NIS2-checkContact

Managed Security en SOC

Wij bewaken uw omgeving, 24 uur per dag

Ons SOC bewaakt aangesloten endpoints, accounts, e-mailomgevingen, netwerken en clouddiensten. Meldingen uit deze bronnen worden samengebracht in een SIEM en beoordeeld door onze analisten. Wanneer actie nodig is, handelen we volgens vooraf afgesproken en geteste procedures. De monitoring wordt het hele jaar uitgevoerd vanuit de Europese Unie.

Hoe het werkt

Ons SOC

Beveiligingssensoren leveren meldingen vanuit endpoints, identiteitsplatformen, netwerken, e-mail en cloudomgevingen.

Het SIEM brengt die gebeurtenissen samen in één tijdlijn per gebruiker en per apparaat, zodat een mislukte aanmelding om middernacht en een ongebruikelijk proces op een laptop een uur later als één gebeurtenis worden gelezen.

De techniek bepaalt welke meldingen aandacht vragen. Een analist beoordeelt vervolgens wat er werkelijk gebeurt, welke systemen of accounts betrokken zijn en wat de mogelijke gevolgen zijn.

Onze SOC-analisten werken vanuit Sofia, Varna en Stara Zagora. Deze locaties liggen binnen de Europese Unie en hebben één uur tijdsverschil met Amsterdam.

De SLA

Reactie binnen 15 minuten

De reactietijd wordt vastgelegd in de overeenkomst en gemeten op basis van de registratie in het SIEM. U ontvangt een rapportage waaruit blijkt of de afgesproken reactietijd is gehaald.

15 minutenDe termijn begint wanneer het SIEM een melding als hoogste prioriteit classificeert en eindigt wanneer een toegewezen analist de melding heeft opgepakt en met de beoordeling is begonnen. De SLA gaat over de start van de behandeling: hoe lang volledig onderzoeken of beperken duurt, hangt af van uw omgeving en van het mandaat dat u ons hebt gegeven.

Wanneer begint de termijn?

Zodra de correlatieregels in het SIEM de melding als hoogste prioriteit classificeren. Dat wacht niet tot u iets merkt, en niet tot u ons belt.

Wanneer eindigt de termijn?

Zodra een toegewezen analist de melding heeft overgenomen, heeft gecontroleerd dat deze daadwerkelijk aandacht vraagt en met de beoordeling is begonnen. Er wordt gemeten op oppakken en het begin van de beoordeling, niet op beperken: hoe lang beperken duurt, hangt af van uw IT-landschap en van het mandaat dat u ons hebt gegeven.

Voor welke meldingen geldt de termijn?

Voor de prioriteitsniveaus die in uw dienstbeschrijving zijn vastgelegd. Meldingen met een lagere prioriteit worden via de normale wachtrij behandeld en opgenomen in de rapportage, in plaats van om drie uur 's nachts te worden geëscaleerd.

Hoe wordt dit aangetoond?

Iedere melding bevat tijdstippen voor het ontstaan, het oppakken, de uitgevoerde acties en de afsluiting. De SLA-rapportage wordt rechtstreeks uit die registratie samengesteld. Een gemiste norm blijft daardoor zichtbaar.

Dekking

Wat wij bewaken

Ieder SmartCyber-niveau voegt monitoring en gegevensbronnen toe aan de bestaande inrichting. Bij een hoger niveau hoeven eerder aangesloten bronnen niet opnieuw te worden ingericht.

Bewaakte signaalbronnen en het SmartCyber-niveau waarin ze zitten
SignaalbronWaarop wordt geletInbegrepen vanaf
Endpoints, laptops, desktops en serversRansomwaregedrag, malware, misbruik van inloggegevens, ongewenste persistentie en afwijkend gebruik van beheertoolsProtect, als aanvullende optie bij Essential
Identiteit, directory en aanmeldingenAfwijkende aanmeldingen, onmogelijke reisbewegingen, herhaalde MFA-verzoeken, nieuwe beheerdersrollen en opnieuw gebruikte slapende accountsProtect
E-mailPhishing, imitatie van bestuurders of leveranciers, schadelijke bijlagen en links en ongewenste doorstuurregelsProtect
Netwerk, firewall, VPN en uitgaand verkeerCommand-and-controlverkeer, interne scans, verkeer naar ongebruikelijke bestemmingen en afwijkende VPN-sessiesProtect
Cloudworkloads en cloudomgevingenWijzigingen in configuraties en rechten, nieuwe sleutels of service-identiteiten en resources in onverwachte regio'sAdvanced
Zakelijke SaaS-dienstenWijzigingen in rollen, delen van gegevens, ongebruikelijke downloads en verdachte koppelingenAdvanced

