Erkennungstreue ist die neue Effizienzmetrik für Sicherheitsoperationen

Sicherheitsteams haben jahrelang mehr Daten gesammelt, mehr Warnmeldungen generiert und mehr Angriffsflächen abgedeckt.
Mehr ist aber nicht immer besser.

Mehr Warnmeldungen bedeuten mehr Fehlalarme. Mehr Erkennungen bedeuten mehr Fehlalarme. Mehr Telemetriedaten bedeuten mehr Daten, die durchsucht, gespeichert, normalisiert und interpretiert werden müssen. Für Managed Security Service Provider (MSSPs) führt dies zu Margendruck. Für kleine Sicherheitsteams führt es zu Überlastung und verlangsamt die Reaktionszeit.

Die eigentliche Frage ist nicht, ob Ihre Sicherheitsumgebung mehr Warnmeldungen generieren kann. Die eigentliche Frage ist, ob sie bessere Entscheidungen ermöglicht.

Deshalb wird die Erkennungstreue zu einem der wichtigsten Kriterien für die Effizienz von Sicherheitsoperationen.
Hochpräzise Erkennung hilft Teams, sich auf das Wesentliche zu konzentrieren. Sie reduziert Zeitverschwendung, stärkt das Vertrauen, beschleunigt die Priorisierung und unterstützt Teams dabei, die richtigen Fälle schneller zu eskalieren und die falschen schneller abzuschließen.

Stellar Cyber ​​6.5 verbessert die Erkennungsgenauigkeit in drei der wichtigsten Bereiche moderner Sicherheitsoperationen: Identität, Cloud und Netzwerk.

Identitätsangriffe erfordern eine bessere Signalqualität

Moderne Angreifer nutzen zunehmend gültige Zugangsdaten. Sie versuchen, Benutzer per Phishing zu überführen, kaufen Zugangsdaten, stehlen Tokens, missbrauchen privilegierte Konten und bewegen sich in Umgebungen, indem sie sich als legitime Benutzer ausgeben.

Das verändert das Erkennungsproblem.

Ein einzelner fehlgeschlagener Anmeldeversuch mag unbedeutend erscheinen. Ein erfolgreicher Anmeldeversuch mag normal wirken. Anders verhält es sich jedoch nach einem verteilten Brute-Force-Angriff. Dieses Muster kann darauf hindeuten, dass der Angreifer schließlich die richtigen Zugangsdaten gefunden und sich Zugriff verschafft hat.

Stellar Cyber ​​6.5 Fügt einen neuen Warntyp „Erfolgreiche Anmeldung nach Brute-Force-Angriff“ hinzu. ITDRDiese Erkennungsmethode stellt einen Zusammenhang zwischen fehlgeschlagener Authentifizierung und erfolgreicher Anmeldung her, was auf eine mögliche Kompromittierung des Kontos hindeuten kann.
Das ist ein aussagekräftigeres Signal als eine Vielzahl von Benachrichtigungen über fehlgeschlagene Anmeldeversuche.

Es hilft Analysten, sich auf den Punkt zu konzentrieren, an dem sich das Risiko ändert: wenn ein Zugriffsversuch erfolgreich zu werden scheint. Es unterstützt MSSPs und schlanke Teams außerdem dabei, Identitätsaktivitäten zu priorisieren, die eher auf eine Kompromittierung hindeuten, anstatt jedem fehlgeschlagenen Anmeldeversuch nachzugehen.

Kunden können Schwellenwerte und Rückblickzeiträume im Erkennungsmanagementsystem anpassen, sodass Teams das Erkennungsverhalten an ihre Umgebung anpassen können. Dies ist wichtig, da das Identitätsverhalten je nach Organisation, Branche, Region und Art der Remote-Arbeit stark variiert.

Eine nicht anpassbare Detektion liefert unzuverlässige Ergebnisse. Eine Detektion, die sich an die Umgebung anpasst, ist hingegen betrieblich nützlich.

Geo-IP allein reicht nicht aus

Standortbasierte Anmeldeanomalien sind zwar nützlich, können aber auch zu Fehlinterpretationen führen. Nutzer reisen. Mitarbeiter verwenden VPNs. Cloud-Anbieter leiten den Datenverkehr auf unerwarteten Wegen. Remote-Arbeit verändert die Zugriffsmuster. Geo-IP-Daten können unvollständig oder irreführend sein.

Stellar Cyber ​​6.5 verbessert die standortbasierte Anomalieerkennung durch Hinzufügen von ASN- und User-Agent-Signalen zur bestehenden Geo-IP-Analyse für die Erkennung von Anomalien beim Benutzer-Login-Standort und Anomalien unmöglicher Reisen.

