عنق الزجاجة الخفي في عمليات الأمن: الحصول على البيانات الصحيحة وتنفيذ الإجراءات الصحيحة

كل فريق أمني يسعى لتحقيق نتائج أفضل.

كشف أسرع. فرز أسرع. تحقيق أسرع. استجابة أسرع.
لكن العديد من الفرق تتعثر بسبب مشكلة أقل وضوحاً: الاحتكاك التشغيلي.

لدى أحد العملاء مصدر بيانات غير مدعوم حاليًا. يلزم إنشاء محلل بيانات. تنسيق السجل غير منظم.
تنجح خطة عمل الصيد في بيئة معينة، لكنها لا تنجح في بيئة أخرى. يتطلب إجراء الاستجابة من المحللين مغادرة الحالة والانتقال إلى وحدة تحكم منفصلة. توجد لوحة معلومات، لكن الشخص المناسب لا يستطيع العثور عليها بسهولة. يجب إعادة بناء استعلام من عوامل تصفية أنشأها المحلل مسبقًا.

لا تبدو أي من هذه القضايا مثيرة للمشاكل في حد ذاتها.

يحددون معًا ما إذا كان SecOps يمكن توسيع نطاق البيئة.

في عمل MSSPsيؤثر هذا الاحتكاك بشكل مباشر على سرعة عملية الإعداد، وهوامش الربح، والوقت الذي يستغرقه العميل لتحقيق القيمة المرجوة. وبالنسبة لفرق الأمن الصغيرة، فإنه يخلق ثغرات أمنية ويتطلب أعمالاً يدوية لا تملك القدرة على استيعابها.

يركز Stellar Cyber ​​6.5 على هذه الطبقة الخفية من أداء SecOps: مما يسهل جلب البيانات وتوحيدها والبحث فيها والتصرف بناءً عليها وإدارة العمليات على نطاق واسع.

مشكلة التوسع غالباً ما تكون مشكلة في إدخال البيانات

لا تستطيع فرق الأمن اكتشاف التهديدات عبر بيانات القياس عن بعد التي لا يمكنها استيعابها.

لا يمكنهم الربط بين ما لا يمكنهم توحيده. ولا يمكنهم البحث فيما لا يمكنهم فهمه.

لهذا السبب، فإن تطوير المحلل اللغوي ليس تفصيلاً تقنياً إدارياً، بل هو مسألة تتعلق بنتيجة أمنية.

لكل بيئة بيانات تتبع فريدة. ويشهد مزودو خدمات الأمن المدارة (MSSPs) هذا الأمر يوميًا. يستخدم أحد العملاء جدار حماية معينًا، بينما يستخدم آخر مزود خدمة VPN إقليميًا، ويمتلك عميل ثالث بنية تحتية متخصصة، وأنظمة قديمة، وأدوات منع فقدان البيانات (DLP)، ومنصات نقل ملفات، وتقنيات وصول عن بُعد، ومنتجات أمان واجهات برمجة التطبيقات (API)، أو تطبيقات مخصصة.

إذا تطلبت عملية دمج بيانات القياس عن بعد دورات طويلة للموردين أو هندسة مخصصة في كل مرة، فإن برنامج الأمان سيتباطأ قبل أن يبدأ في تقديم قيمة.

يقدم الإصدار 6.5 من Stellar Cyber ​​برنامج Parser Studio في مرحلة الوصول المبكر للمساعدة في معالجة هذه المشكلة.
يُوفر Parser Studio للعملاء والشركاء بيئة عمل ذاتية الخدمة لإنشاء وإدارة واختبار وتفعيل المحللات المخصصة. يمكن للفرق عرض المحللات المدمجة والمخصصة، واستنساخ المحللات المعيارية المدعومة، واختبار سلوك المحلل قبل النشر، وتفعيل المحللات لاستخدامها في بيئة الإنتاج.

بالنسبة لمقدمي خدمات الأمن المُدارة، يُمكن أن يُساهم ذلك في تقصير دورات إعداد العملاء وتقليل الاعتماد على أعمال التحليل التي يُقدمها الموردون. أما بالنسبة لفرق المؤسسات، فيُساعد ذلك في دمج بيانات القياس عن بُعد المُخصصة أو المُتخصصة أو التي يصعب توحيدها في سير عمل الأمن بشكل أسرع.

التحكم في المحلل اللغوي هو التحكم في الرؤية

تحدد تغطية المحلل ما يمكن لفرق الأمن رؤيته.

