Los equipos de seguridad han dedicado años a recopilar más datos, generar más alertas y cubrir más superficies de ataque.
Pero más no siempre es mejor.
Más alertas pueden significar más ruido. Más detecciones pueden significar más falsos positivos. Más telemetría puede significar más datos para buscar, almacenar, normalizar y explicar. Para MSSPEsto genera presión sobre los márgenes. Para los equipos de seguridad reducidos, provoca fatiga y ralentiza la respuesta.
La verdadera cuestión no es si su entorno de seguridad puede generar más alertas, sino si puede generar mejores decisiones.
Por eso, la fidelidad de la detección se está convirtiendo en una de las medidas más importantes de la eficiencia de las operaciones de seguridad (SecOps).
La detección de alta fidelidad ayuda a los equipos a centrarse en lo importante. Reduce el tiempo perdido. Mejora la confianza. Acelera la clasificación de casos. Ayuda a los equipos a derivar los casos correctos y a cerrar los incorrectos con mayor rapidez.
Cibernético estelar 6.5 Mejora la precisión de la detección en tres de los ámbitos más importantes de las operaciones de seguridad modernas: identidad, nube y red.
Los ataques de identidad requieren una mejor calidad de señal.
Los atacantes modernos utilizan cada vez más credenciales válidas. Realizan ataques de phishing contra usuarios, compran credenciales, roban tokens, abusan de cuentas privilegiadas y se mueven por los entornos haciéndose pasar por usuarios legítimos.
Eso cambia el problema de detección.
Un inicio de sesión fallido por sí solo puede no tener importancia. Un inicio de sesión exitoso por sí solo puede parecer normal. Pero un inicio de sesión exitoso después de un ataque de fuerza bruta distribuido es diferente. Ese patrón puede indicar que el atacante finalmente encontró las credenciales correctas y obtuvo acceso.
Cibernético estelar 6.5 agrega un nuevo tipo de alerta de inicio de sesión exitoso después de fuerza bruta en ITDREsta detección vincula la actividad de autenticación fallida con el inicio de sesión exitoso, lo que puede representar una vulneración de la cuenta.
Esa es una señal más útil que un montón de alertas de inicio de sesión fallido.
Ayuda a los analistas a centrarse en el punto donde cambia el riesgo: cuando un intento de acceso parece convertirse en un acceso exitoso. También ayuda a los proveedores de servicios de seguridad gestionados (MSSP) y a los equipos reducidos a priorizar la actividad de identidad que tenga más probabilidades de indicar una vulneración, en lugar de investigar cada intento de inicio de sesión fallido.
Los clientes pueden ajustar los umbrales y los periodos de análisis en el Sistema de Gestión de Detección, lo que permite a los equipos adaptar el comportamiento de detección a su entorno. Esto es importante porque el comportamiento de la identidad varía considerablemente entre organizaciones, sectores, regiones geográficas y modalidades de trabajo remoto.
Un sistema de detección que no se puede ajustar genera ruido. Un sistema de detección que se adapta al entorno resulta útil desde el punto de vista operativo.
La geolocalización IP por sí sola no es suficiente.
Las anomalías de inicio de sesión basadas en la ubicación son útiles, pero también pueden generar ruido. Los usuarios viajan. Los empleados usan VPN. Los proveedores de servicios en la nube enrutan el tráfico de maneras inesperadas. El trabajo remoto modifica los patrones de acceso. Los datos de geolocalización IP pueden estar incompletos o ser engañosos.
Cibernético estelar 6.5 Mejora la detección de anomalías basada en la ubicación al agregar señales ASN y de agente de usuario al análisis geo-IP existente para la detección de anomalías de ubicación de inicio de sesión de usuario y anomalías de viaje imposibles.
Esto proporciona a los equipos más información sobre los accesos sospechosos. Un inicio de sesión puede evaluarse no solo por su origen, sino también por el proveedor de red, el patrón de acceso y el comportamiento del agente de usuario.
Ese contexto adicional ayuda a diferenciar una posible infracción real de los viajes habituales, el uso de VPN o el teletrabajo. Además, proporciona a los analistas una base más sólida para tomar decisiones de priorización.
Una mejor detección de identidades depende de este tipo de análisis por capas. No basta con preguntar de dónde proviene el inicio de sesión. Los equipos también deben comprender cómo se conectó el usuario, qué infraestructura estuvo involucrada, qué patrón de agente de usuario apareció y si el comportamiento coincide con el historial del usuario.
El riesgo en la nube debe formar parte del flujo de trabajo de seguridad.
Las configuraciones incorrectas en la nube no son solo problemas de cumplimiento normativo. Pueden convertirse en riesgos de seguridad reales.
A bucket S3 público política, IAM comodín privilegio, falta de cifrado del lado del servidor, configuración VPC predeterminada riesgosa, puerto expuesto de alto riesgo o eliminado Grupo de seguridad EC2 puede modificar sustancialmente la superficie de ataque.
El problema radica en que el riesgo en la nube suele estar fuera del flujo de trabajo de seguridad principal. Puede encontrarse en una herramienta CSPM, una consola en la nube, un informe de cumplimiento o una lista de tareas pendientes de ingeniería. Mientras tanto, los analistas investigan la actividad sin tener una visibilidad completa de la postura en la nube, lo que podría explicar o agravar el riesgo.
