Der versteckte SecOps-Flaschenhals: Die richtigen Daten einholen und die richtigen Maßnahmen ergreifen

Jedes Sicherheitsteam wünscht sich bessere Ergebnisse.

Schnellere Erkennung. Schnellere Triage. Schnellere Ermittlung. Schnellere Reaktion.
Viele Teams werden jedoch durch ein weniger sichtbares Problem ausgebremst: operative Reibungsverluste.

Ein Kunde verwendet eine noch nicht unterstützte Datenquelle. Ein Parser muss entwickelt werden. Das Protokollformat ist unübersichtlich.
Ein Jagd-Playbook funktioniert in einer Umgebung, aber nicht in einer anderen. Eine Reaktionsmaßnahme erfordert, dass Analysten den Fall verlassen und in eine separate Konsole wechseln. Ein Dashboard ist zwar vorhanden, aber die zuständige Person kann es nicht ohne Weiteres finden. Eine Abfrage muss anhand von Filtern, die ein Analyst bereits erstellt hat, neu zusammengestellt werden.

Keines dieser Probleme klingt für sich genommen dramatisch.

Gemeinsam entscheiden sie, ob ein SecOps Die Umgebung kann skaliert werden.

Für MSSPsDiese Reibungsverluste wirken sich unmittelbar auf die Onboarding-Geschwindigkeit, die Servicemargen und die Zeit bis zur Wertschöpfung für den Kunden aus. Für schlanke Sicherheitsteams entstehen dadurch blinde Flecken und manuelle Mehrarbeit, die sie nicht bewältigen können.

Stellar Cyber ​​6.5 konzentriert sich auf diese verborgene Ebene der SecOps-Performance: die Vereinfachung der Datenerfassung, -normalisierung, -analyse, -verarbeitung und des Managements von Operationen in großem Umfang.

Das Skalierungsproblem ist oft ein Datenintegrationsproblem

Sicherheitsteams können Bedrohungen nicht anhand von Telemetriedaten erkennen, die sie nicht verarbeiten können.

Was sie nicht normalisieren können, können sie nicht miteinander in Beziehung setzen. Was sie nicht verstehen, können sie nicht untersuchen.

Deshalb ist die Parserentwicklung keine rein technische Angelegenheit im Backoffice, sondern eine Frage der Sicherheitsauswirkungen.

Jede Umgebung erzeugt einzigartige Telemetriedaten. MSSPs erleben dies täglich. Ein Kunde nutzt eine bestimmte Firewall. Ein anderer verwendet einen regionalen VPN-Anbieter. Wieder ein anderer verfügt über spezialisierte Infrastruktur, Legacy-Systeme, DLP-Tools, Dateitransferplattformen, Fernzugriffstechnologien, API-Sicherheitsprodukte oder kundenspezifische Anwendungen.

Wenn die Integration dieser Telemetriedaten lange Lieferantenzyklen oder jedes Mal eine individuelle Entwicklung erfordert, verlangsamt sich das Sicherheitsprogramm, bevor es überhaupt einen Nutzen bringen kann.

Stellar Cyber ​​6.5 führt Parser Studio im Early Access ein, um dieses Problem anzugehen.
Parser Studio bietet Kunden und Partnern einen Self-Service-Arbeitsbereich zum Erstellen, Verwalten, Testen und Aktivieren benutzerdefinierter Parser. Teams können integrierte und benutzerdefinierte Parser anzeigen, unterstützte modulare Parser klonen, das Verhalten von Parsern vor der Bereitstellung testen und Parser für die Produktionsumgebung aktivieren.

Für MSSPs kann dies die Onboarding-Zyklen für Kunden verkürzen und die Abhängigkeit von herstellerseitig bereitgestellten Parserlösungen verringern. Für Unternehmensteams trägt es dazu bei, benutzerdefinierte, spezialisierte oder schwer zu normalisierende Telemetriedaten schneller in den Sicherheitsworkflow zu integrieren.

Parsersteuerung ist Sichtbarkeitskontrolle

Die Parserabdeckung bestimmt, was Sicherheitsteams sehen können.

