Cómo los proveedores de servicios de seguridad gestionados (MSSP) pueden usar Stellar Cyber para integrar la información sobre identidades en un servicio gestionado oportuno y escalable que genere nuevos ingresos recurrentes y un mayor valor para el cliente.
La oportunidad: convertir la telemetría de identidad que los clientes ya generan en un servicio gestionado que detecte comportamientos anómalos, los correlacione con el ataque general, oriente la respuesta y demuestre su valor con informes específicos para cada inquilino.
Los proveedores de servicios de seguridad gestionados (MSSP) siempre buscan el próximo servicio por el que los clientes realmente estén dispuestos a pagar. La seguridad de identidades puede ser una de las oportunidades más claras en este momento. La mayoría de los clientes ya cuentan con IAM (Gestión de Identidades y Accesos). Tienen Active Directory, Microsoft Entra ID, Okta, MFA (Autenticación Multifactor) y políticas de acceso. Estas herramientas ayudan a responder una pregunta fundamental:
¿Quién debería tener acceso?
Pero los atacantes trabajan cada vez más a través de identidades que ya tienen acceso.
Se roba una contraseña. Se secuestra una sesión. Se abusa de una cuenta de servicio. Un usuario legítimo inicia sesión repentinamente desde una ubicación inesperada, accede a un sistema que nunca antes había tocado o comienza a comportarse de manera inusual.
Eso crea una oportunidad para MSSP Para responder a una pregunta mucho más valiosa:
¿Qué están haciendo tus identidades ahora mismo? ¿Y cuáles deberían preocuparte?
Con Stellar Cyber, los proveedores de servicios de seguridad gestionados (MSSP) pueden convertir esas señales en un servicio gestionado recurrente.
No es otra herramienta de identidad. Es información valiosa sobre la identidad.
Comience con los datos de identidad que los clientes ya tienen.
La primera ventaja es sencilla: los proveedores de servicios de seguridad gestionados (MSSP) no necesitan crear una nueva pila de identidades.
Stellar Cyber puede recopilar datos relacionados con la identidad y utilizarlos junto con el resto de la telemetría de seguridad del cliente.
Para Microsoft Entra ID, Stellar Cyber puede recopilar registros de inicio de sesión, eventos de auditoría, detecciones de riesgos, información de usuarios de riesgo, perfiles de usuario e inicios de sesión de entidades de servicio. La información de usuario de Entra enriquece los registros de Interflow de Stellar Cyber y proporciona contexto de perfil para el análisis del comportamiento del usuario.
Base de conocimientos cibernéticos estelares: Conector Microsoft Entra ID
Eso importa porque el MSSP puede ir más allá:
“Se produjo un evento de identidad.” a:
“Este usuario se comportó de manera diferente, y esto fue lo que sucedió en torno a esa identidad.”
Esa es una conversación de servicio mucho más valiosa.
Detectar comportamiento IAM no fue diseñado para explicar
| Signal | Lo que le indica al MSSP |
|---|---|
| Viajes imposibles | Un usuario parece autenticarse desde ubicaciones que no son accesibles en la práctica durante el tiempo observado. |
| Anomalía en la ubicación de inicio de sesión del usuario | Un usuario se autentica desde una ubicación inusual en comparación con su comportamiento anterior. |
| Número de intentos de inicio de sesión por ubicación | Una identidad aparece desde un número anormal de ubicaciones. |
| Anomalía en el tiempo de inicio de sesión | Un usuario inicia sesión en un momento inusual para esa identidad. |
| Anomalía en el acceso a los activos del usuario | Una identidad accede a un activo que difiere de su comportamiento habitual. |
Muchas de estas detecciones están etiquetadas explícitamente en la plataforma como Análisis del comportamiento del usuario y Detección de identidad.
Stellar Cyber KB: Detecciones de aprendizaje automático mediante datos de tráfico
Cibernético estelar 6.6 mejora la fidelidad de esta capa. La versión agrega supresión personalizable para
Anomalías de ubicación de inicio de sesión de usuario y de viaje imposible, prioriza los registros que contienen nombres de usuario para
Viajes imposibles, y añade enriquecimiento ASN a esas alertas.
Notas de la versión 6.6 de Stellar Cyber KB
No estás intentando monetizar más alertas. Estás intentando monetizar mejores respuestas.
Incorpore la identidad a la historia del ataque.
Aquí es donde el servicio se diferencia. Una alerta que solo proporciona información sobre la identidad puede indicar a un analista que un inicio de sesión parece sospechoso. Sin embargo, no necesariamente explica qué sucedió después.
La vista de análisis de casos de Stellar Cyber conecta a los usuarios con hosts, procesos, archivos, servicios, URL y otras entidades en una vista gráfica de ataque. Desde la versión 6.3, Stellar Cyber puede conectar a los usuarios con hosts relacionados incluso cuando el evento subyacente no se clasifica como UBA. Base de conocimientos de Stellar Cyber: Análisis de casos
- Inicio de sesión sospechoso
- usuario afectado
- anfitrión asociado
- actividad del proceso
- comportamiento de la red
- otras alertas
- case
Eso es mucho más convincente que reenviar una alerta de Viaje Imposible al cliente y preguntarle
que investiguen.
El servicio se convierte en:
- Hemos detectado un comportamiento sospechoso en materia de identidad.
- Lo correlacionamos con el resto de su entorno.
- Determinamos si se trataba de un ataque.
Utilice la automatización para que la economía funcione.
Un nuevo servicio gestionado solo funciona si el proveedor de servicios de seguridad gestionados (MSSP) puede ofrecerlo sin añadir analistas al mismo ritmo que añade clientes.
