El cuello de botella oculto de SecOps: Obtener los datos correctos y tomar las medidas correctas.

Todos los equipos de seguridad desean obtener mejores resultados.

Detección más rápida. Clasificación más rápida. Investigación más rápida. Respuesta más rápida.
Pero muchos equipos se ven ralentizados por un problema menos visible: la fricción operativa.

Un cliente tiene una fuente de datos que aún no es compatible. Es necesario crear un analizador sintáctico. El formato del registro es confuso.
Un manual de búsqueda funciona en un entorno, pero no en otro. Una acción de respuesta requiere que los analistas abandonen el caso y accedan a una consola aparte. Existe un panel de control, pero la persona adecuada no puede encontrarlo fácilmente. Es necesario reconstruir una consulta a partir de filtros que un analista ya creó.

Ninguno de estos problemas parece dramático por sí solo.

Juntos, determinan si un SecOps El entorno puede escalarse.

Para MSSPEsta fricción afecta directamente la velocidad de incorporación, los márgenes de servicio y el tiempo que tarda el cliente en obtener valor. Para los equipos de seguridad reducidos, crea puntos ciegos y trabajo manual que no pueden asumir.

Stellar Cyber ​​6.5 se centra en esta capa oculta del rendimiento de SecOps: facilitar la importación de datos, su normalización, la búsqueda en ellos, la actuación sobre ellos y la gestión de operaciones a gran escala.

El problema de escalabilidad suele ser un problema de incorporación de datos.

Los equipos de seguridad no pueden detectar amenazas a través de datos de telemetría que no pueden procesar.

No pueden correlacionar lo que no pueden normalizar. No pueden investigar lo que no pueden comprender.

Por eso, el desarrollo de analizadores sintácticos no es un detalle técnico de back-office. Es una cuestión de seguridad.

Cada entorno tiene una telemetría única. Los proveedores de servicios de seguridad gestionados (MSSP) lo ven a diario. Un cliente usa un firewall específico. Otro usa un proveedor de VPN regional. Otro tiene infraestructura especializada, sistemas heredados, herramientas DLP, plataformas de transferencia de archivos, tecnologías de acceso remoto, productos de seguridad de API o aplicaciones personalizadas.

Si la incorporación de esa telemetría requiere ciclos de proveedores prolongados o ingeniería personalizada en cada ocasión, el programa de seguridad se ralentiza antes de empezar a generar valor.

Stellar Cyber ​​6.5 introduce Parser Studio en acceso anticipado para ayudar a solucionar este problema.
Parser Studio ofrece a clientes y socios un espacio de trabajo de autoservicio para crear, gestionar, probar y activar analizadores personalizados. Los equipos pueden visualizar los analizadores integrados y personalizados, clonar analizadores modulares compatibles, probar su comportamiento antes de la implementación y activarlos para su uso en producción.

Para los proveedores de servicios de seguridad gestionados (MSSP), esto puede acortar los ciclos de incorporación de clientes y reducir la dependencia del trabajo de análisis sintáctico proporcionado por el proveedor. Para los equipos empresariales, ayuda a integrar más rápidamente la telemetría personalizada, especializada o difícil de normalizar en el flujo de trabajo de seguridad.

El control del analizador sintáctico es un control de visibilidad.

La cobertura del analizador determina qué pueden ver los equipos de seguridad.

Si los datos no se pueden analizar correctamente, pueden llegar sin los campos, el contexto, las entidades o la normalización adecuados. Esto dificulta la detección, la correlación, la investigación, la elaboración de informes y la respuesta.

Stellar Cyber ​​6.5 amplía la cobertura del analizador sintáctico a una amplia gama de tecnologías, incluidos firewalls, VPN, pasarelas web, herramientas de punto final, seguridad de API, DLP, transferencia de archivos, acceso remoto, infraestructura de red, seguridad de correo electrónico y sistemas relacionados con la nube.

Esto es importante porque los ataques modernos trascienden los dominios.
Un único incidente puede incluir un inicio de sesión VPN, una anomalía de identidad, actividad en un dispositivo, un evento de firewall, una transferencia SMB, un cambio de configuración en la nube, un correo electrónico sospechoso y movimiento de datos. Si solo se normaliza una parte de esa telemetría, el equipo solo ve una parte de la historia.

La mayor cobertura del analizador sintáctico ayuda a integrar más pruebas en un único entorno operativo, de modo que los equipos puedan investigar el panorama completo en lugar de fragmentos.

Para los proveedores de servicios de seguridad gestionados (MSSP), esto significa un soporte más amplio para entornos de clientes diversos. Para los equipos reducidos, significa menos puntos ciegos y menos trabajo manual para recopilar información.

Las integraciones no son casillas de verificación.

Los proveedores de seguridad suelen hablar de las integraciones como si fueran un número.

Cientos de integraciones. Miles de integraciones. Una diapositiva gigante con el logotipo.

Pero las integraciones no son valiosas por el simple hecho de existir. Son valiosas cuando ayudan a los equipos a obtener datos, comprender lo que está sucediendo y actuar con mayor rapidez.
Stellar Cyber ​​6.5 incorpora nuevos conectores para Microsoft Graph Message Trace, NordStellar, ManageEngine Endpoint Central y Firewalla Managed Security Portal. Estos conectores ayudan a integrar telemetría más relevante en la plataforma.

