Connaître votre couverture
Savoir quelles parties d’une attaque vous verriez aujourd’hui et lesquelles non.
Des cas d’usage de détection écrits, rattachés à MITRE ATT&CK, testés et maintenus comme du code.
Beaucoup de règles de détection sont écrites une fois et jamais revues : personne ne sait quelle technique elles couvrent, si elles fonctionnent encore ou combien de faux positifs elles génèrent. La couverture réelle reste une inconnue.
Cinq phases, toujours dans le même ordre. Sélectionnez-en une pour voir ce qui s’y passe. Dans les projets complets, elles s’inscrivent dans les étapes de notre méthode.
Nous examinons votre plateforme, vos sources de données, vos recherches et votre consommation de licence pour savoir d’où nous partons.
Nous concevons la solution sur Splunk Cloud Platform : index, rétention, chemins d’ingestion, apps et contrôles d’accès.
Nous écrivons les détections en tant que code, avec leur description, leur mapping ATT&CK et leurs tests, et les déployons de façon contrôlée.
Nous reproduisons chaque technique dans un environnement contrôlé et vérifions que l’alerte se déclenche avec du contexte, mais pas sur une activité légitime.
Nous mesurons l’usage, la performance et le coût après la mise en service et ajustons ce qui n’apporte rien.
Voici les quatorze tactiques de MITRE ATT&CK pour les environnements d’entreprise, dans l’ordre où une attaque progresse habituellement. Cochez celles que vous détectez aujourd’hui avec au moins un cas d’usage testé et repérez où se trouvent les lacunes.
0 sur 14 tactiques
Commencez par cocher les tactiques que vous détectez déjà. Vous verrez un exemple de cas d’usage pour chacune.
Savoir quelles parties d’une attaque vous verriez aujourd’hui et lesquelles non.
Que chaque alerte mérite l’attention d’un analyste.
Intégrer des détections quand le paysage évolue.
Nous la testons : nous reproduisons la technique dans un environnement contrôlé et vérifions que l’alerte se déclenche avec le contexte nécessaire, sans se déclencher sur une activité légitime.
Chaque détection vit dans un dépôt avec sa description, son mapping vers ATT&CK et ses tests, et se déploie de façon contrôlée.
Oui. Les détections peuvent se construire sur Splunk Cloud ; Enterprise Security ajoute la gestion des incidents et les alertes fondées sur le risque.
Décrivez-nous votre situation. Si ce service ne correspond pas à votre besoin, nous vous le dirons ; sinon, nous vous proposerons une première étape concrète.
Demander ce service