Le goulot d'étranglement caché des opérations de sécurité : obtenir les bonnes données et les bonnes actions.

Chaque équipe de sécurité souhaite de meilleurs résultats.

Détection plus rapide. Triage plus rapide. Enquête plus rapide. Intervention plus rapide.
Mais de nombreuses équipes sont ralenties par un problème moins visible : les frictions opérationnelles.

Un client possède une source de données qui n'est pas encore prise en charge. Un analyseur syntaxique doit être développé. Le format des journaux est complexe.
Un scénario de recherche fonctionne dans un environnement, mais pas dans un autre. Une action de réponse oblige les analystes à quitter le dossier et à accéder à une console distincte. Un tableau de bord existe, mais la personne compétente ne peut pas le trouver facilement. Une requête doit être reconstruite à partir de filtres déjà créés par un analyste.

Aucun de ces problèmes ne semble dramatique pris individuellement.

Ensemble, ils déterminent si un SecOps L'environnement peut évoluer.

Pour MSSPCes frictions affectent directement la rapidité d'intégration, les marges de service et le délai de rentabilisation pour le client. Pour les équipes de sécurité aux effectifs réduits, elles créent des angles morts et une charge de travail manuelle qu'elles ne peuvent pas absorber.

Stellar Cyber ​​6.5 se concentre sur cette couche cachée de la performance SecOps : faciliter l'importation des données, leur normalisation, leur recherche, leur exploitation et la gestion des opérations à grande échelle.

Le problème de mise à l'échelle est souvent un problème d'intégration des données

Les équipes de sécurité ne peuvent pas détecter les menaces à partir de données télémétriques qu'elles ne peuvent pas intégrer.

Ils ne peuvent établir de corrélation avec ce qu'ils ne peuvent normaliser. Ils ne peuvent enquêter sur ce qu'ils ne comprennent pas.

C’est pourquoi le développement de l’analyseur syntaxique n’est pas un détail technique administratif. C’est un enjeu de sécurité.

Chaque environnement possède des données de télémétrie uniques. Les fournisseurs de services de sécurité gérés (MSSP) le constatent quotidiennement. Un client utilise un pare-feu spécifique, un autre un fournisseur VPN régional, et un autre encore dispose d'une infrastructure spécialisée, de systèmes existants, d'outils DLP, de plateformes de transfert de fichiers, de technologies d'accès à distance, de produits de sécurité API ou d'applications personnalisées.

Si l'intégration de ces données télémétriques nécessite de longs cycles de fournisseur ou une ingénierie personnalisée à chaque fois, le programme de sécurité ralentit avant même de commencer à apporter de la valeur.

Stellar Cyber ​​6.5 introduit Parser Studio en accès anticipé pour contribuer à résoudre ce problème.
Parser Studio offre aux clients et partenaires un espace de travail en libre-service pour créer, gérer, tester et activer des analyseurs syntaxiques personnalisés. Les équipes peuvent visualiser les analyseurs syntaxiques intégrés et personnalisés, cloner les analyseurs syntaxiques modulaires compatibles, tester leur comportement avant déploiement et les activer pour l'ingestion en production.

Pour les fournisseurs de services de sécurité gérés (MSSP), cela permet de raccourcir les cycles d'intégration des clients et de réduire la dépendance aux outils d'analyse fournis par les prestataires. Pour les équipes en entreprise, cela facilite l'intégration plus rapide des données de télémétrie personnalisées, spécialisées ou difficiles à normaliser dans le flux de travail de sécurité.

Le contrôle de l'analyseur syntaxique est un contrôle de visibilité

La couverture de l'analyseur syntaxique détermine ce que les équipes de sécurité peuvent voir.

Si les données ne peuvent être analysées correctement, elles risquent d'arriver sans les champs, le contexte, les entités ou la normalisation nécessaires. Cela compromet la détection, la corrélation, l'investigation, le signalement et la réponse.

Stellar Cyber ​​6.5 étend la couverture de l'analyseur à un large éventail de technologies, notamment les pare-feu, les VPN, les passerelles Web, les outils de point de terminaison, la sécurité des API, la DLP, le transfert de fichiers, l'accès à distance, l'infrastructure réseau, la sécurité du courrier électronique et les systèmes liés au cloud.

C'est important car les attaques modernes franchissent plusieurs domaines.
Un seul incident peut impliquer une connexion VPN, une anomalie d'identité, une activité sur un terminal, un événement de pare-feu, un transfert SMB, une modification de la configuration cloud, un courriel suspect et un déplacement de données. Si seule une partie de ces données télémétriques est normalisée, l'équipe n'aura qu'une vision partielle de la situation.

L'extension de la couverture de l'analyseur syntaxique permet de rassembler davantage de preuves dans un seul environnement opérationnel, afin que les équipes puissent examiner la situation dans son ensemble plutôt que des fragments.

Pour les fournisseurs de services de sécurité gérés (MSSP), cela signifie une prise en charge plus étendue des environnements clients diversifiés. Pour les équipes réduites, cela signifie moins d'angles morts et moins de travail manuel de compilation des preuves.

Les intégrations ne sont pas des cases à cocher.

Les fournisseurs de solutions de sécurité parlent souvent des intégrations comme d'un chiffre.

Des centaines d'intégrations. Des milliers d'intégrations. Un diaporama géant avec logo.

