Medium-severity incidentanalyse [CHK-3023]
Dit ticket betreft een Microsoft Defender-incident met severity medium op uw tenant waarvoor geen automatische remediatie beschikbaar was, en dat Attic MDR heeft doorgezet voor analyse.
Attic MDR verwerkt binnenkomende Defender-incidenten in twee stappen. L1 verzorgt ingest en filtering, en concludeert per incident dat het direct geticket moet worden, moet vervallen, voor analyse moet worden doorgezet, of direct geticket én voor analyse doorgezet. L2 is waar de analyse plaatsvindt, en waar IVON, de Attic-analist achter onze MDR-dienst, werkt.
Een ticket van dit type betekent dat het incident naar L2 is gegaan en dus door IVON is geanalyseerd. Haar bevindingen worden in het ticket geschreven.
Het ticket kan bijna leeg zijn wanneer het voor het eerst verschijnt. Voor incidenten die voor analyse worden doorgezet wordt het ticket vooraf geregistreerd; de inhoud volgt zodra IVON klaar is.
Reden
Medium severity is waar de meeste echte intrusions zichtbaar zijn voordat ze overduidelijk worden. Een high-severity melding kondigt zichzelf aan. Een medium-severity melding beschrijft vaak één stap in een langere reeks: een ongebruikelijk proces, een onverwachte aanmelding, een script dat iets doet dat niet bij het karakter past. Op zichzelf is elk daarvan onopvallend, en daarom blijft echte activiteit op dit niveau ook zo vaak onbekeken.
Deze doorzetten voor analyse in plaats van ze te sluiten is het deel van een MDR-dienst dat gemakkelijk over te slaan is en duur om over te slaan. De waarde zit erin dat er daadwerkelijk wordt uitgezocht wat de gebeurtenis in uw omgeving betekent, in plaats van in een wachtrij met medium-meldingen die niemand leest.
IVON kan escaleren naar een menselijke analist bij Attic, en doet dat wanneer haar zekerheid over de analyse of de kwaliteitscontroles daarop daar aanleiding toe geven. De meeste medium-severity incidenten halen die drempel niet, en de meeste van deze tickets worden gesloten zonder dat actie nodig is. Dat is de verwachte uitkomst, niet een teken dat de analyse overbodig was.
Opvolging
Voer deze stappen uit om dit ticket adequaat af te handelen:
- Is het ticket leeg, wacht dan even. De analyse loopt nog en het ticket wordt aangevuld zodra die is afgerond.
- Lees de analyse. Wat er is gevonden en een eventuele aanbevolen actie zijn specifiek voor dit incident.
- Directe actie is normaal gesproken niet nodig. Tenzij het ticket anders aangeeft, is dit de uitkomst van een analyse en geen verzoek om iets te doen.
- Beantwoord een eventuele vraag in het ticket. Of activiteit verwacht was, is niet uit de data alleen vast te stellen. Een snel antwoord, dat een gebruiker op reis was of dat een tool net is uitgerold, is heel vaak wat het incident sluit.
- Handel als het incident is geëscaleerd. Blijkt uit de analyse dat de activiteit onderdeel is van iets groters, dan pakt een menselijke analist bij Attic het op en wordt het ticket bijgewerkt met wat er is gevonden en wat u moet doen.