Overslaan naar inhoud
Nederlands
  • Er zijn geen suggesties want het zoekveld is leeg.

Analyse van cross-service correlatie [CHK-3021]

Dit ticket betreft een Microsoft Defender-incident dat gerelateerde activiteit correleert over meer dan één dienst, bijvoorbeeld een endpoint-detectie naast identity- of e-mailactiviteit rond dezelfde gebruiker, en dat Attic MDR heeft doorgezet voor analyse.

Attic MDR verwerkt binnenkomende Defender-incidenten in twee stappen. L1 verzorgt ingest en filtering, en concludeert per incident dat het direct geticket moet worden, moet vervallen, voor analyse moet worden doorgezet, of direct geticket én voor analyse doorgezet. L2 is waar de analyse plaatsvindt, en waar IVON, de Attic-analist achter onze MDR-dienst, werkt. Dit ticket betekent dat de correlatie L2 heeft bereikt en door IVON is geanalyseerd.

Het ticket kan bijna leeg zijn wanneer het voor het eerst verschijnt. Voor incidenten die voor analyse worden doorgezet wordt het ticket vooraf geregistreerd; de inhoud volgt zodra IVON klaar is.

Reden

Aanvallen blijven zelden op één plek. Een phishing-e-mail leidt tot het gebruik van een credential, dat leidt tot een mailbox rule en een download uit SharePoint, wat leidt tot iets dat draait op een endpoint. Elke dienst detecteert het eigen deel, en elk deel op zichzelf kan onbeduidend lijken.

De correlatie is het signaal. Activiteit die e-mail, identity en endpoint rond dezelfde gebruiker in een kort tijdsbestek overspant, is een veel sterkere aanwijzing voor een echte intrusion dan welke afzonderlijke gebeurtenis dan ook, omdat het past bij de vorm van een werkelijke attack chain in plaats van bij één afwijking.

Daarom moet de analyse de keten ook als geheel nemen. Een correlatie beoordelen betekent uitzoeken wat de reeks in uw omgeving zou betekenen: of een gebruiker dit alles legitiem doet, of dat het patroon alleen als intrusion te verklaren is. Het is precies het soort afweging waarbij zekerheid telt, en waarbij IVON het incident voorlegt aan een menselijke analist bij Attic als haar eigen analyse of de kwaliteitscontroles daarop ruimte voor twijfel laten.

Opvolging

Voer deze stappen uit om dit ticket adequaat af te handelen:

  1. Is het ticket leeg, wacht dan even. De analyse loopt nog en het ticket wordt aangevuld zodra die is afgerond.
  2. Lees de analyse. De bevindingen en een eventuele aanbevolen actie zijn specifiek voor deze correlatie.
  3. Wees voorbereid op vragen over de betrokken gebruiker. Cross-service correlaties draaien heel vaak om de vraag of de activiteit van één persoon legitiem was: of zij op reis waren, of zij bewust een mailregel hebben ingesteld, of zij iets hebben geïnstalleerd. Dit is doorgaans de snelste route naar een conclusie.
  4. Sluit de afzonderlijke meldingen niet los van elkaar af. De waarde zit hier in de combinatie. Iedere bijdragende melding op eigen merites sluiten is precies hoe een echte keten gemist wordt.
  5. Handel snel als het incident is geëscaleerd. Bevestigt de analyse dat de correlatie echte activiteit betreft, dan pakt een menselijke analist bij Attic het op en wordt het ticket bijgewerkt met containment-stappen. Cross-service ketens waarbij identity betrokken is vragen meestal om het intrekken van sessions in plaats van alleen een wachtwoordreset, omdat de aanvaller tokens heeft en geen credentials.

Meer informatie