Wie MSSPs Stellar Cyber nutzen können, um Erkenntnisse über Identitäten in einen zeitnahen, skalierbaren Managed Service zu bündeln, der neue, wiederkehrende Einnahmen und einen höheren Kundennutzen generiert.
Die Chance: Die bereits von Kunden generierten Identitätstelemetriedaten in einen Managed Service umzuwandeln, der anomales Verhalten erkennt, es mit dem umfassenderen Angriff korreliert, die Reaktion steuert und den Wert durch mandantenspezifische Berichte unter Beweis stellt.
Managed Security Service Provider (MSSPs) sind ständig auf der Suche nach dem nächsten Service, für den Kunden tatsächlich bezahlen werden. Identitätssicherheit bietet derzeit möglicherweise eine der vielversprechendsten Möglichkeiten. Die meisten Kunden nutzen bereits IAM (Identity Access Management). Sie verwenden Active Directory, Microsoft Enterprise ID, Okta, Multi-Faktor-Authentifizierung (MFA) und Zugriffsrichtlinien. Diese Tools helfen, eine zentrale Frage zu beantworten:
Wer sollte Zugang haben?
Angreifer nutzen jedoch zunehmend Identitäten, die bereits Zugriff haben.
Ein Passwort wird gestohlen. Eine Sitzung wird übernommen. Ein Dienstkonto wird missbraucht. Ein legitimer Benutzer meldet sich plötzlich von einem unerwarteten Ort an, greift auf ein System zu, das er noch nie zuvor benutzt hat, oder verhält sich ungewöhnlich.
Das schafft eine Gelegenheit für MSSPs Um eine weitaus wichtigere Frage zu beantworten:
Was machen Ihre verschiedenen Identitäten gerade – und um welche sollten Sie sich Sorgen machen?
Mit Stellar Cyber können MSSPs diese Signale in einen wiederkehrenden Managed Service umwandeln.
Kein weiteres Instrument zur Identitätsfindung. Sondern ein Einblick in die eigene Identität.
Beginnen Sie mit den Identitätsdaten, die Kunden bereits besitzen.
Der erste Vorteil ist ganz einfach: MSSPs müssen keinen neuen Identitätsstack erstellen.
Stellar Cyber kann identitätsbezogene Daten erfassen und diese zusammen mit den übrigen Sicherheitstelemetriedaten des Kunden verwenden.
Stellar Cyber kann mit Microsoft Entra ID Anmeldeprotokolle, Überwachungsereignisse, Risikoerkennungen, Informationen zu risikobehafteten Benutzern, Benutzerprofile und Anmeldungen von Dienstprinzipalen erfassen. Die Benutzerinformationen aus Entra reichern die Interflow-Datensätze von Stellar Cyber an und liefern Profilkontext für die Verhaltensanalyse.
Stellar Cyber KB: Microsoft Entra ID Connector
Das ist wichtig, weil das MSSP darüber hinausgehen kann:
„Es ist ein Identitätsereignis aufgetreten.“ an:
„Dieser Nutzer verhielt sich anders, und hier ist, was im Zusammenhang mit dieser Identität geschah.“
Das ist ein wesentlich wertvolleres Servicegespräch.
Verhalten erkennen – IAM wurde nicht entwickelt, um zu erklären
| Signal | Was es dem MSSP mitteilt |
|---|---|
| Unmögliches Reisen | Ein Benutzer scheint sich von Standorten aus zu authentifizieren, die innerhalb des beobachteten Zeitraums realistischerweise nicht erreichbar sind. |
| Anomalie des Benutzeranmeldeorts | Ein Benutzer authentifiziert sich von einem Standort aus, der im Vergleich zu seinem bisherigen Verhalten ungewöhnlich ist. |
| Anzahl der Anmeldeversuche | Eine Identität taucht an einer ungewöhnlich hohen Anzahl von Orten auf. |
| Anomalie der Anmeldezeit | Ein Benutzer meldet sich zu einem für diese Benutzerkennung ungewöhnlichen Zeitpunkt an. |
| Anomalie beim Zugriff auf Benutzerressourcen | Eine Identität greift auf ein Asset zu, das von ihrem üblichen Verhalten abweicht. |
Viele dieser Erkennungen sind in der Plattform explizit als Benutzerverhaltensanalyse und Identitätserkennung gekennzeichnet.