Cibernético estelar 6.5 Mejora la detección y respuesta en la nube con detecciones integradas para eventos de AWS Config, incluidas configuraciones de VPC predeterminadas riesgosas, privilegios IAM comodín, cifrado del lado del servidor S3 faltante, grupos de seguridad EC2 eliminados, puertos de alto riesgo expuestos a Internet, políticas de bucket S3 públicas y señales de exposición a la nube relacionadas.
Esto integra el riesgo de configuración en la nube en el mismo modelo operativo que otras señales de seguridad.
Cuando el riesgo en la nube aparece junto con la identidad, los puntos finales, la red y la actividad de los registros, los analistas pueden comprender el panorama general. La exposición a la nube ya no es solo un problema de seguridad; pasa a formar parte del contexto de la investigación.
Para los proveedores de servicios de seguridad gestionados (MSSP), esto refuerza la detección y respuesta gestionadas en la nube. Para los equipos de seguridad reducidos, ayuda a conectar la seguridad en la nube con las operaciones de seguridad diarias sin necesidad de que equipos separados tengan que cerrar la brecha manualmente.
El NDR sigue siendo importante porque los atacantes siguen avanzando.
La visibilidad de la identidad y la nube es fundamental, pero los atacantes siguen moviéndose por las redes. Escanean. Se conectan. Transfieren archivos. Se mueven lateralmente. Se comunican con la infraestructura de comando y control. Almacenan datos. Los extraen.
Esta es la razón NDR Sigue siendo una fuente de señales fundamental dentro de un entorno SecOps impulsado por IA.
La clave no reside simplemente en tener NDR (Notificación de Fallo de Registro). La clave está en utilizar la telemetría de red como parte de casos entre dominios, junto con datos de identidad, de punto final, de la nube y de terceros.
Esto ayuda a los analistas a evitar investigar las alertas de red de forma aislada. El comportamiento de la red puede confirmar si una alerta de identidad es grave, si se produjo un movimiento lateral, si el acceso interno a archivos parece sospechoso o si un evento en un punto final forma parte de una ruta de ataque más amplia.
Stellar Cyber 6.5 mejora la normalización de acciones de firewall y WAF, la correlación de usuarios y la precisión de la puntuación de casos. Una mejor normalización proporciona a los analistas señales más consistentes en diferentes entornos de clientes y herramientas de seguridad. Una mejor correlación de usuarios vincula la actividad de la red con las cuentas y las personas involucradas. Una mejor puntuación de casos ayuda a los equipos a centrarse primero en la actividad de mayor riesgo.
Esta versión también valida y documenta la implementación de sensores modulares con Azure Virtual Network TAP, lo que ayuda a los clientes a replicar el tráfico de Azure en los sensores modulares de Stellar Cyber y a extender la visibilidad de la red a entornos en la nube.
Esto es importante porque las cargas de trabajo en la nube siguen generando comportamiento de red. El movimiento de este a oeste, la comunicación de servicios sospechosa y el movimiento de datos no desaparecen simplemente porque las cargas de trabajo se ejecuten en Azure.
Stellar Cyber 6.5 también añade identificadores de sesión SMB a la salida de DPI, lo que proporciona a los analistas más contexto para correlacionar la actividad SMB relacionada en distintos flujos. La actividad SMB suele ser relevante para el movimiento lateral y el acceso a archivos internos. El contexto de la sesión ayuda a los analistas a conectar la actividad relacionada y a comprender si el comportamiento es aislado o forma parte de un ataque más amplio.
Esta versión también incorpora el ensamblaje de archivos NFS para la inspección de malware, lo que permite reconstruir los archivos transferidos a través de NFSv3 y NFSv4 para su análisis. En entornos Linux, Unix y de infraestructura mixta, el movimiento de archivos maliciosos puede ocurrir a través de NFS. La reconstrucción de archivos para su inspección mejora la visibilidad del movimiento de malware, que de otro modo sería difícil de detectar.
Una mejor detección mejora la economía de la seguridad.
Para MSSPLa precisión de la detección afecta directamente a la rentabilidad de la prestación de servicios. Las detecciones de baja precisión generan más incidencias, más escalamientos, más tiempo de análisis y mayor fricción con el cliente. Las detecciones de alta precisión ayudan a los analistas a centrarse en el riesgo real, mejorar los tiempos de respuesta y obtener mejores resultados con mayores márgenes de beneficio.
Para los equipos de seguridad reducidos, la precisión afecta directamente a la capacidad. Un equipo de cinco personas no puede operar como uno de cincuenta. Cada alerta que requiere interpretación manual consume un tiempo valioso. Cada falso positivo retrasa el trabajo en amenazas reales. Cada correlación faltante genera incertidumbre.
Al mejorar la precisión en la detección de identidades, la nube y la red, Stellar Cyber 6.5 ayuda a los equipos a reducir el ruido y aumentar la confianza.
El objetivo no es generar más alertas. El objetivo es mejorar los casos.
Lo más importante es...
La fidelidad de la detección es la nueva métrica de eficiencia de SecOps.
Stellar Cyber 6.5 mejora la calidad de detección en los dominios de identidad, nube y red al conectar señales relacionadas, agregar contexto, mejorar la normalización y ampliar la visibilidad de los patrones de ataque modernos.
Para los proveedores de servicios de seguridad gestionados (MSSP) y los equipos de seguridad reducidos, esto significa menos tiempo dedicado a filtrar información irrelevante, mayor confianza en lo que realmente importa y un paso más rápido desde la detección hasta la toma de decisiones.
Una mejor detección no solo mejora la seguridad, sino que también mejora el funcionamiento de las operaciones de seguridad.


