Overslaan naar inhoud
Nederlands
  • Er zijn geen suggesties want het zoekveld is leeg.

Analyse van onbekend incidentpatroon [CHK-3022]

Dit ticket betreft een Microsoft Defender-incident op uw tenant dat niet paste bij een van de vormen die Attic MDR zelfstandig routeert, en dat voor analyse is doorgezet in plaats van gesloten.

Attic MDR verwerkt binnenkomende Defender-incidenten in twee stappen. L1 verzorgt ingest en filtering, en concludeert per incident dat het direct geticket moet worden, moet vervallen, voor analyse moet worden doorgezet, of direct geticket én voor analyse doorgezet. L2 is waar de analyse plaatsvindt, en waar IVON, de Attic-analist achter onze MDR-dienst, werkt. Dit ticket betekent dat het incident L2 heeft bereikt en door IVON is geanalyseerd.

Het ticket kan bijna leeg zijn wanneer het voor het eerst verschijnt. Voor incidenten die voor analyse worden doorgezet wordt het ticket vooraf geregistreerd; de inhoud volgt zodra IVON klaar is. Omdat niets aan dit incident vooraf is opgemaakt, is de analyse feitelijk het hele ticket.

Reden

Iedere detectiebibliotheek heeft een rand. Nieuwe technieken verschijnen, bekende duiken op in onbekende vormen, en legitieme software gedraagt zich af en toe op een manier die op een aanval lijkt. Incidenten aan die rand zijn niet op vorm te routeren, omdat er nog niets is om ze aan te herkennen.

Ze doorzetten voor analyse is wat die rand afgedekt houdt. Het alternatief zou zijn ze bij L1 te laten vervallen, en daar zou werkelijk nieuwe activiteit verloren gaan. Een aanvaller die iets doet dat niet eerder is gezien, produceert precies dit soort incident: onherkend, zonder categorie, en eenvoudig weg te gooien op grond van het feit dat niets ermee matchte.

Het is ook hoe de routering beter wordt. Een onbekend patroon dat van belang blijkt en terugkeert, verdient een eigen vorm met bijpassende afhandeling.

Opvolging

Voer deze stappen uit om dit ticket adequaat af te handelen:

  1. Is het ticket leeg, wacht dan even. De analyse loopt nog.
  2. Lees de analyse. Omdat niets aan dit incident vooraf is opgemaakt, is de inhoud van het ticket de kern. Daarin staat wat is waargenomen, wat de analyse heeft geconcludeerd, en wat u eventueel moet doen.
  3. Lever context aan als daarom wordt gevraagd. Onherkende incidenten zijn de categorie waarin de analyse het vaakst iets nodig heeft dat alleen u weet: of een stuk software in uw omgeving thuishoort, of een device een bijzondere rol heeft, of een proces onderdeel is van een bedrijfsapplicatie. Een snel antwoord lost vaak het hele ticket op.
  4. Volg de aanbeveling in het ticket in plaats van een algemene checklist. Omdat het patroon niet bekend is, is de passende opvolging wat de analyse vaststelt en niet een standaardreeks stappen.
  5. Laat het ons weten als de activiteit normaal is bij u. Blijkt een onherkend incident routine in uw omgeving, dan kan het voortaan bij L1 worden afgehandeld in plaats van iedere keer opnieuw geanalyseerd te worden.

Meer informatie