← Tjenesteoversikt

24/7 · 365

Kontinuerlig overvåking

De fleste sikkerhetshendelser begynner i det stille: en konto som plutselig oppfører seg annerledes, en maskin uten beskyttelse, en innlogging som ikke hører hjemme. Vi fanger slike signaler døgnet rundt og tar dem videre før de blir et brudd.

Fra node til varsel

Telemetri beveger seg mellom enheter, identiteter og Microsoft 365. Når noe avviker, fanger vi det – før det når virksomheten.

Signaler fra noder fanges av NITD før de når virksomheten Noder og telemetri som beveger seg mot et senter. Et avvik sendes inn som varsel.

Det vi faktisk gjør

Verktøyene i bakgrunnen er mange. Det som beskytter dere, er at noen ser signalene, skiller støy fra risiko, og griper inn.

Det viktigste vi følger er brukerkontoer som merkes som risikoutsatte. Det kan være tegn på stjålet passord, innlogging fra et sted eller en enhet som ikke stemmer, eller andre indikatorer på at kontoen kan være kompromittert. Slike hendelser er ofte starten på et angrep. Målet er å oppdage dem tidlig nok til at uvedkommende ikke får fotfeste i e-post, filer eller Teams.

Samtidig kommer varsler fra endepunktet: maskiner uten antivirus, uten kryptering, eller som har falt utenfor avtalt sikkerhetsnivå. I Microsoft 365 ser vi det samme bildet på tvers av kundemiljøene – avvik i innstillinger og enhetsstatus som ellers lett blir stående uke etter uke.

Automatikken fanger. NITD vurderer. Dere får beskjed når det betyr noe, og tiltak som lukker hullet – ikke bare en e-post med en alarm.

To kolleger følger med på skjermer i et stille kontor om kvelden.

Tre kilder, ett driftsbilde

Vi ber dere ikke om å forstå tre ulike produkter. Vi slår signalene sammen til det som faktisk må følges opp.

Identitet

Risikoutsatte brukere og innlogginger som ikke stemmer. Dette er ofte det første tegnet på at noen andre prøver å bruke kontoen.

Endepunkt

Varsler når en PC eller en telefon mangler beskyttelse, viser tegn på trussel, eller faller utenfor det som er avtalt.

Microsoft 365

Avvik i tenant: enheter utenfor krav, manglende kryptering og innstillinger som ikke følger avtalt standard.

Signal er ikke det samme som kontroll

Å motta varsler er enkelt. Å vite hvilke som teller – og gjøre noe med dem – er jobben.

Derfor er overvåkingen bygget som en arbeidsmåte, ikke som en innboks. Først oppdages avviket. Så vurderer vi om det er støy eller noe som kan bli et brudd om vi venter. Deretter responderer vi på konto, enhet eller innstilling. Til slutt får dere beskjed når det betyr noe, og vi justerer slik at samme hull ikke står åpent neste gang.

Signalene kommer også utenfor vanlig arbeidstid. Oppfølgingen skjer av mennesker som kjenner deres drift – ikke av et anonymt dashbord.

Hender på et tastatur i et kontor, i sidelys fra et vindu.

Slik håndterer vi det

Oppdag

Varsler fra endepunkt og Microsoft 365 kommer kontinuerlig – også om natten og i helger.

Vurder

Vi triagerer. Ikke alle alarmer er like kritiske. De som kan bli et brudd, tas først.

Respondér

Tiltak på konto, enhet eller innstilling – før uvedkommende får fotfeste.

Rapporter

Dere får beskjed når det betyr noe. Hullet lukkes, og vi lærer av det som skjedde.

To lag, samme mål

Managed Risk og overvåking gjør ulike jobber. Begge reduserer sannsynligheten for at noe går galt.

Sophos Managed Risk kartlegger angrepsoverflaten og prioriterer hull som bør lukkes før noen utnytter dem. Det er forebygging i forkant: færre åpne dører.

Overvåking tar det som skjer nå. En risikoutsatt bruker, et endepunktsvarsel, et avvik i Microsoft 365. Her er poenget ikke kartet, men reaksjonen – at noen ser det og handler.

Dere trenger ikke å kjenne plattformene. Dere skal vite at signalene kommer inn, og at NITD tar dem videre.

Et vanlig norsk kontor med pult og bærbare maskiner, sett mot et vindu i regn.

Skal noen ta varslene videre?

Vi går gjennom hva vi ser i deres miljø i dag, hva som bør varsles først, og hvordan oppfølgingen ser ut utenom arbeidstid.