Esta versión también añade nuevas opciones de respuesta mediante integraciones mejoradas con Netskope, Trend Micro Vision One y Palo Alto Networks Cortex. XDREstas acciones permiten a los analistas bloquear destinos, poner en cuarentena a los usuarios, aislar los puntos finales, poner en cuarentena los mensajes de correo electrónico, restablecer las conexiones de los puntos finales y tomar otras medidas de respuesta directamente desde el flujo de trabajo de la investigación.

La respuesta no debe desvincularse de la investigación.

Si un analista tiene que abandonar el caso, abrir otra consola, buscar la misma entidad, verificar el contexto nuevamente y ejecutar manualmente una respuesta, se pierde tiempo y aumenta el riesgo.

La respuesta integrada reduce el cambio constante de herramientas y ayuda a los equipos a pasar de la investigación a la acción, manteniendo la evidencia a la vista.

La caza automatizada debe ser reutilizable.

La búsqueda de amenazas es una herramienta poderosa, pero puede resultar difícil de poner en práctica.

Un buen manual de búsqueda de amenazas creado por un analista no debería limitarse a un solo entorno. Los proveedores de servicios de seguridad gestionados (MSSP) necesitan reutilizar y estandarizar los flujos de trabajo de búsqueda en todos los clientes. Los equipos empresariales necesitan transferir contenido entre los entornos de desarrollo, pruebas y producción. Los analistas necesitan tener la certeza de que las búsquedas se ejecutarán de forma fiable incluso en entornos de alto volumen.

Stellar Cyber ​​6.5 añade funciones de importación y exportación para los manuales de procedimientos de búsqueda automatizada de amenazas, lo que facilita el traslado de manuales entre entornos, la estandarización de los flujos de trabajo de búsqueda y la reutilización del contenido entre clientes o fases de implementación.

Esto ayuda a convertir la búsqueda de oportunidades, que antes era una actividad puntual de los analistas, en una práctica operativa repetible.

Esta versión también mejora el manejo de grandes conjuntos de resultados y las consultas encadenadas, lo que contribuye a la fiabilidad en entornos de alto volumen. Los detalles de la última ejecución y el estado de indexación ofrecen una mayor visibilidad operativa, lo que ayuda a los equipos a comprender si las búsquedas se realizaron correctamente, si los datos estaban listos y si los resultados son fiables.

Un programa de caza que no puede escalarse se convierte en un ejercicio manual.

Un programa de caza que sea portátil, visible y fiable se convierte en una capacidad operativa.

Un mejor flujo de trabajo convierte el análisis en conocimiento reutilizable.

La productividad en operaciones de seguridad no se limita a los motores de detección y los modelos de IA. También se trata de la facilidad de uso en el día a día.

¿Pueden los analistas encontrar el panel de control que necesitan? ¿Pueden los gerentes ver lo que importa? ¿Pueden los administradores gestionar las vistas según los permisos? ¿Puede un filtro de investigación convertirse en una consulta reutilizable?

Stellar Cyber ​​6.5 presenta Dashboard Hub, una página centralizada para paneles y gráficos. Analistas, administradores y gerentes pueden explorar, abrir y gestionar paneles con mayor facilidad según sus permisos.

Esta versión también permite a los analistas crear consultas a partir de filtros activos, convirtiendo los filtros de investigación en consultas reutilizables sin necesidad de reconstruir la lógica manualmente.
Eso es útil porque el buen trabajo de un analista no debería desaparecer cuando finaliza una investigación.

Si un analista delimita una investigación con un conjunto útil de filtros, esa lógica puede convertirse en una consulta de búsqueda reutilizable. Con el tiempo, esto ayuda a los equipos a transformar la experiencia individual en conocimiento operativo compartido.
Las pequeñas mejoras en el flujo de trabajo se acumulan.

Reducen los clics. Reducen los errores. Reducen la necesidad de rehacer el trabajo. Ayudan a los equipos a dedicar más tiempo a investigar amenazas y menos tiempo a navegar por las herramientas.

Lo más importante es...

Las mejores plataformas de seguridad no solo detectan amenazas.

Facilitan la recopilación de los datos correctos, su normalización, su investigación, su búsqueda, la respuesta a partir de ellos y la gestión de toda la operación a gran escala.

Stellar Cyber ​​6.5 refuerza esa base operativa con Parser Studio, una cobertura de analizadores ampliada, nuevos conectores, acciones de respuesta mejoradas, mejoras en la búsqueda automatizada, Dashboard Hub y flujos de trabajo de consulta reutilizables.

Para los proveedores de servicios de seguridad gestionados (MSSP) y los equipos de seguridad reducidos, estas mejoras optimizan la mecánica de las operaciones de seguridad: una incorporación más rápida, mayor visibilidad, contenido más reutilizable, menos trabajo manual, mejor velocidad de respuesta y una prestación de servicios más escalable.

Así es como el control operativo se traduce en mejores resultados de seguridad.

Ir al Inicio