La fidélité de détection est le nouvel indicateur d'efficacité des opérations de sécurité.

Les équipes de sécurité ont passé des années à collecter davantage de données, à générer plus d'alertes et à couvrir davantage de surfaces d'attaque.
Mais plus n'est pas toujours mieux.

Plus d'alertes peuvent engendrer plus de bruit. Plus de détections peuvent entraîner plus de faux positifs. Plus de données télémétriques peuvent signifier plus de données à analyser, stocker, normaliser et interpréter. MSSPCela engendre une pression sur les marges. Pour les équipes de sécurité réduites, cela provoque de la fatigue et ralentit les interventions.

La vraie question n'est pas de savoir si votre environnement de sécurité peut générer plus d'alertes, mais plutôt s'il peut permettre de prendre de meilleures décisions.

C’est pourquoi la fidélité de la détection devient l’une des mesures les plus importantes de l’efficacité des opérations de sécurité.
La détection haute fidélité permet aux équipes de se concentrer sur l'essentiel. Elle réduit les pertes de temps, renforce la confiance, accélère le triage et aide les équipes à faire remonter les cas pertinents et à clôturer plus rapidement les cas non pertinents.

Stellar Cyber ​​6.5 renforce la fidélité de la détection dans trois des domaines les plus importants des opérations de sécurité modernes : l’identité, le cloud et le réseau.

Les attaques d'identité nécessitent une meilleure qualité de signal.

Les attaquants modernes utilisent de plus en plus d'identifiants valides. Ils pratiquent l'hameçonnage, achètent des identifiants, volent des jetons, abusent des comptes privilégiés et se déplacent dans les environnements en se faisant passer pour des utilisateurs légitimes.

Cela change la donne en matière de détection.

Un échec de connexion isolé n'est pas forcément significatif. Une connexion réussie, quant à elle, peut sembler normale. En revanche, une connexion réussie après une attaque par force brute distribuée est différente. Ce schéma peut indiquer que l'attaquant a finalement trouvé les identifiants corrects et obtenu l'accès.

Stellar Cyber ​​6.5 ajoute un nouveau type d'alerte « Connexion réussie après une attaque par force brute » ITDRCette détection établit un lien entre les échecs d'authentification et les connexions réussies pouvant indiquer une compromission de compte.
C'est un signal bien plus utile qu'une multitude d'alertes d'échec de connexion.

Cela permet aux analystes de se concentrer sur le moment où le risque change : lorsque la tentative d’accès se transforme en accès réussi. Cela aide également les fournisseurs de services de sécurité gérés (MSSP) et les équipes agiles à prioriser les activités d’identité les plus susceptibles d’indiquer une compromission, plutôt que de traquer chaque tentative de connexion infructueuse.

Dans le système de gestion de la détection, les clients peuvent ajuster les seuils et les périodes de rétroactivité, ce qui permet aux équipes d'adapter le comportement de détection à leur environnement. C'est essentiel, car le comportement en matière d'identité varie considérablement selon les organisations, les secteurs d'activité, les zones géographiques et les modalités de télétravail.

Un système de détection non paramétrable devient bruyant. Un système de détection qui s'adapte à l'environnement devient opérationnellement utile.

La géolocalisation IP seule ne suffit pas

Les anomalies de connexion basées sur la localisation sont utiles, mais peuvent aussi être source de perturbations. Les utilisateurs se déplacent. Les employés utilisent des VPN. Les fournisseurs de services cloud acheminent le trafic de manière inattendue. Le télétravail modifie les habitudes d'accès. Les données de géolocalisation IP peuvent être incomplètes ou trompeuses.

Stellar Cyber ​​6.5 Améliore la détection des anomalies de localisation en ajoutant des signaux ASN et d'agent utilisateur à l'analyse géo-IP existante pour la détection des anomalies de localisation de connexion utilisateur et des anomalies de déplacement impossible.

