
In der heutigen ultra-wettbewerbsorientierten MSSP-Markt, Geschäftsinhaber suchen nach Möglichkeiten, ihre Angebote für Kunden und deren attraktiver zu gestalten SOCs effektiver. Zu diesem Zweck MSSPs neue Technologien zu ihrem Sicherheitsangebot hinzufügen, in der Hoffnung, dass potenzielle Kunden diese Ergänzung als Gelegenheit sehen, ihre Sicherheitsüberwachung teilweise oder vollständig auszulagern. Diese Strategie hat eine gewisse Gültigkeit; Leider liefert die neue Technologie oft nicht die angegebenen Vorteile, was zu einer höheren Kundenabwanderung führt. Während es also unerlässlich ist, Ihr Technologie- und Sicherheitsteam über die neueste und beste Sicherheitstechnologie auf dem Laufenden zu halten, müssen Sie sich manchmal ansehen, was sich bereits in Ihrem Sicherheits-Stack befindet.
Die eine Technologie, auf die ich mich speziell beziehe, ist Ihre SIEM. Je nachdem, mit wem Sie sprechen, befinden wir uns derzeit in der dritten oder vierten Generation SIEM Technologie; wenn ich jedoch mit Praktizierenden spreche, ist ihre Frustration gleich hoch SIEM ist bei Defcon.
1. MSSPs verwenden weiterhin ein SIEM Das erfüllt nicht ihre Bedürfnisse, da der Aufwand für den Austausch gegen etwas, das wahrscheinlich zu einer ähnlichen Enttäuschung führen wird, zu viel Zeit und Ressourcen erfordert.
Lassen Sie mich über drei Wege sprechen, die so alt sind SIEM (oder sogar nicht so alte SIEM) richtet mehr Schaden an, als du denkst.
SIEMs sind faul
So, ich habe es gesagt, aber das wissen wir alle SIEMs, haben bis vor kurzem nicht klüger gearbeitet, sie haben dich dazu gebracht, härter zu arbeiten. Sie ermöglichten es Ihnen zwar, alle Arten von Protokollen zu sammeln und Warnungen von verschiedenen Sicherheitskontrollen zu korrelieren, aber das Ergebnis, das Sie erhalten würden, war nur so gut wie Ihr genialster Sicherheitsanalyst. Wenn sie ein Sicherheitsninja mit einem umfassenden Verständnis der Bedrohungslandschaft waren und wussten, wie man intelligente Korrelationsregeln schreibt, würden Sie Ihre wahrscheinlich lieben SIEM.
Wenn Ihr Team wie die meisten anderen ist, wo Unternehmen versuchen, Ihre besten Spieler wegzulocken, würden Sie eine dramatische Veränderung in Ihrem sehen SIEMs Wirksamkeit, wenn sie gehen. Ja, NG-SIEM Anbieter versuchen, dieses Problem anzugehen, indem sie mehr Out-of-the-Box-Inhalte bereitstellen (die Wirksamkeit ist noch unklar). Genau wie das Oreo-Paket, das Ihre Kinder öffnen und vergessen, es richtig zu schließen, wird dieser Inhalt jedoch schnell veraltet, sodass Sie mit der Aufgabe konfrontiert sind, neue Regeln zu erstellen oder Communities nach Inhalten zu durchsuchen, die Sie importieren können. Unterm Strich die SIEMSelbst NG-SIEMs, überlassen die schwere Arbeit Ihrem Team und behindern Ihre Fähigkeit, die Anzahl der Kunden zu erhöhen, die Ihr Team ohne diese Belastung bewältigen könnte.
SIEMs sind Datenfresser
Cybersicherheit ist heute ein Datenproblem, streichen Sie das, es ist ein GROSSES GROSSES Datenproblem. Bei so vielen Produkten, die täglich verwendet werden, ist die Menge an Protokollen, die ein typisches mittelständisches Unternehmen generiert, lächerlich. Während bestimmte Branchen eine vollständige Erfassung und Überprüfung von Protokollen erfordern, um diese oder jene Verordnung einzuhalten, versuchen viele Kunden, die sich möglicherweise an einen MSSP wenden, nicht, ein Compliance-Problem zu lösen. Stattdessen versuchen viele, Bedrohungen besser zu identifizieren und einzudämmen, bevor sie ihrem Unternehmen schaden können. SIEMsDie systembedingte Tendenz von Systemen, Daten vollständig zu erfassen, führt dazu, dass Sicherheitsteams, die Bedrohungen identifizieren wollen, Unmengen irrelevanter Protokolldaten durchforsten müssen, in der Hoffnung, eine Gefahr aufzudecken. Das ist keine unmögliche Aufgabe, da Sie dies wahrscheinlich auch heute schon tun. Stellen Sie sich aber vor, Sie wären ein Goldsucher aus den 1840er Jahren und würden Gold waschen. Anstatt mit einer Pfanne kleine Mengen Schlamm nach Gold zu durchsuchen, würden Sie einen riesigen Eimer verwenden, in der Hoffnung, das wertvolle Mineral zu finden. Was würde wohl länger dauern? Natürlich ist mir bewusst, dass dies kein direkter Vergleich ist und unsere modernen Rechenkapazitäten den Prozess beschleunigen können. Dennoch summieren sich ein paar Minuten Zeitersparnis pro Tag, insbesondere über einen längeren Zeitraum. SOC mit zehn, zwanzig oder fünfzig Sicherheitsanalysten. Fazit – SIEMs eignen sich hervorragend zur Lösung reiner Compliance-Anwendungsfälle, da sie alle Protokolldaten sammeln, aber für Sicherheitsanwendungsfälle, die Sie normalerweise verkaufen, benötigen Sie eine Technologie, die den Unterschied zwischen relevanten und irrelevanten Sicherheitsprotokollen versteht und nur das erfasst, was sie benötigt .
