Ons SOC bewaakt aangesloten endpoints, accounts, e-mailomgevingen, netwerken en clouddiensten. Meldingen uit deze bronnen worden samengebracht in een SIEM en beoordeeld door onze analisten. Wanneer actie nodig is, handelen we volgens vooraf afgesproken en geteste procedures. De monitoring wordt het hele jaar uitgevoerd vanuit de Europese Unie.
Beveiligingssensoren leveren meldingen vanuit endpoints, identiteitsplatformen, netwerken, e-mail en cloudomgevingen.
Het SIEM brengt die gebeurtenissen samen in één tijdlijn per gebruiker en per
apparaat, zodat een mislukte aanmelding om middernacht en een ongebruikelijk
proces op een laptop een uur later als één gebeurtenis worden gelezen.
De techniek bepaalt welke meldingen aandacht vragen. Een analist beoordeelt
vervolgens wat er werkelijk gebeurt, welke systemen of accounts betrokken
zijn en wat de mogelijke gevolgen zijn.
Onze SOC-analisten werken vanuit Sofia, Varna en Stara Zagora. Deze locaties
liggen binnen de Europese Unie en hebben één uur tijdsverschil met Amsterdam.
De SLA
Reactie binnen 15 minuten
De reactietijd wordt vastgelegd in de overeenkomst en gemeten op basis van de registratie in het SIEM. U ontvangt een rapportage waaruit blijkt of de afgesproken reactietijd is gehaald.
15 minutenDe termijn begint wanneer het SIEM een melding als hoogste prioriteit classificeert en eindigt wanneer een toegewezen analist de melding heeft opgepakt en met de beoordeling is begonnen. De SLA gaat over de start van de behandeling: hoe lang volledig onderzoeken of beperken duurt, hangt af van uw omgeving en van het mandaat dat u ons hebt gegeven.
Wanneer begint de termijn?
Zodra de correlatieregels in het SIEM de melding als hoogste prioriteit classificeren. Dat wacht niet tot u iets merkt, en niet tot u ons belt.
Wanneer eindigt de termijn?
Zodra een toegewezen analist de melding heeft overgenomen, heeft gecontroleerd dat deze daadwerkelijk aandacht vraagt en met de beoordeling is begonnen. Er wordt gemeten op oppakken en het begin van de beoordeling, niet op beperken: hoe lang beperken duurt, hangt af van uw IT-landschap en van het mandaat dat u ons hebt gegeven.
Voor welke meldingen geldt de termijn?
Voor de prioriteitsniveaus die in uw dienstbeschrijving zijn vastgelegd. Meldingen met een lagere prioriteit worden via de normale wachtrij behandeld en opgenomen in de rapportage, in plaats van om drie uur 's nachts te worden geëscaleerd.
Hoe wordt dit aangetoond?
Iedere melding bevat tijdstippen voor het ontstaan, het oppakken, de uitgevoerde acties en de afsluiting. De SLA-rapportage wordt rechtstreeks uit die registratie samengesteld. Een gemiste norm blijft daardoor zichtbaar.
Dekking
Wat wij bewaken
Ieder SmartCyber-niveau voegt monitoring en gegevensbronnen toe aan de bestaande inrichting. Bij een hoger niveau hoeven eerder aangesloten bronnen niet opnieuw te worden ingericht.
Bewaakte signaalbronnen en het SmartCyber-niveau waarin ze zitten
Signaalbron
Waarop wordt gelet
Inbegrepen vanaf
Endpoints, laptops, desktops en servers
Ransomwaregedrag, malware, misbruik van inloggegevens, ongewenste persistentie en afwijkend gebruik van beheertools
Protect, als aanvullende optie bij Essential
Identiteit, directory en aanmeldingen
Afwijkende aanmeldingen, onmogelijke reisbewegingen, herhaalde MFA-verzoeken, nieuwe beheerdersrollen en opnieuw gebruikte slapende accounts
Protect
E-mail
Phishing, imitatie van bestuurders of leveranciers, schadelijke bijlagen en links en ongewenste doorstuurregels
Protect
Netwerk, firewall, VPN en uitgaand verkeer
Command-and-controlverkeer, interne scans, verkeer naar ongebruikelijke bestemmingen en afwijkende VPN-sessies
Protect
Cloudworkloads en cloudomgevingen
Wijzigingen in configuraties en rechten, nieuwe sleutels of service-identiteiten en resources in onverwachte regio's
Advanced
Zakelijke SaaS-diensten
Wijzigingen in rollen, delen van gegevens, ongebruikelijke downloads en verdachte koppelingen
Advanced
SIEM-correlatie over alle zes de bronnen, 24/7-dekking en de responstijd van 15 minuten beginnen bij SmartCyber Advanced. Bij Protect worden de bronnen afzonderlijk bewaakt en tijdens kantooruren afgehandeld. Welke bronnen beschikbaar zijn, hangt af van uw technische omgeving, uw licenties en de koppelingen die het betreffende platform ondersteunt.