إذا تعذر تحليل البيانات بشكل صحيح، فقد تصل بدون الحقول أو السياق أو الكيانات أو التنسيق المناسب. وهذا يُضعف عمليات الكشف والربط والتحقيق والإبلاغ والاستجابة.

يعمل برنامج Stellar Cyber ​​6.5 على توسيع نطاق تغطية المحلل اللغوي عبر مجموعة واسعة من التقنيات، بما في ذلك جدران الحماية، وشبكات VPN، وبوابات الويب، وأدوات نقاط النهاية، وأمن واجهة برمجة التطبيقات، ومنع فقدان البيانات، ونقل الملفات، والوصول عن بعد، والبنية التحتية للشبكة، وأمن البريد الإلكتروني، والأنظمة المتعلقة بالحوسبة السحابية.

هذا الأمر مهم لأن الهجمات الحديثة تتجاوز النطاقات.
قد يشمل حادث واحد تسجيل دخول إلى شبكة VPN، أو خللاً في الهوية، أو نشاطاً على نقطة نهاية، أو حدثاً في جدار الحماية، أو نقل بيانات عبر بروتوكول SMB، أو تغييراً في إعدادات السحابة، أو بريداً إلكترونياً مشبوهاً، أو نقل بيانات. إذا لم يتم توحيد بيانات القياس عن بُعد إلا جزئياً، فلن يرى الفريق سوى جزء من الصورة الكاملة.

تساعد التغطية الموسعة للمحلل اللغوي في جلب المزيد من تلك الأدلة إلى بيئة تشغيل واحدة حتى تتمكن الفرق من دراسة الصورة الكاملة بدلاً من الأجزاء المجزأة.

بالنسبة لمقدمي خدمات الأمن المُدارة، يعني هذا دعمًا أوسع لبيئات العملاء المتنوعة. أما بالنسبة للفرق الصغيرة، فيعني ذلك تقليل الثغرات الأمنية وتقليل العمل اليدوي في تجميع الأدلة.

التكاملات ليست مجرد مربعات اختيار

غالباً ما يتحدث بائعو حلول الأمن عن عمليات التكامل كرقم.

مئات من عمليات التكامل. آلاف من عمليات التكامل. شريحة شعار عملاقة.

لكن التكاملات ليست ذات قيمة لمجرد وجودها، بل تكمن قيمتها في مساعدة الفرق على جمع البيانات، وفهم ما يحدث، واتخاذ الإجراءات بشكل أسرع.
يُضيف Stellar Cyber ​​6.5 موصلات جديدة لـ Microsoft Graph Message Trace وNordStellar وManageEngine Endpoint Central وFirewalla Managed Security Portal. تُساعد هذه الموصلات في توفير بيانات قياس عن بُعد أكثر دقةً للمنصة.

يُضيف هذا الإصدار أيضًا خيارات استجابة جديدة من خلال عمليات تكامل مُحسّنة مع Netskope وTrend Micro Vision One وPalo Alto Networks Cortex XDRتتيح هذه الإجراءات للمحللين حظر الوجهات، وعزل المستخدمين، وعزل نقاط النهاية، وعزل رسائل البريد الإلكتروني، واستعادة اتصالات نقاط النهاية، واتخاذ خطوات استجابة أخرى مباشرة من سير عمل التحقيق.

لا ينبغي فصل الاستجابة عن التحقيق.

إذا اضطر المحلل إلى مغادرة القضية، وفتح وحدة تحكم أخرى، والبحث عن نفس الكيان، والتحقق من السياق مرة أخرى، وتنفيذ استجابة يدوياً، فإن الوقت يضيع والمخاطر تزداد.

يقلل الاستجابة المتكاملة من الحاجة إلى تبديل الأدوات ويساعد الفرق على الانتقال من التحقيق إلى العمل مع بقاء الأدلة في متناول اليد.

يجب أن يكون الصيد الآلي قابلاً لإعادة الاستخدام

يُعد البحث عن التهديدات أداة قوية، لكن قد يكون من الصعب تطبيقها عملياً.

لا ينبغي أن تبقى خطة البحث الجيدة التي وضعها محلل واحد حبيسة بيئة واحدة. يحتاج مزودو خدمات الأمن المُدارة (MSSPs) إلى إعادة استخدام وتوحيد إجراءات البحث عبر مختلف المؤسسات. كما تحتاج فرق المؤسسات إلى نقل المحتوى بين بيئات التطوير والاختبار والإنتاج. ويحتاج المحللون إلى ضمان موثوقية عمليات البحث حتى في البيئات ذات الأحجام الكبيرة.