Stellar Cyber KB: ML-Erkennungen mithilfe von Verkehrsdaten
Stellar Cyber 6.6 Verbessert die Wiedergabetreue dieser Ebene. Das Release fügt eine anpassbare Unterdrückung hinzu für
Unmögliche Reise- und Benutzeranmeldeortanomalien, priorisiert Datensätze, die Benutzernamen enthalten für
Unmögliche Reisen und fügt diesen Warnmeldungen ASN-Anreicherung hinzu.
Stellar Cyber KB: Versionshinweise zu 6.6
Es geht Ihnen nicht darum, mehr Benachrichtigungen zu monetarisieren. Es geht Ihnen darum, bessere Antworten zu monetarisieren.
Die Identität in die Angriffsgeschichte einbeziehen
Hier unterscheidet sich der Dienst von anderen. Eine reine Identitätswarnung kann einem Analysten zwar mitteilen, dass ein Login verdächtig aussieht, aber sie kann nicht unbedingt erklären, was als Nächstes geschah.
Die Fallanalyse von Stellar Cyber verbindet Benutzer mit Hosts, Prozessen, Dateien, Diensten, URLs und anderen Entitäten in einer grafischen Angriffsansicht. Seit Version 6.3 kann Stellar Cyber Benutzer auch dann mit zugehörigen Hosts verbinden, wenn das zugrunde liegende Ereignis selbst nicht als UBA (User-Based Attack) klassifiziert ist. Stellar Cyber Knowledge Base: Fallanalyse
- Verdächtige Anmeldung
- betroffener Benutzer
- zugehöriger Host
- Prozessaktivität
- Netzwerkverhalten
- andere Warnmeldungen
- Häuser
Das ist wesentlich überzeugender, als dem Kunden eine Benachrichtigung über eine unmögliche Reise weiterzuleiten und ihn zu fragen:
sie zu untersuchen.
Der Dienst wird wie folgt:
- Wir haben verdächtiges Identitätsverhalten festgestellt.
- Wir haben es mit dem Rest Ihrer Umgebung korreliert.
- Wir haben geprüft, ob es sich um einen Angriff handelte.
Nutzen Sie Automatisierung, damit die Wirtschaftlichkeit funktioniert
Ein neuer Managed Service funktioniert nur dann, wenn der MSSP ihn bereitstellen kann, ohne im gleichen Maße Analysten hinzuzufügen wie Kunden.
Die automatische Alarm-Triage von Stellar Cyber untersucht Alarme und vergibt Ergebnisse wie „Wahr positiv“, „Unbedenklich wahr positiv“, „Falsch positiv“ oder „Nicht eindeutig“. In Version 6.6 können Analysten diese Ergebnisse direkt in der Alarmtabelle und der Bedrohungsanalyse filtern und über die Triage-Seite auf entsprechende Maßnahmen zugreifen.
Stellar Cyber KB: 6.6 Versionshinweise
Die Untersuchung kann auch Echtzeit-Identitätsabfragen aus Integrationen wie Okta und Microsoft Entra ID sowie Endpunkttelemetrie, Bedrohungsanalysen und andere Beweismittel einbeziehen.
Stellar Cyber KB: Leistung der automatischen Alarm-Triage
Die Maschine übernimmt die wiederholte Anreicherung und erste Untersuchung. Der Analyst konzentriert sich auf die Identitätsaktivitäten, die Aufmerksamkeit erfordern.
Das ist es, was die Skalierung des Dienstes über mehrere Mandanten hinweg erleichtert.
Hören Sie nicht bei der Erkennung auf.
Letztendlich interessiert die Kunden, was passiert, nachdem etwas Verdächtiges gefunden wurde.
Stellar Cyber unterstützt für Microsoft Entra ID verschiedene Reaktionsmaßnahmen, darunter die Deaktivierung eines Benutzers, die Bestätigung eines kompromittierten Benutzers, den Widerruf bestehender Anmeldesitzungen, die Abweisung des Benutzerrisikos, das Entfernen eines Benutzers aus einer Gruppe und das Hinzufügen eines Benutzers zu einer Gruppe. Diese Maßnahmen hängen von den entsprechenden Microsoft-Lizenzen und Berechtigungen ab.
