Die Fähigkeit der Erkennung (Detection) und des Fahndens (Hunting) nach Auffälligkeiten und sicherheitsrelevanten Ereignissen gemäss definierter Schwellwerte sowie Untersuchung entdeckter Vorfälle und deren Kommunikation.
Im Zentrum dieser Fähigkeit steht, dass Auffälligkeiten (abnormes Verhalten) und sicherheitsrelevante Ereignisse zeitgerecht erkannt werden und potenzielle Auswirkungen des Vorfalls verstanden werden. Dazu gehört die Definition von Standardwerten für zulässige Netzwerkoperationen und die zu erwartenden Datenflüsse für Anwender und Systeme (inkl. das fortlaufende Management dieser Werte) sowie die Definition von Schwellenwerten, ab denen Cybersecurity-Vorfälle zu einer Alarmierung führen. Zur Analyse entdeckter Cybersecurity-Vorfälle hinsichtlich ihrer Ziele und ihrer Methoden muss sichergestellt werden, dass verfügbare Informationen aus verschiedenen Quellen und Sensoren aggregiert und aufbereitet werden. Prozesse und Handlungsanweisungen zur Detektion von Cybersecurity-Vorfällen werden gepflegt, getestet, unterhalten und kontinuierlich verbessert (so, dass sie alle Vorgaben und Bedingungen erfüllen). Dazu gehört die Definition von Rollen und Verantwortlichkeiten, inkl. Zuständigkeiten und Kompetenzen. Die detektierten Vorfälle werden an die zuständigen Stellen kommuniziert.