Threat Hunting

Threat Hunting is het proactief zoeken naar nieuwe, onbekende dreigingen die bestaande beveiligingsmechanismen nog niet hebben gedetecteerd. Anders dan het puur afhandelen van alerts begint threat hunting vaak met hypothesen, anomalieën of bekende aanvalspatronen. Analisten onderzoeken vervolgens telemetrie, processen en gedragsdata om verborgen activiteiten of vroege indicatoren te vinden. Deze aanpak is vooral waardevol tegen vaardige, hardnekkige aanvallers die met legitieme tools of onopvallende technieken werken.

Threat hunting vergroot zo de kans om geavanceerde aanvallen eerder te ontdekken. Tegelijk leiden de bevindingen vaak tot nieuwe regels, playbooks en verbeteringen van bestaande beveiligingsmaatregelen. Voor organisaties is threat hunting daarom een volwassenheidsindicator van moderne security operations. De term staat voor actieve verdediging in plaats van louter reageren op al bevestigde alerts. Bij ontbrekende interne capaciteit kunnen Managed Services deze capabilities operationeel aanvullen. Operationeel helpt geautomatiseerde aanvalsdetectie om relevante signalen sneller te scheiden van minder kritieke gebeurtenissen.

Zie ook: Security Operations Center, Threat Intelligence en Adversary Intelligence.