← Innsikt

Casestory · Sophos

Hacket kunde: telemetri fra Sophos-brannmur avslørte forholdet

Det var ikke brukeren som «oppdaget» angrepet først – det var mønstre i brannmur- og endepunktsignaler.

Anonymisert, illustrerende historie basert på typiske deteksjonsmønstre. Ingen kundenavn eller identifikatorer.

Sophos Endpoint – telemetri fra endepunkt
Når endepunkt og brannmur snakker samme språk, blir «rar trafikk» til en hendelse – ikke en magefølelse.

Det som skjedde

En medarbeider hadde åpnet en tilsynelatende legitim faktura. Kort tid etter begynte Sophos-brannmuren å logge uvanlige utgående forbindelser mot ukjente destinasjoner, samtidig som endepunktet viste mistenkelig prosessatferd.

Uten korrelert telemetri kunne dette sett ut som «litt tregt nett» eller «en rar e-post». Med signaler fra både nett og endepunkt ble det en hendelse – ikke en magefølelse.

Hvorfor telemetri tippet vektskålen

  • Gjentatte forsøk på C2-lignende kommunikasjon
  • Blokkeringer som ikke passet normal forretningstrafikk
  • Endepunktvarsler som pekte på samme tidsvindu
  • Mulighet til å isolere én enhet før lateral bevegelse ble synlig

Respons

  1. Isolering av berørt enhet
  2. Nullstilling av legitimasjon og gjennomgang av MFA-status
  3. Søk etter lateral bevegelse, e-postregler og stjålne økter
  4. Oppfølging med hardening og brukeropplæring
  5. Dokumentert tidslinje til ledelse / forsikring ved behov

Poenget

Sophos er ikke «en boks i skapet». Verdien ligger i at signalene blir sett, vurdert og fulgt opp av mennesker som kjenner miljøet. Les mer om Sophos hos NITD, ransomware-signaler, session-kapring og kontinuerlig overvåking.

Tror du at dere er under angrep?

Ring akuttlinjen på 69 81 10 00 og trykk 9. Vi bistår kunder med og uten avtale – med full åpenhet om opptak og fakturering.