SIEM-correlatie over alle zes de bronnen, 24/7-dekking en de responstijd van 15 minuten beginnen bij SmartCyber Advanced. Bij Protect worden de bronnen afzonderlijk bewaakt en tijdens kantooruren afgehandeld. Welke bronnen beschikbaar zijn, hangt af van uw technische omgeving, uw licenties en de koppelingen die het betreffende platform ondersteunt.

Als er iets afgaat

Van melding tot respons

Ons SOC bewaakt de omgeving 24 uur per dag en komt direct in actie bij een incident. Per organisatie spreken we vooraf af welke maatregelen we zelfstandig mogen nemen en wanneer eerst overleg nodig is. Die afspraken leggen we schriftelijk vast, zodat we ook buiten kantooruren geen tijd verliezen.

01

Detecteren

De aangesloten beveiligingssystemen signaleren gedrag dat afwijkt van de ingestelde regels of van het normale gebruik in uw organisatie. Dat maakt uit: een script dat om twee uur 's nachts draait, is gewoon in een logistieke operatie en reden voor een telefoontje bij een accountantskantoor.

02

Beoordelen

Een analist controleert de betrokken gebruiker, het apparaat, de locatie, eerdere gebeurtenissen en de mogelijke gevolgen. De meeste meldingen eindigen hier, met een vastlegging en zonder dat u wordt gestoord.

03

Beperken

Valt het binnen het afgesproken mandaat, dan kan het SOC een apparaat isoleren, een account blokkeren, een sessie beëindigen of een bestemming tegenhouden. Alles daarbuiten is een telefoontje naar uw vaste contactpersoon, en dat telefoontje komt op elk uur.

04

Melden en vastleggen

We registreren wat is waargenomen, wanneer de melding begon, wie haar heeft behandeld en welke acties zijn uitgevoerd. Valt u onder de Cyberbeveiligingswet, dan is datzelfde dossier de bron voor de vroegtijdige waarschuwing binnen 24 uur en de incidentmelding binnen 72 uur. Wij stellen ze op; u beoordeelt en dient in, want de meldplicht blijft bij u.

05

Afsluiten

Na het incident controleren we het herstel, onderzoeken we de oorzaak en passen we waar nodig detectieregels of beveiligingsinstellingen aan. Afgesloten incidenten worden in de kwartaalrapportage besproken, niet weggeborgen.

Wie buiten kantooruren toestemming mag geven om in te dammen, is de ene vraag die u beter kunt beslechten voordat u het antwoord nodig hebt. Wij stellen hem bij de inrichting en het antwoord komt in het contract.

Wat het niet doet

Wat monitoring omvat

Monitoring helpt om incidenten sneller te herkennen en eerder actie te nemen. Een SOC voorkomt niet ieder incident. Een inbraak die tijdens de verkenning wordt gezien, kost een weekend werk. Dezelfde inbraak die pas na de versleuteling wordt gevonden, kost een kwartaal.

Daarom combineren we monitoring met preventieve maatregelen: patchen, multifactorauthenticatie (MFA), beperkte toegangsrechten, geharde configuratie, mailfiltering, en een back-up waaruit iemand daadwerkelijk heeft hersteld. Die zitten in de SmartCyber-niveaus onder het SOC.

Het SOC kan alleen bronnen bewaken waartoe toegang is ingericht, dus het assetregister, een actueel overzicht van wat u in beheer hebt, is de eerste oplevering. En het SOC kan alleen zelfstandig handelen binnen het afgesproken mandaat. Ontbrekende gegevensbronnen en beperkingen in dat mandaat leggen we vooraf vast.

Zelf doen of afnemen

Eigen SOC of onze dienst

Welke vorm past, hangt af van uw omvang, de expertise die u al in huis hebt en de eisen aan beschikbaarheid en rapportage.