Cela permet aux équipes de mieux comprendre les accès suspects. Une connexion peut être évaluée non seulement en fonction de sa provenance, mais aussi du fournisseur d'accès réseau, du modèle d'accès et du comportement de l'agent utilisateur.

Ce contexte supplémentaire permet de distinguer une véritable compromission d'une activité normale liée aux voyages, à l'utilisation d'un VPN ou au télétravail. Il offre également aux analystes une base plus solide pour leurs décisions de priorisation.

Une meilleure détection d'identité repose sur ce type d'analyse multicouche. Il ne suffit pas de se demander d'où provient la connexion. Les équipes doivent également comprendre comment l'utilisateur s'est connecté, quelle infrastructure a été utilisée, quel type d'agent utilisateur a été observé et si ce comportement correspond à l'historique de l'utilisateur.

Les risques liés au cloud font partie intégrante du flux de travail de sécurité.

Les erreurs de configuration du cloud ne se limitent pas à des constats de conformité. Elles peuvent devenir de véritables risques de sécurité.

A compartiment S3 public politique, IAM générique privilège, absence de chiffrement côté serveur, configuration VPC par défaut risquée, port à haut risque exposé ou supprimé Groupe de sécurité EC2 peut modifier sensiblement la surface d'attaque.
Le problème est que les risques liés au cloud se situent souvent en dehors du processus de sécurité principal. Ils peuvent être relégués à un outil CSPM, une console cloud, un rapport de conformité ou une liste de tâches en attente. Parallèlement, les analystes examinent les activités sans avoir une visibilité complète sur l'état du cloud, ce qui pourrait expliquer ou amplifier le risque.

Stellar Cyber ​​6.5 Améliore la détection et la réponse dans le cloud grâce à des détections intégrées pour les événements AWS Config, notamment les configurations VPC par défaut risquées, les privilèges IAM génériques, le chiffrement côté serveur S3 manquant, les groupes de sécurité EC2 supprimés, les ports à haut risque exposés sur Internet, les politiques de compartiment S3 publiques et les signaux d'exposition au cloud associés.

Cela intègre le risque lié à la configuration du cloud dans le même modèle opérationnel que les autres signaux de sécurité.
Lorsque les risques liés au cloud sont associés aux activités d'identité, de terminaux, de réseau et de journaux, les analystes peuvent appréhender la situation dans son ensemble. Une exposition au cloud n'est plus seulement un problème de sécurité, mais fait désormais partie intégrante du contexte de l'enquête.
Pour les fournisseurs de services de sécurité gérés (MSSP), cela renforce la détection et la réponse gérées adaptées au cloud. Pour les équipes de sécurité réduites, cela permet de connecter la sécurité du cloud et les opérations de sécurité quotidiennes sans avoir besoin d'équipes distinctes pour combler manuellement l'écart.

Le NDR reste important car les attaquants continuent de se déplacer.

L'identité et la visibilité dans le cloud sont essentielles, mais les attaquants continuent de se déplacer sur les réseaux. Ils effectuent des analyses. Ils se connectent. Ils transfèrent des fichiers. Ils se déplacent latéralement. Ils communiquent avec l'infrastructure de commande et de contrôle. Ils préparent des données. Ils les exfiltrent.

C'est pourquoi NDR demeure une source de signal essentielle au sein d'un environnement SecOps piloté par l'IA.

Ce qui fait la différence, ce n'est pas simplement la présence d'un système de notification de non-remise (NDR). C'est l'utilisation de la télémétrie réseau dans le cadre d'analyses interdomaines, en complément des données d'identité, de terminaux, de cloud et de tiers.

Cela permet aux analystes d'éviter d'étudier les alertes réseau de manière isolée. L'analyse du comportement du réseau permet de confirmer la gravité d'une alerte d'identité, la survenue d'un déplacement latéral, le caractère suspect d'un accès interne aux fichiers ou encore si un événement sur un terminal s'inscrit dans une stratégie d'attaque plus globale.