Dies liefert den Teams mehr Kontext zu verdächtigen Zugriffen. Ein Login kann nicht nur anhand seiner Herkunft, sondern auch anhand des Netzwerkanbieters, des Zugriffsmusters und des Verhaltens des Benutzeragenten bewertet werden.

Dieser zusätzliche Kontext hilft, tatsächliche Gefährdungen von normalem Reiseverhalten, VPN-Nutzung oder Homeoffice-Verhalten zu unterscheiden. Er bietet Analysten zudem eine besser begründete Grundlage für ihre Priorisierungsentscheidungen.

Eine verbesserte Identitätserkennung erfordert diese Art von mehrschichtiger Analyse. Es genügt nicht, nur nach dem Ursprung der Anmeldung zu fragen. Die Teams müssen auch verstehen, wie sich der Benutzer verbunden hat, welche Infrastruktur beteiligt war, welches User-Agent-Muster auftrat und ob das Verhalten zu seiner bisherigen Nutzung passt.

Cloud-Risiken gehören in den Sicherheitsworkflow

Fehlkonfigurationen in der Cloud sind nicht nur Verstöße gegen die Compliance-Vorgaben. Sie können zu aktiven Sicherheitsrisiken werden.

A öffentlicher S3-Bucket Politik, Wildcard IAM Privilegien, fehlende serverseitige Verschlüsselung, riskante Standard-VPC-Konfiguration, offener, hochriskanter Port oder gelöscht EC2-Sicherheitsgruppe kann die Angriffsfläche wesentlich verändern.
Das Problem besteht darin, dass Cloud-Risiken oft außerhalb des eigentlichen Sicherheitsworkflows liegen. Sie können in einem Cloud-Sicherheitsmanagement-Tool, einer Cloud-Konsole, einem Compliance-Bericht oder einem Entwicklungsrückstand verborgen sein. Gleichzeitig untersuchen Analysten Aktivitäten, ohne die Cloud-Sicherheitslage vollständig zu kennen, die das Risiko erklären oder sogar verstärken könnte.

Stellar Cyber ​​6.5 erweitert Cloud Detection and Response um integrierte Erkennungsfunktionen für AWS Config-Ereignisse, darunter riskante Standard-VPC-Konfigurationen, Wildcard-IAM-Berechtigungen, fehlende serverseitige S3-Verschlüsselung, gelöschte EC2-Sicherheitsgruppen, risikoreiche, dem Internet ausgesetzte Ports, öffentliche S3-Bucket-Richtlinien und damit verbundene Cloud-Exponierungssignale.

Dadurch werden Risiken der Cloud-Konfiguration in dasselbe Betriebsmodell wie andere Sicherheitssignale eingeordnet.
Wenn Cloud-Risiken zusammen mit Identitäts-, Endpunkt-, Netzwerk- und Protokollaktivitäten auftreten, können Analysten das Gesamtbild besser verstehen. Eine Cloud-Gefahr ist dann nicht mehr nur eine Frage der IT-Sicherheit, sondern wird Teil des Untersuchungskontexts.
Für MSSPs stärkt dies die Cloud-basierte Erkennung und Reaktion auf Sicherheitsvorfälle. Für schlanke Sicherheitsteams trägt es dazu bei, Cloud-Sicherheit und den täglichen SecOps-Betrieb zu verbinden, ohne dass separate Teams die Lücke manuell schließen müssen.

NDR ist weiterhin wichtig, weil Angreifer sich weiterhin bewegen.

Identitäts- und Cloud-Transparenz sind unerlässlich, doch Angreifer bewegen sich weiterhin netzwerkübergreifend. Sie scannen, stellen Verbindungen her, übertragen Dateien, bewegen sich lateral, kommunizieren mit der Kommando- und Kontrollinfrastruktur, sammeln Daten und exfiltrieren diese.

Aus diesem Grund bleibt NDR eine entscheidende Signalquelle in einer KI-gesteuerten SecOps-Umgebung.

Der entscheidende Unterschied liegt nicht einfach im Vorhandensein von NDR. Der entscheidende Unterschied liegt in der Nutzung von Netzwerktelemetrie im Rahmen domänenübergreifender Anwendungsfälle zusammen mit Identitäts-, Endpunkt-, Cloud- und Drittanbieterdaten.

Das hilft Analysten, Netzwerkwarnungen nicht isoliert zu untersuchen. Das Netzwerkverhalten kann bestätigen, ob eine Identitätswarnung schwerwiegend ist, ob eine laterale Bewegung stattgefunden hat, ob der Zugriff auf interne Dateien verdächtig erscheint oder ob ein Endpunktereignis Teil eines umfassenderen Angriffspfads ist.

