Anonymisert, illustrerende historie basert på typiske deteksjonsmønstre. Ingen kundenavn eller identifikatorer.
Det som skjedde
En medarbeider hadde åpnet en tilsynelatende legitim faktura. Kort tid etter begynte Sophos-brannmuren å logge uvanlige utgående forbindelser mot ukjente destinasjoner, samtidig som endepunktet viste mistenkelig prosessatferd.
Uten korrelert telemetri kunne dette sett ut som «litt tregt nett» eller «en rar e-post». Med signaler fra både nett og endepunkt ble det en hendelse – ikke en magefølelse.
Hvorfor telemetri tippet vektskålen
- Gjentatte forsøk på C2-lignende kommunikasjon
- Blokkeringer som ikke passet normal forretningstrafikk
- Endepunktvarsler som pekte på samme tidsvindu
- Mulighet til å isolere én enhet før lateral bevegelse ble synlig
Respons
- Isolering av berørt enhet
- Nullstilling av legitimasjon og gjennomgang av MFA-status
- Søk etter lateral bevegelse, e-postregler og stjålne økter
- Oppfølging med hardening og brukeropplæring
- Dokumentert tidslinje til ledelse / forsikring ved behov
Poenget
Sophos er ikke «en boks i skapet». Verdien ligger i at signalene blir sett, vurdert og fulgt opp av mennesker som kjenner miljøet. Les mer om Sophos hos NITD, ransomware-signaler, session-kapring og kontinuerlig overvåking.