Stellar Cyber ​​6.5 améliore la normalisation des actions des pare-feu et des WAF, la corrélation des utilisateurs et la précision de la notation des incidents. Une meilleure normalisation fournit aux analystes des signaux plus cohérents entre les différents environnements clients et outils de sécurité. Une meilleure corrélation des utilisateurs permet d'associer l'activité réseau aux comptes et aux personnes concernées. Une meilleure notation des incidents aide les équipes à se concentrer en priorité sur les activités les plus à risque.

Cette version valide et documente également le déploiement de capteurs modulaires avec Azure Virtual Network TAP, aidant ainsi les clients à reproduire le trafic Azure sur les capteurs modulaires Stellar Cyber ​​et à étendre la visibilité du réseau aux environnements cloud.
C’est important car les charges de travail cloud génèrent toujours un comportement réseau. Les mouvements est-ouest, les communications de service suspectes et les transferts de données ne disparaissent pas simplement parce que les charges de travail s’exécutent dans Azure.

Stellar Cyber ​​6.5 ajoute également les identifiants de session SMB aux données DPI, offrant ainsi aux analystes un contexte plus riche pour corréler les activités SMB connexes entre les différents flux. L'activité SMB est souvent liée aux déplacements latéraux et aux accès aux fichiers internes. Le contexte de session aide les analystes à relier les activités connexes et à déterminer si un comportement est isolé ou s'inscrit dans une attaque plus vaste.

Cette version ajoute également l'assemblage de fichiers NFS pour l'inspection des logiciels malveillants, permettant ainsi de reconstruire les fichiers transférés via NFSv3 et NFSv4 à des fins d'analyse. Sous Linux, Unix et dans les environnements à infrastructure mixte, les déplacements de fichiers malveillants peuvent s'effectuer via NFS. La reconstruction des fichiers pour inspection améliore la visibilité sur les mouvements de logiciels malveillants qui seraient autrement difficiles à détecter.

Une meilleure détection améliore les coûts de sécurité

Pour MSSPLa fiabilité de la détection a un impact direct sur la rentabilité de la prestation de services. Une détection de faible fiabilité génère davantage de tickets, d'escalades, de temps d'analyse et de frustrations pour les clients. À l'inverse, une détection de haute fiabilité permet aux analystes de se concentrer sur les risques réels, d'améliorer les délais de réponse et d'obtenir de meilleurs résultats, tout en augmentant les marges.

Pour les équipes de sécurité réduites, la fiabilité des alertes influe directement sur leur capacité. Une équipe de cinq personnes ne peut pas fonctionner comme une équipe de cinquante. Chaque alerte nécessitant une interprétation manuelle représente une perte de temps précieuse. Chaque faux positif retarde le traitement des menaces réelles. Chaque corrélation manquante engendre de l'incertitude.

En améliorant la fidélité de la détection des identités, du cloud et du réseau, Stellar Cyber ​​6.5 aide les équipes à réduire le bruit et à améliorer la confiance.

L'objectif n'est pas d'augmenter le nombre d'alertes, mais d'obtenir de meilleurs résultats.

Conclusion

La fidélité de la détection est le nouveau critère d'efficacité des opérations de sécurité.

Stellar Cyber ​​6.5 améliore la qualité de la détection dans les domaines de l'identité, du cloud et du réseau en connectant les signaux associés, en ajoutant du contexte, en améliorant la normalisation et en élargissant la visibilité sur les modèles d'attaque modernes.

Pour les MSSP et les équipes de sécurité réduites, cela signifie moins de temps passé à trier les informations superflues, plus de confiance dans ce qui compte et un passage plus rapide de la détection à la décision.

De meilleurs systèmes de détection n'améliorent pas seulement la sécurité. Ils améliorent aussi le fonctionnement des opérations de sécurité.

Remonter en haut