Detection Engineering
Detection Engineering
Detection Engineers die detectieregels en use cases ontwikkelen, tunen en onderhouden, gericht op bruikbare alerts en betere dekking, met minder ruis voor uw analisten.
Bespreek uw capaciteitsvraagIn het kort
Van ruis naar bruikbare detecties
Een SIEM genereert al snel meer alerts dan een SOC kan verwerken. Onze Detection Engineers werken aan detecties die aansluiten op relevante dreigingen en op wat uw analisten daadwerkelijk kunnen opvolgen.
Wanneer wij worden ingezet
- Een backlog aan detectieregels of use cases
- Te veel false positives en alertmoeheid
- Beperkte dekking t.o.v. relevante dreigingen (bijv. MITRE ATT&CK)
- Nieuwe logbronnen die nog niet in detecties zijn verwerkt
- Behoefte aan detection-as-code en versiebeheer
Wat onze specialisten doen
- Detectieregels ontwerpen, bouwen en tunen
- Use cases uitwerken op basis van dreigingsscenario's
- False positives terugdringen en alerts verrijken
- Dekking toetsen aan MITRE ATT&CK
- Detecties onderhouden en documenteren
Herkenbaar?
Waar het misgaat in detectie
Concrete situaties die onze Detection Engineers dagelijks tegenkomen.
Symptomen
- Analisten sluiten meldingen routinematig omdat de meeste vals alarm zijn
- Detecties zijn ooit aangezet, maar nooit afgestemd of geëvalueerd
- Nieuwe logbronnen staan wel in het SIEM, maar er draait geen detectie op
- Niemand weet welke MITRE ATT&CK-technieken wél en niet gedekt zijn
- Regels leven alleen in de SIEM-UI, zonder versiebeheer of review
Onze aanpak
- Detecties baseren op concrete dreigingsscenario's en logbronnen
- Bestaande regels tunen op basis van gemeten false-positive-ratio's
- Dekking toetsen aan MITRE ATT&CK en hiaten prioriteren
- Detection-as-code: regels in versiebeheer, met review en documentatie
- Alerts verrijken met context zodat opvolging sneller gaat
Profielen