Zelf inrichten
  • Onafgebroken dekking vraagt ongeveer zes analisten, als u diensten, verlof, ziekte en opleiding meetelt
  • Detectieregels verouderen. Regels die voor het IT-landschap van vorig jaar zijn geschreven, gaan niet meer af, en bijstellen moet iemands vaste taak zijn
  • SIEM-licenties en logbewaring worden op volume afgerekend, en dat volume groeit of iemand het nu leest of niet
  • Een eigen SOC vraagt daarnaast om vaste procedures, opleiding en bezetting buiten kantooruren

Voor sommige organisaties is dit nog steeds het juiste antwoord. Bijna allemaal zijn ze groter dan de organisaties waarmee wij werken.

Afnemen als beheerde dienst
  • U gebruikt ons bestaande team, onze processen en de afgesproken technologie
  • Roosters, vakantiebezetting en escalatie zijn ons probleem, en ze komen als één regel op één contract
  • Detecties worden centraal onderhouden, dus wat tijdens het incident van de ene organisatie wordt geleerd, draait diezelfde week bij de andere
  • Uw organisatie houdt invloed op prioriteiten, escalaties en het mandaat voor acties

De eerlijke grens: op dag één kennen wij uw IT-landschap minder goed dan uw eigen mensen. Die achterstand inhalen is waar de eerste maand voor is.

Bewijs

Rapportage voor audit en toezicht

Voor relevante meldingen leggen we de tijdstippen, de beoordeling en de uitgevoerde acties vast. Bij een ernstig incident ontstaat daarmee een dossier dat kan worden gebruikt voor de wettelijke melding en het eindverslag.

Het meldingendossier

Elke melding die is ontstaan, de ernst ervan, wie hem heeft opgepakt, op welk tijdstip, wat diegene heeft gedaan en wanneer hij is gesloten. Bewaard voor de termijn die in uw contract staat.

Maatregelen (b) en (f)

Incidentbehandeling, en de beoordeling van de effectiviteit van uw maatregelen. Beide moeten worden aangetoond en niet beweerd, en een operationeel logboek doet dat waar een beleidsdocument dat niet doet.

De kwartaalrapportage

Het aantal meldingen en waaruit het bestond, de reactietijden tegen de SLA, terugkerende oorzaken en openstaande verbeterpunten. Geschreven om door een bestuur gelezen te worden.

Wat een verzekeraar vraagt

De vragen bij verlenging zijn specifiek geworden. Is er dekking buiten kantooruren, wat is de afgesproken responstijd, hoe worden accounts met verhoogde rechten bewaakt. De rapportage antwoordt met data in plaats van met voornemens.

Uw afstemgeschiedenis

Welke detecties zijn onderdrukt, welke zijn toegevoegd, en waarom. Verhuist de dienst ooit naar een ander, dan gaat die geschiedenis mee.

De bewaartermijn, de ontvangers en de rapportagefrequentie worden in de dienstbeschrijving vastgelegd.

De start van de dienst

Uw eerste weken

De sensoren aansluiten kost dagen. Leren wat normaal is in uw organisatie kost langer.

01

Dag 1 tot en met 3: scope en toegang

Wij bepalen de scope, controleren de toegang en brengen systemen, logbronnen, contactpersonen en escalatieroutes in kaart. In dat overzicht zitten de verrassingen: de server zonder eigenaar, de omgeving die van een project is overgebleven, het beheeraccount dat drie mensen delen.

02

Dag 3 tot en met 7: aansluiten en normaalbeeld

We sluiten de afgesproken bronnen aan en bouwen een eerste beeld op van het normale gebruik. In deze periode kan het SOC eerst alleen observeren, om ongewenste blokkades te voorkomen.

03

Dag 7 tot en met 14: scenario’s en mandaat

We stellen de handelingsscenario’s vast, leggen het mandaat schriftelijk vast en testen de bereikbaarheid en de technische acties met een gecontroleerde melding buiten kantooruren, zodat de eerste echte melding niet ook de eerste oefening is.

04

Vanaf de derde week: reguliere monitoring

De reguliere monitoring begint en het aantal meldingen is dan het hoogst, want alles wat in uw organisatie ongewoon maar normaal is, is precies één keer ongewoon voor ons. Detectieregels en grenswaarden worden daarna verder aangepast op basis van de praktijk.

