دقة الكشف هي المقياس الجديد لكفاءة عمليات الأمن السيبراني

أمضت فرق الأمن سنوات في جمع المزيد من البيانات، وإصدار المزيد من التنبيهات، وتغطية المزيد من نقاط الضعف الأمنية.
لكن المزيد ليس دائماً أفضل.

قد يعني المزيد من التنبيهات المزيد من التشويش. وقد يعني المزيد من عمليات الكشف المزيد من النتائج الإيجابية الخاطئة. وقد يعني المزيد من القياس عن بُعد المزيد من البيانات التي يجب البحث عنها وتخزينها وتوحيدها وشرحها. MSSPsوهذا يخلق ضغطاً على هامش الربح. وبالنسبة لفرق الأمن الصغيرة، فإنه يُسبب الإرهاق ويُبطئ الاستجابة.

السؤال الحقيقي ليس ما إذا كان نظام الأمان الخاص بك قادراً على إنتاج المزيد من التنبيهات، بل ما إذا كان قادراً على اتخاذ قرارات أفضل.

ولهذا السبب أصبحت دقة الكشف واحدة من أهم مقاييس كفاءة عمليات الأمن.
يساعد الكشف عالي الدقة الفرق على التركيز على الأمور المهمة، ويقلل من الوقت الضائع، ويعزز الثقة، ويسرع عملية الفرز، ويساعد الفرق على تصعيد الحالات الصحيحة وإغلاق الحالات الخاطئة بشكل أسرع.

ستيلر سايبر 6.5 يعزز دقة الكشف عبر ثلاثة من أهم المجالات في عمليات الأمن الحديثة: الهوية، والحوسبة السحابية، والشبكة.

هجمات الهوية تحتاج إلى جودة إشارة أفضل

يستخدم المهاجمون المعاصرون بشكل متزايد بيانات اعتماد صالحة. فهم يخدعون المستخدمين، ويشترون بيانات الاعتماد، ويسرقون الرموز المميزة، ويستغلون الحسابات ذات الامتيازات، ويتنقلون عبر البيئات متظاهرين بأنهم مستخدمون شرعيون.

هذا يغير مشكلة الكشف.

قد لا يُشكل فشل تسجيل الدخول في حد ذاته مشكلة. وقد يبدو تسجيل الدخول الناجح طبيعيًا. لكن تسجيل الدخول الناجح بعد هجوم تخمين كلمات المرور الموزع أمرٌ مختلف. إذ يُمكن أن يُشير هذا النمط إلى أن المهاجم قد عثر أخيرًا على بيانات الاعتماد الصحيحة وتمكن من الوصول.

ستيلر سايبر 6.5 يضيف نوع تنبيه جديد بعنوان "تسجيل دخول ناجح بعد محاولة اختراق النظام". ITDR. يربط هذا الكشف بين نشاط المصادقة الفاشلة وتسجيل الدخول الناجح الذي قد يمثل اختراق الحساب.
هذه إشارة أكثر فائدة من كومة من تنبيهات تسجيل الدخول الفاشلة.

يساعد هذا النظام المحللين على التركيز على النقطة التي يتغير عندها مستوى المخاطر: عندما تبدو محاولة الوصول وكأنها وصول ناجح. كما يساعد مزودي خدمات الأمن المُدارة (MSSPs) والفرق الصغيرة على تحديد أولويات أنشطة الهوية التي يُرجح أن تشير إلى اختراق، بدلاً من ملاحقة كل محاولة تسجيل دخول فاشلة.

يستطيع العملاء ضبط العتبات وفترات المراجعة في نظام إدارة الكشف، مما يسمح للفرق بمواءمة سلوك الكشف مع بيئتهم. وهذا أمر بالغ الأهمية لأن سلوك الهوية يختلف اختلافًا كبيرًا بين المؤسسات والقطاعات والمناطق الجغرافية وأنماط العمل عن بُعد.

يصبح الكشف الذي لا يمكن ضبطه مشوشاً. أما الكشف الذي يتكيف مع البيئة فيصبح مفيداً من الناحية التشغيلية.

لا يكفي تحديد الموقع الجغرافي عبر عنوان IP وحده

تُعدّ حالات الشذوذ في تسجيل الدخول بناءً على الموقع الجغرافي مفيدة، ولكنها قد تكون مُضلّلة. يسافر المستخدمون، ويستخدم الموظفون شبكات VPN، ويُوجّه مُزوّدو الخدمات السحابية حركة البيانات بطرق غير متوقعة، كما يُغيّر العمل عن بُعد أنماط الوصول. وقد تكون بيانات الموقع الجغرافي غير مكتملة أو مُضلّلة.

ستيلر سايبر 6.5 يعمل على تحسين اكتشاف الحالات الشاذة القائمة على الموقع من خلال إضافة إشارات ASN ووكيل المستخدم إلى تحليل عنوان IP الجغرافي الحالي لاكتشاف حالات شذوذ موقع تسجيل دخول المستخدم وحالات شذوذ السفر المستحيل.