SIEMIch mag nicht jeden
Als ich Produktmarketing für einen anderen Anbieter (der namenlos bleiben soll) leitete, war eine der häufigsten Fragen: „Unterstützen Sie das Produkt XYZ?“ oder „Kann ich Daten aus dem ABC-Produkt einbringen?“ Versierte Sicherheitskäufer, die ein- oder zweimal im Zirkus der Anbieter waren, verstehen, wie Sicherheitsanbieter das Fehlen vorgefertigter Integrationen in Ihre Produkte herunterspielen. Sie werden Dinge sagen wie: „Kein Problem, das kann ich für Sie besorgen“ oder „Ich bin mir sicher, dass es unterwegs ist; Lassen Sie mich auf Sie zurückkommen“, während sie in Wirklichkeit zu ihrem Integrationsteam zurückkehren und um eine neue Integration bitten und bitten müssen, insbesondere wenn sie Ihr Geschäft abschließen müssen, um ihre Zahl für das Quartal zu erreichen. Jetzt entwickelt jemand im Integrationsteam ein einmaliges Skript, das zeigt, wie Daten von Ihrem Produkt in die fließen SIEM Backend, in der Hoffnung, dass niemand das Gelieferte missachtet. Auch hier, wenn Sie schon eine Minute hier sind, kommt Ihnen das sicher bekannt vor.
Die traurige Realität ist das meiste SIEMs sind angesichts der zugrunde liegenden Komplexität ihrer Datenmodelle schwierig zu integrieren. Möglicherweise können Sie Ihre Integrationen schreiben, und wenn dies der Fall ist, großartig, aber was passiert, wenn die SIEM Der Anbieter bringt eine neue Version heraus und unterbricht Ihre Integration? Es geht zurück ans Reißbrett. Fazit – Out-of-the-Box-Integrationen zu a SIEM diese Arbeit sind das, was Sie von Ihrem erwarten sollten SIEM Anbieter. Wenn Sie das heute nicht erhalten, wird sich Ihre Kundenintegrationszeit verkürzen, und im schlimmsten Fall werden Ihnen Aufträge entgehen, die auf Ihre Unterstützung warten. SIEM Der Anbieter soll eine Integration liefern, von der Sie hoffen, dass sie funktioniert.
Wir haben vielen MSSPs geholfen, die Vorteile des Herausreißens ihrer alten oder nicht so alten zu erkennen SIEM und ersetzen Sie es durch unsere Sternen-Cyber Open XDR Plattform. Mit unserer Plattform erhalten Sie:
Die richtige Automatisierung, genau dort, wo Sie sie brauchen: Stellar Cyber hat sich zum Ziel gesetzt, Bedrohungserkennung, -untersuchung und -behebung so weit wie möglich zu automatisieren. Mit Stellar Cyber gehören veraltete Korrelationsregeln der Vergangenheit an. Stellar Cyber übernimmt die komplexe Arbeit und ermöglicht so eine schnellere Kundengewinnung.
Intelligente Datenerfassung: Wir sammeln sicherheitsrelevante Daten, damit unsere KI/ML- basierte Bedrohungserkennung Bedrohungen schnellstmöglich identifizieren kann. Wenn jede Sekunde zählt, sorgt Stellar Cyber dafür, dass Sie jede einzelne Sekunde nutzen können.
- Jeder ist willkommen: Wenn dein SIEM und Stellar Cyber beide Partys veranstalteten, würde unsere Party wie ein Klassentreffen aussehen, bei dem jeder die beste Zeit seines Lebens hatte; das SIEM Party könnte wie eine Versammlung von Menschen aussehen, die sich noch nie getroffen haben. Mit anderen Worten, die Architektur von Stellar Cyber ist offen, mit Integrationen in nahezu jedes gängige Sicherheits-, IT- und Produktivitätstool, das das Onboarding von Kunden und Ihr Geschäftswachstum schneller als je zuvor macht.
Wir verdanken viel SIEMs. Sie haben uns die Augen für die Bedeutung der Datenanalyse geöffnet, aber heute können Sie es besser machen als die SIEM du benutzt. Um mehr über Stellar Cyber zu erfahren, besuchen Sie unsere MSSP-spezifisch fünfminütige Führung.


