MDR-bevinding [CHK-3035]
Dit ticket wordt geopend door Attic MDR wanneer onze analisten of de MDR-pipeline iets aantreffen op uw tenant dat het melden waard is, maar dat niet in een van de specifieke categorieën valt waarover Attic apart rapporteert.
De meeste MDR-bevindingen hebben een eigen template: een web shell, een ransomware-familie, een tool voor credential theft. Die leveren een eigen tickettype met eigen begeleiding op. Dit ticket is de verzamelcategorie voor al het overige — een eenmalige observatie, een ongebruikelijke combinatie van gebeurtenissen, of een bevinding die niet in een benoemd patroon past.
Omdat het een verzamelcategorie is, staat de belangrijke inhoud in het ticket zelf en niet in dit artikel. De MDR-pipeline schrijft de tekst per bevinding, zodat het ticket vertelt wat er is waargenomen, wat Attic er al aan heeft gedaan en wat wij u aanraden als volgende stap.
Reden
Detectie-content dekt nooit alles. Een patroon dat niet eerder is gezien, een combinatie van zwakke signalen die alleen samen betekenis heeft, of een observatie die een analist doet tijdens het beoordelen van iets anders — geen daarvan past in een vooraf geschreven template, en ze kunnen allemaal van belang zijn.
In plaats van die bevindingen weg te gooien of te persen in een categorie die ze niet beschrijft, rapporteert Attic MDR ze zoals ze zijn. Daarmee blijven de specifieke tickettypes zuiver: als u een ransomware-ticket ontvangt, gaat het ook werkelijk om een ransomware-familie, omdat de grensgevallen er niet in worden geduwd om ze ergens onder te brengen.
Het gevolg is dat dit tickettype minder voorspelbare inhoud heeft dan de andere. Neem de severity en de geschreven aanbeveling in het ticket als leidraad, niet het tickettype zelf.