يُتيح ذلك للفرق مزيدًا من المعلومات حول عمليات الوصول المشبوهة. إذ يُمكن تقييم عملية تسجيل الدخول ليس فقط من خلال مصدرها، بل أيضًا من خلال مزود الشبكة، ونمط الوصول، وسلوك برنامج المستخدم.

يساعد هذا السياق الإضافي في التمييز بين الاختراق الحقيقي وبين السفر العادي، أو استخدام الشبكات الافتراضية الخاصة (VPN)، أو سلوك العمل عن بُعد. كما أنه يمنح المحللين أساسًا أكثر قابلية للدفاع لاتخاذ قرارات الفرز.

يعتمد تحسين عملية كشف الهوية على هذا النوع من التحليل متعدد المستويات. لا يكفي السؤال عن مصدر تسجيل الدخول، بل تحتاج الفرق أيضًا إلى فهم كيفية اتصال المستخدم، والبنية التحتية المستخدمة، ونمط وكيل المستخدم الظاهر، وما إذا كان السلوك يتوافق مع سجل المستخدم.

يُعدّ خطر الحوسبة السحابية جزءًا من سير العمل الأمني.

لا تقتصر الأخطاء في تكوين السحابة على مجرد مخالفات تتعلق بالامتثال، بل يمكن أن تتحول إلى مخاطر أمنية فعلية.

A حاوية S3 عامة سياسات، إدارة الهوية والوصول (IAM) ذات الأحرف البديلة امتيازات، أو تشفير مفقود من جانب الخادم، أو تكوين افتراضي محفوف بالمخاطر لشبكة VPC، أو منفذ عالي الخطورة مكشوف، أو محذوف مجموعة أمان EC2 يمكن أن يغير بشكل جوهري سطح الهجوم.
تكمن المشكلة في أن مخاطر الحوسبة السحابية غالبًا ما تقع خارج نطاق سير العمل الأمني ​​الأساسي. فقد تكون موجودة في أداة إدارة أداء الحوسبة السحابية، أو وحدة تحكم سحابية، أو تقرير امتثال، أو قائمة مهام هندسية متراكمة. وفي الوقت نفسه، يقوم المحللون بالتحقيق في أنشطة دون رؤية كاملة لوضع الحوسبة السحابية، الأمر الذي قد يفسر المخاطر أو يزيد من حدتها.

ستيلر سايبر 6.5 يعزز اكتشاف السحابة والاستجابة لها من خلال عمليات اكتشاف مدمجة لأحداث AWS Config، بما في ذلك تكوينات VPC الافتراضية الخطرة، وامتيازات IAM العامة، وتشفير S3 المفقود من جانب الخادم، ومجموعات أمان EC2 المحذوفة، والمنافذ عالية الخطورة المكشوفة للإنترنت، وسياسات حاويات S3 العامة، وإشارات التعرض السحابي ذات الصلة.

وهذا يجعل مخاطر تكوين السحابة ضمن نفس النموذج التشغيلي لإشارات الأمان الأخرى.
عندما يظهر خطر الحوسبة السحابية بالتزامن مع أنشطة الهوية، ونقاط النهاية، والشبكة، والسجلات، يستطيع المحللون فهم الصورة الأوسع. لم يعد التعرض للحوسبة السحابية مجرد مشكلة تتعلق بالوضع الأمني، بل أصبح جزءًا من سياق التحقيق.
بالنسبة لمقدمي خدمات الأمن المُدارة، يُعزز هذا من قدرات الكشف والاستجابة المُدارة المُراعية للسحابة. أما بالنسبة لفرق الأمن الصغيرة، فيُساعد على ربط أمن السحابة بعمليات الأمن اليومية دون الحاجة إلى فرق منفصلة لسد هذه الفجوة يدويًا.

لا تزال تقنية NDR مهمة لأن المهاجمين ما زالوا يتحركون

تُعدّ الهوية ورؤية السحابة أمراً بالغ الأهمية، لكن المهاجمين ما زالوا يتنقلون عبر الشبكات. يقومون بالمسح، والاتصال، ونقل الملفات، والتنقل الجانبي، والتواصل مع بنية القيادة والتحكم، وتخزين البيانات، واستخراجها.

هذا هو السبب NDR لا يزال مصدراً بالغ الأهمية للإشارات داخل بيئة عمليات الأمن المدعومة بالذكاء الاصطناعي.

لا يكمن عامل التميّز في مجرد امتلاك نظام كشف واستعادة الشبكة (NDR). بل يكمن في استخدام بيانات قياس الشبكة كجزء من حالات متعددة المجالات إلى جانب بيانات الهوية ونقاط النهاية والسحابة وبيانات الجهات الخارجية.