Stellar Cyber ​​6.5 verbessert die Normalisierung von Firewall- und WAF-Aktionen, die Benutzerkorrelation und die Genauigkeit der Fallbewertung. Die optimierte Normalisierung liefert Analysten konsistentere Signale über verschiedene Kundenumgebungen und Sicherheitstools hinweg. Die verbesserte Benutzerkorrelation verknüpft Netzwerkaktivitäten mit den beteiligten Konten und Personen. Die optimierte Fallbewertung hilft Teams, sich zunächst auf die Aktivitäten mit dem höchsten Risiko zu konzentrieren.

Die Veröffentlichung validiert und dokumentiert außerdem die Bereitstellung von Modular Sensor mit Azure Virtual Network TAP und hilft Kunden dabei, den Azure-Datenverkehr auf Stellar Cyber ​​Modular Sensors zu spiegeln und die Netzwerktransparenz auf Cloud-Umgebungen auszuweiten.
Das ist wichtig, da Cloud-Workloads weiterhin Netzwerkverhalten erzeugen. Ost-West-Verkehr, verdächtige Dienstkommunikation und Datenbewegungen verschwinden nicht einfach dadurch, dass Workloads in Azure ausgeführt werden.

Stellar Cyber ​​6.5 ergänzt die DPI-Ausgabe um SMB-Sitzungs-IDs und bietet Analysten so mehr Kontext für die Korrelation verwandter SMB-Aktivitäten über verschiedene Datenflüsse hinweg. SMB-Aktivitäten sind häufig relevant für laterale Bewegungen und den Zugriff auf interne Dateien. Der Sitzungskontext hilft Analysten, zusammenhängende Aktivitäten zu verknüpfen und zu verstehen, ob es sich um ein isoliertes Verhalten oder einen Teil eines umfassenderen Angriffs handelt.

Das Release erweitert die Malware-Analyse um die NFS-Dateiassemblierung. Dadurch können über NFSv3 und NFSv4 übertragene Dateien für die Malware-Analyse rekonstruiert werden. In Linux-, Unix- und gemischten Infrastrukturen kann die Übertragung schädlicher Dateien über NFS erfolgen. Die Rekonstruktion von Dateien zur Untersuchung verbessert die Transparenz von Malware-Aktivitäten, die andernfalls schwer zu erkennen wären.

Bessere Erkennungsmethoden verbessern die Wirtschaftlichkeit der Sicherheit.

Für Managed Security Service Provider (MSSPs) hat die Genauigkeit der Erkennung direkten Einfluss auf die Wirtschaftlichkeit der Servicebereitstellung. Ungenaue Erkennungen führen zu mehr Support-Tickets, Eskalationen, höherem Analystenaufwand und mehr Kundenirritationen. Genaue Erkennungen hingegen ermöglichen es Analysten, sich auf das tatsächliche Risiko zu konzentrieren, Reaktionszeiten zu verbessern und bessere Ergebnisse bei höheren Margen zu erzielen.

Für kleine Sicherheitsteams wirkt sich die Genauigkeit der Alarme direkt auf die Leistungsfähigkeit aus. Ein Team von fünf Personen kann nicht so arbeiten wie ein Team von fünfzig. Jede Alarmmeldung, die manuell interpretiert werden muss, kostet wertvolle Zeit. Jeder Fehlalarm verzögert die Bearbeitung realer Bedrohungen. Jede fehlende Korrelation erzeugt Unsicherheit.

Durch die Verbesserung der Genauigkeit der Identitäts-, Cloud- und Netzwerkerkennung hilft Stellar Cyber ​​6.5 Teams dabei, Störungen zu reduzieren und das Vertrauen zu stärken.

Das Ziel sind nicht mehr Warnmeldungen. Das Ziel sind bessere Fallbeispiele.

Fazit

Die Erkennungstreue ist die neue Effizienzkennzahl für SecOps.

Stellar Cyber ​​6.5 verbessert die Erkennungsqualität in den Bereichen Identität, Cloud und Netzwerk, indem es verwandte Signale verknüpft, Kontext hinzufügt, die Normalisierung verbessert und die Transparenz hinsichtlich moderner Angriffsmuster erweitert.

Für MSSPs und schlanke Sicherheitsteams bedeutet das weniger Zeitaufwand für die Filterung von irrelevanten Informationen, mehr Vertrauen in das Wesentliche und einen schnelleren Übergang von der Erkennung zur Entscheidung.

Bessere Erkennungsmethoden verbessern nicht nur die Sicherheit, sondern auch die Arbeitsweise der Sicherheitsoperationen.

Nach oben scrollen