Naar de inhoud
Intelligence Services · Security

Detectie zonder opvolging
is theater.

Wij bouwen en beheren het SIEM en de detectielogica, zodat jouw analisten aan detectie en opvolging toekomen in plaats van aan platformonderhoud. Detecties uit de doos leveren alarmen op waar niemand iets mee doet; het werk zit in afstemmen op jouw omgeving en meten of een detectie nog werkt. Wij zijn geen SOC, wij zijn de laag eronder.

Security intelligence & SIEM

Detectie zonder opvolging is theater.

Veel SIEM-implementaties starten met detecties uit de doos. Die kennen jouw omgeving niet, geven vals alarm, en staan na een half jaar grotendeels uit.

  • Wij bouwen en beheren het SIEM-platform en de datastromen eronder
  • Detectielogica op maat, getoetst op vals alarm vóórdat die live gaat
  • Jouw MDR en 24/7 SOC kunnen draaien op ons platform. Van jezelf of van een partner
  • Elk kwartaal doorontwikkelen én opschonen: wat niets oplevert, gaat eruit
Rolverdeling

Wij zijn geen SOC.

En dat zeggen we ook. Wij zijn ondersteunend: het platform, de datakwaliteit en de detectielogica zijn van ons, zodat een SOC-analist zijn tijd aan detectie en operatie kan besteden in plaats van aan het platform eronder.

Heb je zelf een SOC, dan draait dat gewoon op onze omgeving. Heb je er geen, dan werken we samen met partners die dat leveren. We zitten niet aan één partij vast, dus de keuze blijft van jou.

Hoe we het aanpakken

Detectielogica die blijft werken.

01

Bronnen op orde.

Zonder complete, genormaliseerde data is elke detectie een gok. We beginnen bij wat er binnenkomt en of dat klopt.

02

Detecties op jouw omgeving.

Getoetst op vals alarm vóórdat ze live gaan. Een regel die dagelijks onterecht afgaat, kost je meer dan hij oplevert.

03

Opvolging beleggen.

Wie kijkt ernaar, binnen welke tijd, en wat doet die persoon dan? Vastgelegd voordat de eerste melding komt.

04

Elk kwartaal opschonen.

Wat niets oplevert gaat eruit, ook als het werk was om te bouwen. Anders groeit het aantal regels tot niemand ze meer vertrouwt.

Veelgestelde vragen

Wat klanten hier meestal eerst vragen.

Draaien jullie een 24/7 SOC?

Nee, wij zijn ondersteunend. Wij bouwen en beheren het SIEM en de detectielogica, zodat een SOC-analist zijn tijd aan detectie en operatie besteedt in plaats van aan het platform. Jouw MDR en 24/7 SOC kunnen op onze omgeving draaien: je eigen SOC, of dat van een partner. Heb je er geen, dan brengen we je in contact met partijen waar we mee samenwerken. We zitten niet aan één partij vast.

Wij hebben al een SIEM. Beginnen we opnieuw?

Zelden. Meestal zit het probleem in de data eronder en in detecties die niemand meer vertrouwt. Dat repareer je zonder het platform te vervangen.

Hoe verhoudt dit zich tot audit trail?

Ze delen dezelfde gebeurtenissen. Security kijkt vooruit naar wat er misgaat, audit trail kijkt terug naar wat er gebeurd is. Wie beide inricht, doet het werk één keer.

Kunnen jullie ook helpen bij een incident?

Bij het onderzoek: de tijdlijn, de bronnen, wat er wanneer gebeurde. De besluitvorming en de communicatie liggen bij jou of bij je SOC-partij.

Welke detectie zou je vandaag niet vertrouwen?.

Dat is meestal een goed startpunt. Neem er één mee, dan kijken we samen waar het misgaat.

Plan een gesprek