Als er iets afgaat
Van melding tot respons
Ons SOC bewaakt de omgeving 24 uur per dag en komt direct in actie bij een incident. Per organisatie spreken we vooraf af welke maatregelen we zelfstandig mogen nemen en wanneer eerst overleg nodig is. Die afspraken leggen we schriftelijk vast, zodat we ook buiten kantooruren geen tijd verliezen.
01
Detecteren
De aangesloten beveiligingssystemen signaleren gedrag dat afwijkt van de ingestelde regels of van het normale gebruik in uw organisatie. Dat maakt uit: een script dat om twee uur 's nachts draait, is gewoon in een logistieke operatie en reden voor een telefoontje bij een accountantskantoor.
02
Beoordelen
Een analist controleert de betrokken gebruiker, het apparaat, de locatie, eerdere gebeurtenissen en de mogelijke gevolgen. De meeste meldingen eindigen hier, met een vastlegging en zonder dat u wordt gestoord.
03
Beperken
Valt het binnen het afgesproken mandaat, dan kan het SOC een apparaat isoleren, een account blokkeren, een sessie beëindigen of een bestemming tegenhouden. Alles daarbuiten is een telefoontje naar uw vaste contactpersoon, en dat telefoontje komt op elk uur.
04
Melden en vastleggen
We registreren wat is waargenomen, wanneer de melding begon, wie haar heeft behandeld en welke acties zijn uitgevoerd. Valt u onder de Cyberbeveiligingswet, dan is datzelfde dossier de bron voor de vroegtijdige waarschuwing binnen 24 uur en de incidentmelding binnen 72 uur. Wij stellen ze op; u beoordeelt en dient in, want de meldplicht blijft bij u.
05
Afsluiten
Na het incident controleren we het herstel, onderzoeken we de oorzaak en passen we waar nodig detectieregels of beveiligingsinstellingen aan. Afgesloten incidenten worden in de kwartaalrapportage besproken, niet weggeborgen.
Wie buiten kantooruren toestemming mag geven om in te dammen, is de ene vraag die u beter kunt beslechten voordat u het antwoord nodig hebt. Wij stellen hem bij de inrichting en het antwoord komt in het contract.
Wat het niet doet
Wat monitoring omvat
Monitoring helpt om incidenten sneller te herkennen en eerder actie te nemen.
Een SOC voorkomt niet ieder incident. Een inbraak die tijdens de verkenning
wordt gezien, kost een weekend werk. Dezelfde inbraak die pas na de
versleuteling wordt gevonden, kost een kwartaal.
Daarom combineren we monitoring met preventieve maatregelen: patchen,
multifactorauthenticatie (MFA), beperkte toegangsrechten, geharde
configuratie, mailfiltering, en een back-up waaruit iemand daadwerkelijk
heeft hersteld. Die zitten in de SmartCyber-niveaus onder het SOC.
Het SOC kan alleen bronnen bewaken waartoe toegang is ingericht, dus het
assetregister, een actueel overzicht van wat u in beheer hebt, is de eerste
oplevering. En het SOC kan alleen zelfstandig handelen binnen het afgesproken
mandaat. Ontbrekende gegevensbronnen en beperkingen in dat mandaat leggen we
vooraf vast.
Zelf doen of afnemen
Eigen SOC of onze dienst
Welke vorm past, hangt af van uw omvang, de expertise die u al in huis hebt en de eisen aan beschikbaarheid en rapportage.