Stellar Cyber KB: Microsoft Entra ID-Connector und Antwortaktionen
Dies eröffnet MSSPs einen natürlichen Weg zu Serviceebenen:
| Potenzielle Serviceebene | Kunden-Wert |
|---|---|
| Identitätsüberwachung und -einblicke | Erkennen und Melden aussagekräftiger Identitätsanomalien. |
| Managed Identity Investigation | Analystenvalidierung, Korrelation und Fallkontext hinzufügen. |
| Managed Identity Response | Fügen Sie vom Kunden genehmigte Reaktionsabläufe hinzu, wie z. B. Sitzungswiderruf oder Kontodeaktivierung. |
- Signal
- Untersuchung
- Entscheidung
- Antwort
Verpacken Sie den Wert so, dass die Kunden ihn erkennen.
Dies ist möglicherweise der wichtigste Teil des Geschäftsmodells. Kunden müssen sehen, was der MSSP geleistet hat.
Stellar Cyber kann wiederkehrende, mandantenspezifische Berichte und exportierte Dashboard-Berichte erstellen. Ein MSSP kann für jeden Mandanten separate Berichte generieren, deren Erstellung täglich, wöchentlich oder monatlich planen und sicherstellen, dass jeder Mandant nur seine eigenen Informationen erhält. Das Branding der Mandantengruppe kann das Stellar-Cyber-Branding in unterstützten Berichten ersetzen.
Stellar Cyber KB: Reports
Dadurch wird es möglich, einen wiederholbaren Bericht mit Einblicken in die Identitätssicherheit zu erstellen, der Folgendes aufzeigt:
- Hochrisiko-Identitätsanomalien
- Nutzer untersuchten
- Signifikante Veränderungen im Identitätsverhalten
- Fälle, die die Identität betreffen
- Ergriffene Reaktionsmaßnahmen
- Identitätstrends im Laufe der Zeit
Hier sind die Identitäten, die das Verhalten verändert haben. Hier ist, was wir untersucht haben. Hier ist, was entscheidend war. Hier ist, was wir unternommen haben.
Dadurch wird unsichtbare Sicherheitsarbeit sichtbar. Und sichtbarer Mehrwert fördert die Kundenbindung.
Entwickelt, um Kunden aller Art zu bedienen, nicht nur einen Kunden gleichzeitig.
Der letzte Aspekt ist der Maßstab. Die Mandantenfähigkeitsarchitektur von Stellar Cyber wurde entwickelt, um MSSPs zu unterstützen, einschließlich Mandantendatentrennung, Anpassung von maschinellem Lernen und zentralisierter Betriebsansichten.
Stellar Cyber KB: Administratorübersicht und Mandantenfähigkeit
Berichte können automatisch pro Mandant generiert werden. In unterstützten Szenarien kann ein modularer Sensor auch Protokolle für mehrere Mandanten erfassen und dabei die korrekte Mandantenidentität in den Datensätzen beibehalten.
Stellar Cyber KB: Protokollerfassung für mehrere Mandanten
Die Lizenzverwaltung legt außerdem die Mandantenzuordnung und -nutzung offen, sodass MSSPs den Kapazitätsverbrauch über alle Kunden hinweg verstehen können.
Stellar Cyber KB: Systemlizenzierung
Entwickeln Sie den Service einmal. Stellen Sie ihn dann allen Kunden zur Verfügung.
Von Identitätssignalen bis hin zu wiederkehrenden Einnahmen
Ihre Kunden verfügen bereits über eine Identitätsinfrastruktur.
Was vielen von ihnen fehlt, ist ein Team, das ständig nachfragt:
- Verhält sich diese Identität normal?
- Steht dieses verdächtige Verhalten in Zusammenhang mit einem Ereignis auf dem Endgerät, im Netzwerk oder in der Cloud?
- Muss das jemand untersuchen?
- Müssen wir handeln?
Genau hier kann ein MSSP einen Mehrwert bieten.
Stellar Cyber bietet Identitätstelemetrie, Verhaltenserkennung, Korrelation, Untersuchung und Reaktion
und die Notwendigkeit von Multi-Tenant-Reporting, um diese Fragen in ein Managed-Angebot umzuwandeln.
- Identitätssignale in Erkenntnisse umwandeln.
- Verwandeln Sie die Erkenntnis in eine Dienstleistung.
- Verwandeln Sie diesen Service in eine neue, wiederkehrende Einnahmequelle – und geben Sie Ihren Kunden gleichzeitig einen weiteren Grund, zu bleiben.