Mais les intégrations ne sont pas précieuses en soi. Elles le sont lorsqu'elles aident les équipes à centraliser les données, à comprendre la situation et à agir plus rapidement.
Stellar Cyber ​​6.5 intègre de nouveaux connecteurs pour Microsoft Graph Message Trace, NordStellar, ManageEngine Endpoint Central et Firewalla Managed Security Portal. Ces connecteurs permettent d'intégrer davantage de données de télémétrie pertinentes à la plateforme.

Cette version ajoute également de nouvelles options de réponse grâce à des intégrations améliorées avec Netskope, Trend Micro Vision One et Palo Alto Networks Cortex. XDRCes actions permettent aux analystes de bloquer des destinations, de mettre en quarantaine des utilisateurs, d'isoler des points de terminaison, de mettre en quarantaine des messages électroniques, de rétablir les connexions des points de terminaison et de prendre d'autres mesures de réponse directement à partir du flux de travail d'enquête.

La réponse ne doit pas être dissociée de l'enquête.

Si un analyste doit quitter le dossier, ouvrir une autre console, rechercher la même entité, vérifier à nouveau le contexte et exécuter manuellement une réponse, du temps est perdu et le risque augmente.

Une réponse intégrée réduit le changement d'outils et aide les équipes à passer de l'enquête à l'action tout en gardant les preuves sous les yeux.

La chasse automatisée doit être réutilisable.

La chasse aux menaces est un outil puissant, mais sa mise en œuvre peut s'avérer difficile.

Un bon guide de recherche de menaces créé par un analyste ne doit pas rester cantonné à un seul environnement. Les fournisseurs de services de sécurité gérés (MSSP) doivent réutiliser et standardiser les flux de travail de recherche entre les différents environnements. Les équipes en entreprise doivent pouvoir déplacer le contenu entre les environnements de développement, de test et de production. Les analystes doivent avoir la certitude que les recherches s'exécuteront de manière fiable, même dans des environnements à fort volume de données.

Stellar Cyber ​​6.5 ajoute l'importation et l'exportation des playbooks de chasse aux menaces automatisée, ce qui facilite le déplacement des playbooks entre les environnements, la standardisation des flux de travail de chasse et la réutilisation du contenu entre les clients ou les étapes de déploiement.

Cela permet de transformer la recherche de talents, activité ponctuelle d'un analyste, en une pratique opérationnelle reproductible.

Cette version améliore également la gestion des grands ensembles de résultats et des requêtes chaînées, ce qui contribue à la fiabilité dans les environnements à fort volume de données. Les détails de la dernière exécution et l'état de l'indexation offrent une meilleure visibilité opérationnelle, permettant aux équipes de vérifier si les recherches ont abouti, si les données étaient prêtes et si les résultats sont fiables.

Un programme de chasse qui ne peut être étendu devient un exercice manuel.

Un programme de chasse portable, visible et fiable devient une capacité opérationnelle.

Un meilleur flux de travail transforme l'analyse en connaissances réutilisables

La productivité des opérations de sécurité ne se résume pas aux moteurs de détection et aux modèles d'IA. Elle concerne également la facilité d'utilisation au quotidien.

Les analystes peuvent-ils trouver le tableau de bord dont ils ont besoin ? Les responsables peuvent-ils voir les informations importantes ? Les administrateurs peuvent-ils gérer les vues en fonction des autorisations ? Un filtre d’investigation peut-il être transformé en requête réutilisable ?

Stellar Cyber ​​6.5 introduit Dashboard Hub, une page d'accueil centralisée pour les tableaux de bord et les graphiques. Les analystes, les administrateurs et les responsables peuvent ainsi consulter, ouvrir et gérer plus facilement les tableaux de bord en fonction de leurs autorisations.

Cette version permet également aux analystes de construire une requête à partir de filtres actifs, transformant ainsi les filtres d'investigation en requêtes réutilisables sans avoir à reconstruire la logique manuellement.
C'est utile car un bon travail d'analyste ne doit pas disparaître une fois l'enquête terminée.

Si un analyste affine une investigation grâce à un ensemble de filtres pertinents, cette logique peut être réutilisée comme requête de recherche. À terme, cela permet aux équipes de transformer l'expertise individuelle en connaissances opérationnelles partagées.
Les petites améliorations apportées au flux de travail ont un effet cumulatif.

Ils réduisent le nombre de clics. Ils réduisent les erreurs. Ils réduisent les reprises. Ils aident les équipes à consacrer plus de temps à l'analyse des menaces et moins de temps à la navigation dans les outils.

Conclusion

Les meilleures plateformes de sécurité ne se contentent pas de détecter les menaces.

Elles facilitent l'intégration des données pertinentes, leur normalisation, leur analyse, leur recherche, la réponse à partir de ces données et la gestion de l'ensemble des opérations à grande échelle.

Stellar Cyber ​​6.5 renforce cette base opérationnelle grâce à Parser Studio, une couverture d'analyse syntaxique étendue, de nouveaux connecteurs, des actions de réponse améliorées, des améliorations de la recherche automatisée, Dashboard Hub et des flux de travail de requêtes réutilisables.

Pour les MSSP et les équipes de sécurité réduites, ces améliorations optimisent les mécanismes des opérations de sécurité : intégration plus rapide, visibilité accrue, contenu plus réutilisable, moins de travail manuel, meilleure réactivité et prestation de services plus évolutive.

C’est ainsi que le contrôle opérationnel se traduit par de meilleurs résultats en matière de sécurité.

Remonter en haut