
Les MSSP traitent tous un nombre écrasant d'alertes quotidiennement - mais comment les partenaires les plus performants gèrent-ils l'afflux ?
Le secteur des fournisseurs de services de sécurité gérés (MSSP) a connu une forte augmentation des attaques contre les fournisseurs de services gérés (MSP) et leurs partenaires cette année. Cela a entraîné plusieurs nouvelles attaques ciblant divers outils, des solutions RMM aux applications. Nous sommes tous confrontés quotidiennement à un nombre considérable d'alertes ; comment les partenaires les plus performants gèrent-ils cette situation ?
Commencez par la chaîne de destruction. Le cadre le plus populaire aujourd'hui est le MITRE cadre d'attaque. Si vous pouvez analyser vos alertes sous cet angle, vous pouvez commencer à réduire votre SOC Réduisez considérablement la charge de travail des équipes. Commencez par la phase de reconnaissance. Pourquoi par là ? Parce que si vous coupez les connexions avant que les attaquants ne prennent pied, vous pouvez éliminer une grande partie du travail de recherche et de nettoyage que votre équipe effectue actuellement.

Un bon exemple est log4j. Cela a été une grande nuisance pour le dernier mois ou plus. De nombreux attaquants en profitent car cela crée actuellement beaucoup de bruit. D'une certaine manière, il a été amplifié par le crowdsourcing par plusieurs groupes d'attaque - plus il y a d'attaquants qui l'utilisent, plus vous verrez d'alertes qui y sont liées.
Ces analyses initiales ne fournissent aucune charge utile, mais elles créent une tonne de travail pour votre SOC. Si vous pouvez connecter l'analyse à la communication avec un actif de votre réseau, vous pouvez limiter votre réponse aux menaces réelles envers votre client. C'est un domaine où l'apprentissage automatique peut améliorer considérablement vos chances de réussite.
En exploitant l'apprentissage automatique non supervisé, vous pouvez déterminer si une machine a déjà communiqué avec un hôte externe ou exécuté une application spécifique comme Log4j . Plus important encore, vous pouvez détecter toute exfiltration de données. Stellar Cyber a développé une plateforme qui intègre ces informations au cadre d'attaque MITRE afin d'identifier rapidement ce comportement, de l'intégrer à la chaîne d'attaque et de recommander une stratégie de remédiation. Fort de ce contexte, vous pouvez adopter une approche de réponse beaucoup plus ciblée, sans avoir besoin d'acquérir ni de déployer des solutions de détection spécifiques auprès de différents fournisseurs.
De plus, si vous détectez une connexion à un hôte malveillant connu, vous pouvez la terminer automatiquement au niveau du pare-feu et de l'appareil. Grâce aux règles de recherche de menaces automatisées, vous pouvez sélectionner une détection, définir la condition, et la plateforme Stellar Cyber peut déclencher la réponse via des intégrations avec votre pare-feu et votre outil EDR . En définitive, cela permet d'atteindre trois objectifs très importants :
- Réduisez le temps de détection des événements réels.
- Éteignez le bruit.
- Automatisez la réponse pour réduire les risques.
Avec une plateforme entièrement intégrée qui prend en charge ces tâches, c'est très simple. Pour en savoir plus, n'hésitez pas à contacter Brian Stoner chez Stellar Cyber.


