Förmågan att upptäcka och hantera incidenter i tid
Förmågan att upptäcka är det som avgör hur stor en incident blir. Grunden är loggning från de källor som betyder något, samlad på ett ställe med rätt kvalitet och tillräcklig lagringstid, och detektionsregler som fångar det som verkligen indikerar ett angrepp. Till det hör larmhantering med tydliga prioriteringar, så att teamet vet vad som ska tas först. Incidenthanteringen behöver processer, roller och beslutsvägar som fungerar mitt i natten, samt rutiner för eskalering, dokumentation och rapportering enligt de krav som gäller er. Förmågan utvecklas löpande, genom att varje incident och varje övning ger nya detektioner och bättre rutiner.
Vi bygger den här förmågan i miljöer där driften är kritisk och tiden knapp. Våra specialister etablerar loggning och övervakning, tar fram detektioner utifrån den hotbild som gäller er verksamhet, och sätter upp incidentprocesser som är övade och dokumenterade. Vi arbetar väl tillsammans med en extern SOC och ser till att gränssnittet mellan er och leverantören är tydligt, med ansvarsfördelning och underlag som fungerar i skarpt läge. Att vi också bygger systemen ger oss förståelse för vad loggarna faktiskt betyder, vilket gör analysen snabbare. Ni får en detektionsförmåga som ni själva kan driva vidare, med rutiner som håller när det gäller.