Zelf inrichten
Onafgebroken dekking vraagt ongeveer zes analisten, als u diensten, verlof, ziekte en opleiding meetelt
Detectieregels verouderen. Regels die voor het IT-landschap van vorig jaar zijn geschreven, gaan niet meer af, en bijstellen moet iemands vaste taak zijn
SIEM-licenties en logbewaring worden op volume afgerekend, en dat volume groeit of iemand het nu leest of niet
Een eigen SOC vraagt daarnaast om vaste procedures, opleiding en bezetting buiten kantooruren
Voor sommige organisaties is dit nog steeds het juiste antwoord. Bijna allemaal zijn ze groter dan de organisaties waarmee wij werken.
Afnemen als beheerde dienst
U gebruikt ons bestaande team, onze processen en de afgesproken technologie
Roosters, vakantiebezetting en escalatie zijn ons probleem, en ze komen als één regel op één contract
Detecties worden centraal onderhouden, dus wat tijdens het incident van de ene organisatie wordt geleerd, draait diezelfde week bij de andere
Uw organisatie houdt invloed op prioriteiten, escalaties en het mandaat voor acties
De eerlijke grens: op dag één kennen wij uw IT-landschap minder goed dan uw eigen mensen. Die achterstand inhalen is waar de eerste maand voor is.
Bewijs
Rapportage voor audit en toezicht
Voor relevante meldingen leggen we de tijdstippen, de beoordeling en de uitgevoerde acties vast. Bij een ernstig incident ontstaat daarmee een dossier dat kan worden gebruikt voor de wettelijke melding en het eindverslag.
Het meldingendossier
Elke melding die is ontstaan, de ernst ervan, wie hem heeft opgepakt, op welk tijdstip, wat diegene heeft gedaan en wanneer hij is gesloten. Bewaard voor de termijn die in uw contract staat.
Maatregelen (b) en (f)
Incidentbehandeling, en de beoordeling van de effectiviteit van uw maatregelen. Beide moeten worden aangetoond en niet beweerd, en een operationeel logboek doet dat waar een beleidsdocument dat niet doet.
De kwartaalrapportage
Het aantal meldingen en waaruit het bestond, de reactietijden tegen de SLA, terugkerende oorzaken en openstaande verbeterpunten. Geschreven om door een bestuur gelezen te worden.
Wat een verzekeraar vraagt
De vragen bij verlenging zijn specifiek geworden. Is er dekking buiten kantooruren, wat is de afgesproken responstijd, hoe worden accounts met verhoogde rechten bewaakt. De rapportage antwoordt met data in plaats van met voornemens.
Uw afstemgeschiedenis
Welke detecties zijn onderdrukt, welke zijn toegevoegd, en waarom. Verhuist de dienst ooit naar een ander, dan gaat die geschiedenis mee.
De bewaartermijn, de ontvangers en de rapportagefrequentie worden in de dienstbeschrijving vastgelegd.
De start van de dienst
Uw eerste weken
De sensoren aansluiten kost dagen. Leren wat normaal is in uw organisatie kost langer.
01
Dag 1 tot en met 3: scope en toegang
Wij bepalen de scope, controleren de toegang en brengen systemen, logbronnen, contactpersonen en escalatieroutes in kaart. In dat overzicht zitten de verrassingen: de server zonder eigenaar, de omgeving die van een project is overgebleven, het beheeraccount dat drie mensen delen.
02
Dag 3 tot en met 7: aansluiten en normaalbeeld
We sluiten de afgesproken bronnen aan en bouwen een eerste beeld op van het normale gebruik. In deze periode kan het SOC eerst alleen observeren, om ongewenste blokkades te voorkomen.
03
Dag 7 tot en met 14: scenario’s en mandaat
We stellen de handelingsscenario’s vast, leggen het mandaat schriftelijk vast en testen de bereikbaarheid en de technische acties met een gecontroleerde melding buiten kantooruren, zodat de eerste echte melding niet ook de eerste oefening is.
04
Vanaf de derde week: reguliere monitoring
De reguliere monitoring begint en het aantal meldingen is dan het hoogst, want alles wat in uw organisatie ongewoon maar normaal is, is precies één keer ongewoon voor ons. Detectieregels en grenswaarden worden daarna verder aangepast op basis van de praktijk.