La función de triaje automático de alertas de Stellar Cyber puede investigar automáticamente las alertas y asignar veredictos como verdadero positivo, verdadero positivo benigno, falso positivo o inconcluso. En la versión 6.6, los analistas pueden filtrar estos veredictos directamente en las vistas de Tabla de alertas y Búsqueda de amenazas, y acceder a las acciones de respuesta desde la página de triaje.
Base de conocimientos cibernéticos estelares: Notas de la versión de 6.6
La investigación también puede incorporar búsquedas de identidad en tiempo real procedentes de integraciones como Okta y Microsoft Entra ID, junto con telemetría de puntos finales, inteligencia sobre amenazas y otras pruebas.
Base de conocimientos cibernéticos estelares: Rendimiento de la función de triaje automático de alertas
La máquina realiza el enriquecimiento repetitivo y la investigación inicial. El analista se centra en la actividad de identificación que merece atención.
Eso es lo que facilita la ampliación del servicio a diferentes usuarios.
No te detengas en la detección.
En definitiva, a los clientes les importa lo que ocurra después de que se descubra algo sospechoso.
Para Microsoft Entra ID, Stellar Cyber admite acciones de respuesta que incluyen deshabilitar un usuario, confirmar que un usuario está comprometido, revocar sesiones de inicio de sesión existentes, descartar el riesgo del usuario, eliminar un usuario de un grupo y agregar un usuario a un grupo. Estas acciones dependen de la licencia y los permisos de Microsoft correspondientes.
Base de conocimientos cibernéticos estelares: Conector Microsoft Entra ID y acciones de respuesta
Esto ofrece a los proveedores de servicios de seguridad gestionados (MSSP) una vía natural hacia los niveles de servicio:
| Nivel de servicio potencial | Valor del cliente |
|---|---|
| Monitoreo de identidades y análisis | Detectar e informar sobre anomalías de identidad significativas. |
| Investigación de identidad gestionada | Añada la validación del analista, la correlación y el contexto del caso. |
| Respuesta de identidad administrada | Agregue manuales de respuesta aprobados por el cliente, como la revocación de sesión o la desactivación de cuenta. |
- Signal
- investigación
- Decisión
- respuesta
Presenta el valor de forma que los clientes lo vean.
Esta podría ser la parte más importante del modelo de negocio. Los clientes necesitan ver qué hizo el proveedor de servicios de seguridad gestionados (MSSP).
Stellar Cyber puede crear informes periódicos específicos para cada inquilino e informes de panel de control exportados. Un proveedor de servicios de seguridad gestionados (MSSP) puede generar informes individuales para cada inquilino, programarlos diaria, semanal o mensualmente y garantizar que cada inquilino reciba únicamente su propia información. La marca del grupo de inquilinos también puede reemplazar la marca de Stellar Cyber en los informes compatibles.
Base de conocimientos cibernéticos estelares: Informes
Esto permite crear un informe repetible de información sobre seguridad de identidad que muestre:
- Anomalías de identidad de alto riesgo
- Los usuarios investigaron
- Cambios significativos en el comportamiento de identidad
- Casos relacionados con la identidad
- Medidas adoptadas en respuesta
- Tendencias de identidad a lo largo del tiempo
Estas son las identidades que cambiaron el comportamiento. Esto es lo que investigamos. Esto es lo que importaba. Esto es lo que hicimos al respecto.
Eso hace visible el trabajo de seguridad invisible. Y el valor visible ayuda a la retención de clientes.
Diseñado para satisfacer las necesidades de todos los clientes, no de uno a uno.
La pieza final es la escala. La arquitectura multiusuario de Stellar Cyber está diseñada para dar soporte a los proveedores de servicios de seguridad gestionados (MSSP), incluyendo la segregación de datos de los inquilinos, la personalización mediante aprendizaje automático y las vistas operativas centralizadas.
Base de conocimientos cibernéticos estelares: Descripción general del administrador y arquitectura multiusuario
Los informes se pueden generar automáticamente por inquilino. En los escenarios compatibles, un sensor modular también puede ingerir registros de varios inquilinos, conservando la identidad correcta de cada inquilino en los registros.
Base de conocimientos cibernéticos estelares: Ingesta de registros multiusuario
La administración de licencias también permite ver la asignación y el uso por parte de los inquilinos, de modo que los proveedores de servicios de seguridad gestionados (MSSP) puedan comprender el consumo de capacidad entre los clientes.
Base de conocimientos cibernéticos estelares: Licencias del sistema
Crea el servicio una sola vez. Ofrécelo a toda la base de clientes.
Desde señales de identidad hasta ingresos recurrentes
Sus clientes ya cuentan con infraestructura de identidad.
Lo que muchos de ellos no tienen es un equipo que pregunte continuamente:
- ¿Esta identidad se comporta con normalidad?
- ¿Está este comportamiento sospechoso relacionado con algo que esté sucediendo en el dispositivo final, la red o la nube?
- ¿Es necesario que alguien investigue?
- ¿Debemos actuar?
Ahí es donde un MSSP puede aportar valor.
Stellar Cyber proporciona telemetría de identidad, detección de comportamiento, correlación, investigación y respuesta.
y la generación de informes para múltiples inquilinos era necesaria para convertir esas preguntas en una oferta gestionada.
- Transforma las señales de identidad en conocimiento.
- Convierte esa idea en un servicio.
- Convierta ese servicio en nuevos ingresos recurrentes, al tiempo que ofrece a los clientes otro motivo para quedarse.


