Det viktigste er ikke alarmen – det er hva som skjer etterpå. Overvåking er en arbeidsflyt, ikke et dashboard som skal se pent ut i et styrepresentasjon.
Fire faser
- Detect – se avvik i nett, endepunkt og sky
- Assess – er dette støy eller reell risiko?
- Respond – isolér, nullstill, patch, kommuniser
- Follow-up – dokumenter og forbedre baseline
Hva som må være på plass
- Signaler fra Sophos / endepunkt / brannmur
- Mulighet til å isolere enheter raskt
- Tydelig eskalering til helpdesk og kunde
- Kobling til identitet (MFA, økter, admin-endringer)
NITD bygger dette rundt Sophos, Microsoft-signaler og lokal helpdesk. Les overvåkingsleveransen, casen telemetri som avslørte angrep og session-kapring.