De kosten voor de aansluiting en de inrichting worden afzonderlijk in het voorstel opgenomen. IT-landschappen over meerdere landen of omgevingen duren langer, en die begroten wij per land in plaats van als één bedrag.
Veelgestelde vragen
Veelgestelde vragen
Waar vindt de monitoring plaats?
In onze delivery centers in Bulgarije: Sofia, Varna en Stara Zagora. De
klantverantwoordelijkheid en de CISO-dienstverlening liggen in Amsterdam.
Bulgarije is lidstaat van de Europese Unie, dus geldt dezelfde AVG en
draait het werk onder dezelfde managementsystemen. Het land ligt één uur
voor op Nederland, waardoor uw werkdag en de onze dezelfde werkdag zijn.
Nearshore, binnen de EU en onder dezelfde AVG, en niet offshore.
U bent een nieuw bedrijf. Waarom zouden wij uw SOC vertrouwen?
Think Smart Europe is nieuw. De technische organisatie erachter niet.
Onze moederorganisatie in Bulgarije staat sinds december 2019
ingeschreven, heeft de analisten en engineers in dienst die de bewaking
uitvoeren, en houdt de managementsystemen ISO 9001, ISO/IEC 20000-1,
ISO 27001 en ISO 27701 waaronder deze dienst wordt geleverd.
Kan onze huidige IT-leverancier blijven?
Ja. Het SOC kan als aparte monitoring- en responslaag boven de bestaande
dienstverlening worden ingericht. Wij lezen de telemetrie, zij houden het
IT-landschap draaiende, en de verdeling van taken staat op papier voordat
wij beginnen. Wel moet duidelijk zijn wie bij een incident welke actie
uitvoert.
Lastig wordt het bij indammen. Als wij om twee uur 's nachts een apparaat
isoleren, moet iemand het weer in gebruik kunnen nemen, en is dat een
partij waarmee wij geen werkrelatie hebben, dan duurt het incident zo lang
als hun supportproces duurt. Dat is een gesprek met ons drieën, en wij
zullen erom vragen.
Wat gebeurt er als de reactietijd van vijftien minuten wordt gemist?
Een overschrijding blijft zichtbaar in de SLA-rapportage. Elke
prioriteitsmelding draagt tijdstempels van het ontstaan en het oppakken,
en de rapportage wordt uit die registratie gegenereerd.
Eventuele servicecredits en hun grenzen worden vooraf in de overeenkomst
vastgelegd.
Moet op ieder systeem een agent worden geïnstalleerd?
Voor endpoints en servers is meestal een agent nodig. Gedragsdetectie moet
het proces kunnen zien; netwerktelemetrie alleen toont niet dat
inloggegevens uit het geheugen worden gehaald. Identiteitsplatformen,
e-mail, cloudomgevingen en SaaS-diensten sluiten wij via koppelingen aan.
Ondersteunt een systeem geen agent of koppeling, zoals operationele
techniek, verouderde apparatuur of een systeem onder het supportcontract
van een leverancier, dan onderzoeken wij welke omliggende bron kan worden
gebruikt en leggen wij de beperking vast. Geen groen vinkje voor iets wat
wij niet zien.
Kunnen we beginnen met alleen monitoring?
Dat kan, en soms laat de begroting niets anders toe. Monitoring werkt wel
beter wanneer preventieve maatregelen zoals MFA, patchbeheer en geteste
back-ups op orde zijn.
Een IT-landschap bewaken zonder die maatregelen levert een gedetailleerd
verslag op van een incident dat u had kunnen voorkomen. Ontbrekende
basismaatregelen nemen wij daarom mee in de beoordeling, en de bevinding
is elk kwartaal dezelfde totdat ze er staan.
Bij een lopend incident
Bel ons bij een incident
Indammen gaat voor en de rest van deze pagina kan wachten. Valt u onder de Cyberbeveiligingswet, dan loopt de klok al sinds het moment dat u ervan wist, en geen onderzoek zet hem stil.
We brengen de bestaande beveiligingsbronnen, de gewenste reactietijden en het mandaat voor incidentrespons in kaart. Daarna ontvangt u een voorstel voor de aansluiting, de monitoring en de rapportage.