يساعد ذلك المحللين على تجنب التحقيق في تنبيهات الشبكة بمعزل عن غيرها. إذ يمكن لسلوك الشبكة أن يؤكد ما إذا كان تنبيه الهوية خطيرًا، أو ما إذا كان قد حدث تحرك جانبي، أو ما إذا كان الوصول إلى الملفات الداخلية يبدو مشبوهًا، أو ما إذا كان حدث نقطة النهاية جزءًا من مسار هجوم أوسع.

يُحسّن برنامج Stellar Cyber ​​6.5 من توحيد إجراءات جدار الحماية وجدران حماية تطبيقات الويب، وربط المستخدمين، ودقة تقييم الحالات. يُتيح التوحيد المُحسّن للمحللين الحصول على إشارات أكثر اتساقًا عبر بيئات العملاء المختلفة وأدوات الأمان. كما يربط ربط المستخدمين المُحسّن نشاط الشبكة بالحسابات والأشخاص المعنيين. ويُساعد تقييم الحالات المُحسّن الفرق على التركيز على الأنشطة الأكثر خطورة أولًا.

كما يؤكد الإصدار ويوثق نشر المستشعرات المعيارية مع Azure Virtual Network TAP، مما يساعد العملاء على عكس حركة مرور Azure إلى مستشعرات Stellar Cyber ​​المعيارية وتوسيع نطاق رؤية الشبكة إلى بيئات السحابة.
هذا أمرٌ بالغ الأهمية لأن أحمال العمل السحابية لا تزال تُولّد سلوكًا شبكيًا. فالحركة الداخلية والخارجية، والاتصالات المشبوهة بين الخدمات، ونقل البيانات لا تختفي لمجرد أن أحمال العمل تعمل في Azure.

يُضيف برنامج Stellar Cyber ​​6.5 أيضًا معرّفات جلسات SMB إلى مخرجات فحص الحزم العميق (DPI)، مما يُتيح للمحللين فهمًا أعمق لربط أنشطة SMB ذات الصلة عبر مختلف مسارات البيانات. غالبًا ما تكون أنشطة SMB ذات صلة بالتنقل الجانبي والوصول إلى الملفات الداخلية. يُساعد سياق الجلسة المحللين على ربط الأنشطة ذات الصلة وفهم ما إذا كان السلوك معزولًا أم جزءًا من هجوم أوسع.

يُضيف هذا الإصدار أيضًا ميزة تجميع ملفات NFS لفحص البرمجيات الخبيثة، مما يسمح بإعادة بناء الملفات المنقولة عبر NFSv3 وNFSv4 لتحليلها. في بيئات لينكس ويونكس والبنى التحتية المختلطة، قد تتم عمليات نقل الملفات الخبيثة عبر NFS. تُحسّن إعادة بناء الملفات لفحصها من وضوح حركة البرمجيات الخبيثة التي قد يصعب اكتشافها بطرق أخرى.

تحسين أنظمة الكشف يعزز اقتصاديات الأمن

في عمل MSSPsتؤثر دقة الكشف بشكل مباشر على اقتصاديات تقديم الخدمة. فالكشف منخفض الدقة يُولّد المزيد من التذاكر، والمزيد من التصعيدات، والمزيد من وقت المحللين، والمزيد من احتكاك العملاء. أما الكشف عالي الدقة فيساعد المحللين على التركيز على المخاطر الحقيقية، وتحسين أوقات الاستجابة، وتحقيق نتائج أفضل بهوامش ربح أفضل.

بالنسبة لفرق الأمن الصغيرة، تؤثر دقة البيانات بشكل مباشر على كفاءتها. لا يمكن لفريق مكون من خمسة أفراد أن يعمل بكفاءة فريق مكون من خمسين فرداً. كل تنبيه يتطلب تفسيراً يدوياً يستهلك وقتاً ثميناً. كل إنذار خاطئ يؤخر العمل على التهديدات الحقيقية. كل خلل في الربط بين المعلومات يخلق حالة من عدم اليقين.

من خلال تحسين دقة اكتشاف الهوية والسحابة والشبكة، يساعد برنامج Stellar Cyber ​​6.5 الفرق على تقليل التشويش وتحسين الثقة.

الهدف ليس زيادة عدد التنبيهات، بل تحسين الحالات.

الخط السفلي

دقة الكشف هي مقياس كفاءة عمليات الأمن الجديد.

يعمل برنامج Stellar Cyber ​​6.5 على تحسين جودة الكشف عبر مجالات الهوية والسحابة والشبكة من خلال ربط الإشارات ذات الصلة، وإضافة السياق، وتحسين التوحيد القياسي، وتوسيع نطاق الرؤية لأنماط الهجوم الحديثة.

بالنسبة لمزودي خدمات الأمن المدارة وفرق الأمن الصغيرة، فإن ذلك يعني قضاء وقت أقل في فرز الضوضاء، وثقة أكبر في ما يهم، وانتقال أسرع من الكشف إلى اتخاذ القرار.

لا تقتصر فوائد تحسين أنظمة الكشف على تحسين الأمن فحسب، بل إنها تُحسّن أيضاً طريقة عمل العمليات الأمنية.

انتقل إلى الأعلى