Overslaan naar inhoud
Nederlands
  • Er zijn geen suggesties want het zoekveld is leeg.

High-severity incidentanalyse [CHK-3020]

Dit ticket betreft een Microsoft Defender-incident met severity high op uw tenant waarvoor geen automatische remediatie beschikbaar was, en dat Attic MDR heeft doorgezet voor analyse.

Attic MDR verwerkt binnenkomende Defender-incidenten in twee stappen. L1 verzorgt ingest en filtering. Per incident komt L1 tot een van vier conclusies: direct een ticket aanmaken, laten vallen, doorzetten voor analyse, of direct een ticket aanmaken én doorzetten voor analyse. L2 is waar die analyse plaatsvindt, en waar IVON, de Attic-analist achter onze MDR-dienst, werkt.

Een ticket van dit type betekent dat het incident naar L2 is gegaan en dus door IVON is geanalyseerd. Haar bevindingen en een eventuele aanbevolen actie worden in het ticket geschreven.

Het ticket kan bijna leeg zijn wanneer het voor het eerst verschijnt. Wordt een incident doorgezet voor analyse, dan wordt het ticket vooraf geregistreerd zodat het vanaf het begin is vastgelegd. De inhoud volgt zodra IVON klaar is. Een leeg ticket is geen fout; het betekent dat de analyse nog loopt.

Reden

Severity high zonder automatische remediatie is per definitie iets dat de tooling niet zelf kon oplossen. Juist die combinatie verdient analyse in plaats van een kale melding die rechtstreeks naar u wordt doorgestuurd.

Een beoordeling als high weerspiegelt het oordeel van Microsoft over de techniek op zichzelf, niet wat die in uw omgeving betekent. De analyse levert de ontbrekende helft: of de activiteit bij uw organisatie past, of die samenhangt met iets anders, en wat u er daadwerkelijk aan moet doen.

IVON kan een incident escaleren naar een menselijke analist bij Attic. Dat gebeurt niet bij ieder incident. Het hangt af van hoe zeker zij is van haar eigen analyse en van de kwaliteitscontroles die daarop worden uitgevoerd, waardoor een escalatie een werkelijke behoefte aan een tweede paar ogen weerspiegelt in plaats van een routinestap.

Opvolging

Voer deze stappen uit om dit ticket adequaat af te handelen:

  1. Is het ticket leeg, wacht dan even. De analyse loopt nog en het ticket wordt aangevuld zodra die is afgerond.
  2. Lees de analyse. Wat er is gevonden, en een eventuele aanbevolen actie, is specifiek voor dit incident en gaat vóór de algemene begeleiding hier.
  3. Handel naar de aanbeveling en niet naar de kale severity. Een label high trekt de aandacht, maar de analyse is wat vaststelt of dit in uw omgeving van belang is. Is actie nodig, dan staat dat in het ticket, inclusief wat u moet doen.
  4. Beantwoord een eventuele vraag in het ticket. Of activiteit verwacht was, is het vaakst niet uit de data alleen af te leiden: een project, een nieuwe tool, een scheduled task, een beheerder die laat doorwerkt. Een snel antwoord is doorgaans wat het incident het snelst sluit.
  5. Handel direct als het incident is geëscaleerd. Geeft de analyse daar aanleiding toe, dan pakt een menselijke analist bij Attic het incident op en wordt het ticket bijgewerkt met containment-stappen. Behandel het met de urgentie van de bevestigde bevinding.

Meer informatie