Vos clients utilisent déjà la gestion des identités et des accès (IAM). Transformez les signaux d'identité en votre prochain service géré.

Pourquoi les MSSP misent sur l'IA, mais ne bénéficient toujours pas de la puissance du NDR

Comment les MSSP peuvent utiliser Stellar Cyber ​​pour intégrer les informations sur l'identité dans un service géré opportun et évolutif qui génère de nouveaux revenus récurrents et une valeur client accrue.

L'opportunité : transformer les données de télémétrie d'identité déjà générées par les clients en un service géré qui détecte les comportements anormaux, les met en corrélation avec l'attaque plus large, oriente la réponse et prouve sa valeur grâce à des rapports spécifiques au locataire.

Les fournisseurs de services de sécurité gérés (MSSP) sont constamment à la recherche du prochain service que leurs clients seront prêts à payer. La sécurité des identités représente actuellement une opportunité des plus prometteuses. La plupart des clients disposent déjà d'une solution IAM : Active Directory, Microsoft Entra ID, Okta, l'authentification multifacteur (MFA) et des politiques d'accès. Ces outils permettent de répondre à une question essentielle :

Qui devrait y avoir accès ?
Mais les attaquants utilisent de plus en plus des identités qui ont déjà accès.
Un mot de passe est volé. Une session est piratée. Un compte de service est utilisé à mauvais escient. Un utilisateur légitime se connecte soudainement depuis un emplacement inattendu, accède à un système qu'il n'a jamais utilisé auparavant ou commence à se comporter de manière inhabituelle.
Cela crée une opportunité pour MSSP pour répondre à une question bien plus pertinente :

Que font vos identités en ce moment – ​​et lesquelles devriez-vous craindre ?
Avec Stellar Cyber, les MSSP peuvent transformer ces signaux en un service géré récurrent.

Pas un outil d'identité de plus. Une véritable analyse de l'identité.


Commencez par les données d'identité que possèdent déjà les clients.

Le premier avantage est simple : les MSSP n’ont pas besoin de créer une nouvelle pile d’identité.

Stellar Cyber ​​peut ingérer des données relatives à l'identité et les utiliser conjointement avec le reste des données de télémétrie de sécurité du client.
Pour Microsoft Entra ID, Stellar Cyber ​​peut collecter les journaux de connexion, les événements d'audit, les détections de risques, les informations sur les utilisateurs à risque, les profils d'utilisateurs et les connexions aux principaux de service. Les informations utilisateur issues d'Entra enrichissent les enregistrements Interflow de Stellar Cyber ​​et fournissent un contexte de profil pour l'analyse comportementale des utilisateurs.

Stellar Cyber ​​KB :  Connecteur Microsoft Entra ID
C’est important car le MSSP peut aller au-delà :

« Un événement d'identité s'est produit. » à :

« Cet utilisateur a eu un comportement différent, et voici ce qui s'est passé autour de cette identité. »

Voilà une conversation de service beaucoup plus précieuse.


Détecter le comportement pour lequel IAM n'a pas été conçu n'a pas été conçu.

Stellar Cyber ​​inclut déjà de multiples signaux comportementaux qui MSSP peuvent se transformer en réflexions axées sur l'identité.
Signal Ce que cela indique au MSSP
Voyage impossible Un utilisateur semble s'authentifier depuis des lieux qui ne sont pas réalistement accessibles dans le laps de temps observé.
Anomalie de localisation de connexion utilisateur Un utilisateur s'authentifie depuis un lieu inhabituel par rapport à son comportement antérieur.
Nombre de tentatives de connexion Une identité apparaît à partir d'un nombre anormal d'endroits.
Anomalie de l'heure de connexion Un utilisateur se connecte à une heure inhabituelle pour cette identité.
Anomalie d'accès aux ressources utilisateur Une identité accède à une ressource dont le comportement diffère de celui qu'elle adopte habituellement.

Bon nombre de ces détections sont explicitement étiquetées sur la plateforme comme « Analyse du comportement des utilisateurs » et « Détection d'identité ».

Base de connaissances Stellar Cyber : Détections par apprentissage automatique à partir des données de trafic

Stellar Cyber ​​6.6 améliore la fidélité de cette couche. Cette version ajoute une suppression personnalisable pour
Anomalies de voyage impossible et de localisation de connexion utilisateur, priorise les enregistrements contenant des noms d'utilisateur pour
Impossible Travel, et ajoute l'enrichissement ASN à ces alertes.

Stellar Cyber ​​KB : notes de version 6.6

Vous ne cherchez pas à monétiser plus d'alertes. Vous cherchez à monétiser de meilleures réponses.


Intégrez l'identité au récit de l'attaque

C’est là que le service se distingue. Une alerte basée uniquement sur l’identité peut indiquer à un analyste qu’une connexion semble suspecte. Elle ne peut cependant pas nécessairement expliquer ce qui s’est passé ensuite.

La vue Analyse de cas de Stellar Cyber ​​permet aux utilisateurs d'associer des hôtes, des processus, des fichiers, des services, des URL et d'autres entités dans une représentation graphique des attaques. Depuis la version 6.3, Stellar Cyber ​​peut associer les utilisateurs à des hôtes connexes même si l'événement sous-jacent n'est pas classé comme UBA (User Business Activity). Base de connaissances Stellar Cyber : Analyse de cas

C'est beaucoup plus convaincant que de transmettre une alerte de voyage impossible au client et de lui demander.
les laisser enquêter.