يضيف Stellar Cyber ​​6.5 ميزة الاستيراد والتصدير لدفاتر التشغيل الخاصة بالبحث الآلي عن التهديدات، مما يسهل نقل دفاتر التشغيل بين البيئات، وتوحيد سير عمل البحث، وإعادة استخدام المحتوى عبر العملاء أو مراحل النشر.

يساعد هذا في تحويل عملية البحث من نشاط تحليلي لمرة واحدة إلى ممارسة تشغيلية قابلة للتكرار.

يُحسّن هذا الإصدار أيضًا من معالجة مجموعات النتائج الكبيرة والاستعلامات المتسلسلة، مما يُعزز الموثوقية في بيئات العمل ذات الأحجام الكبيرة. كما تُوفر تفاصيل التشغيل الأخير وحالة الفهرسة رؤية تشغيلية أفضل، مما يُساعد الفرق على فهم ما إذا كانت عمليات البحث قد نُفذت بنجاح، وما إذا كانت البيانات جاهزة، وما إذا كانت النتائج موثوقة.

برنامج الصيد الذي لا يمكن توسيعه يصبح تمريناً يدوياً.

يصبح برنامج الصيد الذي يكون قابلاً للنقل، ومرئياً، وموثوقاً به، قدرة تشغيلية.

تحسين سير العمل يحول التحليل إلى معرفة قابلة لإعادة الاستخدام

لا تقتصر إنتاجية عمليات الأمن على محركات الكشف ونماذج الذكاء الاصطناعي فحسب، بل تشمل أيضاً سهولة الاستخدام اليومي.

هل يستطيع المحللون العثور على لوحة المعلومات التي يحتاجونها؟ هل يستطيع المديرون رؤية ما يهمهم؟ هل يستطيع المسؤولون إدارة طرق العرض بناءً على الصلاحيات؟ هل يمكن تحويل فلتر التحقيق إلى استعلام قابل لإعادة الاستخدام؟

يُقدّم Stellar Cyber ​​6.5 مركز لوحة المعلومات، وهي صفحة رئيسية مركزية للوحات المعلومات والرسوم البيانية. يُمكن للمحللين والمسؤولين والمديرين تصفح لوحات المعلومات وفتحها وإدارتها بسهولة أكبر بناءً على صلاحياتهم.

كما يتيح هذا الإصدار للمحللين إنشاء استعلام من عوامل التصفية النشطة، مما يحول عوامل تصفية التحقيق إلى استعلامات قابلة لإعادة الاستخدام دون إعادة بناء المنطق يدويًا.
هذا مفيد لأن العمل التحليلي الجيد لا ينبغي أن يختفي عند انتهاء التحقيق.

إذا قام المحلل بتضييق نطاق التحقيق باستخدام مجموعة مفيدة من المرشحات، يمكن أن يصبح هذا المنطق استعلام بحث أو استعلام استقصاء قابل لإعادة الاستخدام. وبمرور الوقت، يساعد هذا الفرق على تحويل الخبرات الفردية إلى معرفة تشغيلية مشتركة.
تتراكم التحسينات الصغيرة في سير العمل.

إنها تقلل من عدد النقرات. وتقلل من الأخطاء. وتقلل من إعادة العمل. وتساعد الفرق على قضاء وقت أطول في التحقيق في التهديدات ووقت أقل في استخدام الأدوات.

الخط السفلي

أفضل منصات الأمان لا تقتصر على اكتشاف التهديدات فحسب.

إنها تسهل عملية جلب البيانات الصحيحة، وتوحيدها، والتحقق منها، والبحث فيها، والاستجابة لها، وإدارة العملية بأكملها على نطاق واسع.

يعزز Stellar Cyber ​​6.5 هذا الأساس التشغيلي من خلال Parser Studio، وتغطية المحلل اللغوي الموسعة، والموصلات الجديدة، وإجراءات الاستجابة المحسنة، وتحسينات البحث الآلي، و Dashboard Hub، وسير عمل الاستعلام القابل لإعادة الاستخدام.

بالنسبة لمقدمي خدمات الأمن المدارة وفرق الأمن الصغيرة، تعمل هذه التحسينات على تحسين آليات عمليات الأمن: عملية إعداد أسرع، ورؤية أوسع، ومحتوى قابل لإعادة الاستخدام بشكل أكبر، وعمل يدوي أقل، وسرعة استجابة أفضل، وتقديم خدمة أكثر قابلية للتوسع.

هكذا تتحول السيطرة التشغيلية إلى نتائج أمنية أفضل.

انتقل إلى الأعلى