Overslaan naar inhoud
Nederlands
  • Er zijn geen suggesties want het zoekveld is leeg.

Low-severity incidentanalyse [CHK-3024]

Dit ticket betreft een Microsoft Defender-incident met severity low op uw tenant waarvoor geen automatische remediatie beschikbaar was, en dat Attic MDR heeft doorgezet voor analyse.

Attic MDR verwerkt binnenkomende Defender-incidenten in twee stappen. L1 verzorgt ingest en filtering, en bepaalt of een incident direct wordt geticket, vervalt, voor analyse wordt doorgezet, of zowel geticket als geanalyseerd. L2 is waar de analyse plaatsvindt, en waar IVON, de Attic-analist achter onze MDR-dienst, werkt. Dit ticket betekent dat het incident L2 heeft bereikt en door IVON is geanalyseerd.

In de meeste gevallen is er geen actie van u nodig. Het ticket bestaat zodat u kunt zien wat er is geanalyseerd en wat daaruit is gekomen. Het kan er in eerste instantie bijna leeg uitzien, omdat voor incidenten die voor analyse worden doorgezet het ticket vooraf wordt geregistreerd en de inhoud volgt zodra IVON klaar is.

Reden

Low-severity incidenten vormen de achtergrondruis van een gemonitorde omgeving: een geblokkeerd bestand, een ongebruikelijk maar verklaarbaar proces, een policy die werkt zoals bedoeld. Het overgrote deel is precies wat het lijkt.

Ze worden toch geanalyseerd in plaats van weggegooid, om twee redenen. Severity wordt door Microsoft toegekend op basis van de techniek op zichzelf, zonder uw omgeving te kennen, dus iets dat als low is beoordeeld kan in context meer betekenen, zeker op een server of een privileged account. En low-severity events zijn waar een zorgvuldige aanvaller het liefst opereert, juist omdat de beoordeling iedereen ontmoedigt om te kijken.

Escalatie vanaf hier is zeldzaam. IVON legt een incident voor aan een menselijke analist bij Attic wanneer haar zekerheid of de kwaliteitscontroles op haar analyse daar aanleiding toe geven, en bij deze severity komt dat weinig voor. De reden om toch te analyseren is dat de afweging wordt gemaakt op basis van wat de gebeurtenis blijkt te zijn, en niet op basis van het label waarmee die binnenkwam.

Opvolging

Voer deze stappen uit om dit ticket adequaat af te handelen:

  1. Actie is normaal gesproken niet nodig. Tenzij het ticket expliciet iets van u vraagt, is dit de vastlegging van een analyse en geen verzoek.
  2. Is het ticket leeg, dan loopt de analyse nog. De inhoud wordt toegevoegd zodra die is afgerond.
  3. Beantwoord een eventuele vraag in het ticket. Soms heeft een low-severity incident één stuk context nodig dat u wel heeft en de data niet: of een device zich zo hoort te gedragen, of dat een gebruiker iets ongebruikelijks maar legitiems deed.
  4. Handel als het incident is geëscaleerd. Low-severity incidenten blijken af en toe één zichtbaar onderdeel van iets groters. Stelt de analyse dat vast, dan pakt een menselijke analist bij Attic het op, wordt het ticket bijgewerkt, en verandert de urgentie mee.

Meer informatie