Le service devient :


Utilisez l'automatisation pour que l'économie fonctionne

Un nouveau service géré ne fonctionne que si le MSSP peut le fournir sans ajouter d'analystes au même rythme qu'il ajoute des clients.

La fonction de triage automatique des alertes de Stellar Cyber ​​peut analyser automatiquement les alertes et attribuer des verdicts tels que « Vrai positif », « Vrai positif bénin », « Faux positif » ou « Non concluant ». Dans la version 6.6, les analystes peuvent filtrer ces verdicts directement dans les vues Tableau des alertes et Chasse aux menaces, et accéder aux actions de réponse depuis la page de triage.
Stellar Cyber ​​KB :  Notes de mise à jour de 6.6

L'enquête peut également intégrer des recherches d'identité en temps réel provenant d'intégrations telles qu'Okta et Microsoft Entra ID, ainsi que des données de télémétrie des terminaux, des renseignements sur les menaces et d'autres preuves.
Stellar Cyber ​​KB :  Performances du triage automatique des alertes

La machine effectue l'enrichissement répétitif et l'analyse préliminaire. L'analyste se concentre sur les activités d'identité qui méritent une attention particulière.

C’est ce qui facilite l’extension du service à plusieurs locataires.


Ne vous arrêtez pas à la détection

Ce qui importe finalement aux clients, c'est ce qui se passe après la découverte d'un élément suspect.

Pour Microsoft Entra ID, Stellar Cyber ​​prend en charge des actions de réponse telles que la désactivation d'un utilisateur, la confirmation d'une compromission de compte, la révocation des sessions de connexion existantes, la suppression du risque utilisateur, le retrait d'un utilisateur d'un groupe et l'ajout d'un utilisateur à un groupe. Ces actions dépendent des licences et autorisations Microsoft appropriées.
Stellar Cyber ​​KB : Connecteur Microsoft Entra ID et actions de réponse

Cela offre aux MSSP une voie naturelle vers les niveaux de service :

Niveau de service potentiel La valeur client
Surveillance et analyse de l'identité Détecter et signaler les anomalies d'identité significatives.
Enquête sur l'identité gérée Ajouter la validation de l'analyste, la corrélation et le contexte du cas.
Réponse d'identité gérée Ajoutez des scénarios de réponse approuvés par le client, tels que la révocation de session ou la désactivation de compte.

Mettez en valeur la valeur ajoutée pour que les clients la perçoivent.

Il s'agit peut-être de l'élément le plus important du modèle commercial. Les clients ont besoin de voir ce que le MSSP a fait.

Stellar Cyber ​​permet de générer des rapports récurrents spécifiques à chaque locataire, ainsi que des tableaux de bord exportés. Un fournisseur de services de sécurité gérés (MSSP) peut générer des rapports distincts pour chaque locataire, les programmer quotidiennement, hebdomadairement ou mensuellement, et s'assurer que chaque locataire ne reçoive que ses propres informations. La marque du groupe de locataires peut également remplacer celle de Stellar Cyber ​​sur les rapports compatibles.
Stellar Cyber ​​KB : Rapports

Cela permet de générer un rapport reproductible sur la sécurité des identités, affichant :

Voici les personnes qui ont modifié les comportements. Voici ce que nous avons étudié. Voici ce qui a compté. Voici ce que nous avons fait.

Cela rend visible l'efficacité de la sécurité invisible. Et la valeur visible favorise la fidélisation.


Conçu pour offrir des services à l'ensemble des clients, et non à un seul client à la fois.

La dernière pièce du puzzle est l'échelle. L'architecture multi-locataires de Stellar Cyber ​​est conçue pour prendre en charge les MSSP, notamment la ségrégation des données des locataires, la personnalisation de l'apprentissage automatique et les vues opérationnelles centralisées.
Stellar Cyber ​​KB : Vue d'ensemble de l'administrateur et multi-locataire

Des rapports peuvent être générés automatiquement pour chaque locataire. Dans les scénarios pris en charge, un capteur modulaire peut également ingérer les journaux de plusieurs locataires tout en préservant l'identité correcte du locataire dans les enregistrements.
Stellar Cyber ​​KB :  Ingestion de journaux multi-locataires

L'administration des licences permet également de visualiser l'allocation et l'utilisation des licences par locataire, ce qui permet aux MSSP de comprendre la consommation de capacité chez leurs clients.
Stellar Cyber ​​KB : Licence système

Concevez le service une seule fois. Déployez-le auprès de toute la clientèle.


Des signaux d'identité aux revenus récurrents

Vos clients disposent déjà d'une infrastructure d'identité.
Ce qui manque à beaucoup d'entre eux, c'est une équipe qui demande constamment :

C’est là qu’un MSSP peut apporter une valeur ajoutée.
Stellar Cyber ​​assure la télémétrie d'identité, la détection comportementale, la corrélation, l'investigation et la réponse.
et les rapports multi-locataires nécessaires pour transformer ces questions en une offre gérée.

Remonter en haut