специалисты с практическим опытом реальных расследований, а не только теоретической подготовкой.
Методология MITRE ATT&CK. Строим гипотезы и проверки на основе признанной матрицы тактик атакующих.
Работа с имеющимися данными. Используем существующую телеметрию без избыточной установки новых систем.
Конфиденциальность. Все работы проводятся в рамках NDA.
Передача знаний. По запросу обучаем внутреннюю команду методологии проактивного поиска.

Мониторинг SOC реагирует на автоматические алерты. Threat Hunting — проактивный процесс: специалист ищет угрозы, которые не вызвали срабатывания систем защиты, на основе гипотез.
Как правило, используется существующая телеметрия SIEM, EDR и сетевых средств. Дополнительное ПО может потребоваться для специфических задач.
Для организаций с высоким риском — ежеквартально или чаще. Для остальных — не реже раза в год или при подозрении на инцидент.
Мы помогаем локализовать угрозу и передаём находки для дальнейшего реагирования, включая рекомендации по устранению.