Können Daten nicht korrekt analysiert werden, gelangen sie möglicherweise ohne die richtigen Felder, den Kontext, die Entitäten oder die Normalisierung an. Dies erschwert die Erkennung, Korrelation, Untersuchung, Berichterstattung und Reaktion.

Stellar Cyber ​​6.5 erweitert die Parser-Abdeckung auf ein breites Spektrum an Technologien, darunter Firewalls, VPNs, Web-Gateways, Endpoint-Tools, API-Sicherheit, DLP, Dateiübertragung, Fernzugriff, Netzwerkinfrastruktur, E-Mail-Sicherheit und Cloud-bezogene Systeme.

Dies ist deshalb von Bedeutung, weil moderne Angriffe domänenübergreifend sind.
Ein einzelner Vorfall kann beispielsweise eine VPN-Anmeldung, eine Identitätsanomalie, eine Endpunktaktivität, ein Firewall-Ereignis, eine SMB-Übertragung, eine Änderung der Cloud-Konfiguration, verdächtige E-Mails oder Datenbewegungen umfassen. Werden nur einige dieser Telemetriedaten normalisiert, erhält das Team nur einen Teil des Gesamtbildes.

Eine erweiterte Parserabdeckung trägt dazu bei, mehr dieser Informationen in einer einzigen Betriebsumgebung zusammenzuführen, sodass die Teams das Gesamtbild anstatt nur Bruchstücke untersuchen können.

Für MSSPs bedeutet dies eine umfassendere Unterstützung für unterschiedliche Kundenumgebungen. Für schlanke Teams bedeutet es weniger blinde Flecken und weniger manuelle Arbeit bei der Datenerfassung.

Integrationen sind keine Kontrollkästchen

Sicherheitsanbieter sprechen oft von Integrationen als einer bloßen Zahl.

Hunderte von Integrationen. Tausende von Integrationen. Eine riesige Logo-Folie.

Integrationen sind aber nicht wertvoll, nur weil sie existieren. Sie sind wertvoll, wenn sie Teams dabei helfen, Daten zu erfassen, Zusammenhänge zu verstehen und schneller zu handeln.
Stellar Cyber ​​6.5 bietet neue Konnektoren für Microsoft Graph Message Trace, NordStellar, ManageEngine Endpoint Central und Firewalla Managed Security Portal. Diese Konnektoren tragen dazu bei, relevantere Telemetriedaten in die Plattform zu integrieren.

Das Release bietet außerdem neue Antwortmöglichkeiten durch verbesserte Integrationen mit Netskope, Trend Micro Vision One und Palo Alto Networks Cortex. XDRMithilfe dieser Aktionen können Analysten Ziele blockieren, Benutzer unter Quarantäne stellen, Endpunkte isolieren, E-Mail-Nachrichten unter Quarantäne stellen, Endpunktverbindungen wiederherstellen und andere Reaktionsschritte direkt aus dem Untersuchungsworkflow heraus durchführen.

Die Reaktion sollte nicht von den Ermittlungen getrennt sein.

Wenn ein Analyst den Fall verlassen, eine andere Konsole öffnen, nach derselben Entität suchen, den Kontext erneut überprüfen und manuell eine Antwort ausführen muss, geht Zeit verloren und das Risiko steigt.

Eine integrierte Reaktion reduziert den Werkzeugwechsel und hilft Teams, von der Untersuchung zur Aktion überzugehen, während die Beweise noch im Blickfeld bleiben.

Die automatisierte Jagd muss wiederverwendbar sein.

Die Bedrohungsanalyse ist zwar wirkungsvoll, aber in der Praxis oft schwierig umzusetzen.

Ein von einem Analysten erstelltes, bewährtes Suchprotokoll sollte nicht auf eine einzige Umgebung beschränkt bleiben. MSSPs müssen Suchabläufe mandantenübergreifend wiederverwenden und standardisieren können. Teams in Unternehmen müssen Inhalte zwischen Entwicklungs-, Test- und Produktionsumgebungen austauschen können. Analysten benötigen die Gewissheit, dass Suchvorgänge auch in Umgebungen mit hohem Datenaufkommen zuverlässig ablaufen.