De kosten voor de aansluiting en de inrichting worden afzonderlijk in het voorstel opgenomen. IT-landschappen over meerdere landen of omgevingen duren langer, en die begroten wij per land in plaats van als één bedrag.

Veelgestelde vragen

Veelgestelde vragen

Waar vindt de monitoring plaats?

In onze delivery centers in Bulgarije: Sofia, Varna en Stara Zagora. De klantverantwoordelijkheid en de CISO-dienstverlening liggen in Amsterdam.

Bulgarije is lidstaat van de Europese Unie, dus geldt dezelfde AVG en draait het werk onder dezelfde managementsystemen. Het land ligt één uur voor op Nederland, waardoor uw werkdag en de onze dezelfde werkdag zijn. Nearshore, binnen de EU en onder dezelfde AVG, en niet offshore.

U bent een nieuw bedrijf. Waarom zouden wij uw SOC vertrouwen?

Think Smart Europe is nieuw. De technische organisatie erachter niet.

Onze moederorganisatie in Bulgarije staat sinds december 2019 ingeschreven, heeft de analisten en engineers in dienst die de bewaking uitvoeren, en houdt de managementsystemen ISO 9001, ISO/IEC 20000-1, ISO 27001 en ISO 27701 waaronder deze dienst wordt geleverd.

Kan onze huidige IT-leverancier blijven?

Ja. Het SOC kan als aparte monitoring- en responslaag boven de bestaande dienstverlening worden ingericht. Wij lezen de telemetrie, zij houden het IT-landschap draaiende, en de verdeling van taken staat op papier voordat wij beginnen. Wel moet duidelijk zijn wie bij een incident welke actie uitvoert.

Lastig wordt het bij indammen. Als wij om twee uur 's nachts een apparaat isoleren, moet iemand het weer in gebruik kunnen nemen, en is dat een partij waarmee wij geen werkrelatie hebben, dan duurt het incident zo lang als hun supportproces duurt. Dat is een gesprek met ons drieën, en wij zullen erom vragen.

Wat gebeurt er als de reactietijd van vijftien minuten wordt gemist?

Een overschrijding blijft zichtbaar in de SLA-rapportage. Elke prioriteitsmelding draagt tijdstempels van het ontstaan en het oppakken, en de rapportage wordt uit die registratie gegenereerd.

Eventuele servicecredits en hun grenzen worden vooraf in de overeenkomst vastgelegd.

Moet op ieder systeem een agent worden geïnstalleerd?

Voor endpoints en servers is meestal een agent nodig. Gedragsdetectie moet het proces kunnen zien; netwerktelemetrie alleen toont niet dat inloggegevens uit het geheugen worden gehaald. Identiteitsplatformen, e-mail, cloudomgevingen en SaaS-diensten sluiten wij via koppelingen aan.

Ondersteunt een systeem geen agent of koppeling, zoals operationele techniek, verouderde apparatuur of een systeem onder het supportcontract van een leverancier, dan onderzoeken wij welke omliggende bron kan worden gebruikt en leggen wij de beperking vast. Geen groen vinkje voor iets wat wij niet zien.

Kunnen we beginnen met alleen monitoring?

Dat kan, en soms laat de begroting niets anders toe. Monitoring werkt wel beter wanneer preventieve maatregelen zoals MFA, patchbeheer en geteste back-ups op orde zijn.

Een IT-landschap bewaken zonder die maatregelen levert een gedetailleerd verslag op van een incident dat u had kunnen voorkomen. Ontbrekende basismaatregelen nemen wij daarom mee in de beoordeling, en de bevinding is elk kwartaal dezelfde totdat ze er staan.

Bij een lopend incident

Bel ons bij een incident

Indammen gaat voor en de rest van deze pagina kan wachten. Valt u onder de Cyberbeveiligingswet, dan loopt de klok al sinds het moment dat u ervan wist, en geen onderzoek zet hem stil.

Bespreek uw monitoring met ons SOC

We brengen de bestaande beveiligingsbronnen, de gewenste reactietijden en het mandaat voor incidentrespons in kaart. Daarna ontvangt u een voorstel voor de aansluiting, de monitoring en de rapportage.

Cyberincident