Stellar Cyber ​​6.5 bietet Import- und Exportfunktionen für Playbooks zur automatisierten Bedrohungssuche. Dadurch wird es einfacher, Playbooks zwischen Umgebungen zu verschieben, Suchabläufe zu standardisieren und Inhalte kunden- oder bereitstellungsphasenübergreifend wiederzuverwenden.

Dies trägt dazu bei, die Suche von einer einmaligen Analystenaktivität in eine wiederholbare operative Praxis zu verwandeln.

Das Release verbessert zudem die Verarbeitung großer Ergebnismengen und verketteter Abfragen, was die Zuverlässigkeit in Umgebungen mit hohem Datenaufkommen erhöht. Details zum letzten Lauf und zum Indexierungsstatus sorgen für eine bessere Transparenz und helfen Teams zu verstehen, ob Suchvorgänge erfolgreich waren, ob die Daten bereitstanden und ob die Ergebnisse vertrauenswürdig sind.

Ein Jagdprogramm, das sich nicht skalieren lässt, wird zu einer manuellen Angelegenheit.

Ein Jagdprogramm, das portabel, sichtbar und zuverlässig ist, wird zu einer operativen Fähigkeit.

Optimierte Arbeitsabläufe wandeln Analysen in wiederverwendbares Wissen um.

Bei der Produktivität von SecOps geht es nicht nur um Erkennungs-Engines und KI-Modelle. Es geht auch um die alltägliche Nutzbarkeit.

Finden Analysten das benötigte Dashboard? Sehen Manager die relevanten Informationen? Können Administratoren Ansichten berechtigungsbasiert verwalten? Lässt sich ein Untersuchungsfilter in eine wiederverwendbare Abfrage umwandeln?

Stellar Cyber ​​6.5 führt den Dashboard Hub ein, eine zentrale Startseite für Dashboards und Diagramme. Analysten, Administratoren und Manager können Dashboards basierend auf ihren Berechtigungen einfacher durchsuchen, öffnen und verwalten.

Die neue Version ermöglicht es Analysten außerdem, Abfragen aus aktiven Filtern zu erstellen und so Untersuchungsfilter in wiederverwendbare Abfragen umzuwandeln, ohne die Logik manuell neu aufbauen zu müssen.
Das ist sinnvoll, denn gute Analystenarbeit sollte nicht mit dem Ende einer Untersuchung verschwinden.

Wenn ein Analyst eine Untersuchung mithilfe sinnvoller Filter eingrenzt, kann diese Logik zu einer wiederverwendbaren Such- oder Abfragefunktion werden. Mit der Zeit hilft dies Teams, individuelles Fachwissen in gemeinsames operatives Wissen umzuwandeln.
Kleine Verbesserungen im Arbeitsablauf summieren sich.

Sie reduzieren Klicks. Sie reduzieren Fehler. Sie reduzieren Nacharbeiten. Sie helfen Teams, mehr Zeit mit der Untersuchung von Bedrohungen zu verbringen und weniger Zeit mit der Navigation durch Tools.

Fazit

Die besten Sicherheitsplattformen erkennen nicht nur Bedrohungen.

Sie erleichtern es, die richtigen Daten zu erfassen, zu normalisieren, zu untersuchen, darin zu suchen, darauf zu reagieren und den gesamten Vorgang in großem Umfang zu verwalten.

Stellar Cyber ​​6.5 stärkt diese operative Grundlage mit Parser Studio, erweiterter Parserabdeckung, neuen Konnektoren, verbesserten Reaktionsaktionen, Verbesserungen bei der automatisierten Suche, Dashboard Hub und wiederverwendbaren Abfrage-Workflows.

Für MSSPs und schlanke Sicherheitsteams verbessern diese Erweiterungen die Abläufe im Sicherheitsbetrieb: schnelleres Onboarding, umfassendere Transparenz, mehr wiederverwendbare Inhalte, weniger manuelle Arbeit, bessere Reaktionsgeschwindigkeit und skalierbarere Servicebereitstellung.

So wird operative Kontrolle zu besseren Sicherheitsergebnissen.

Nach oben scrollen