हर सुरक्षा टीम बेहतर परिणाम चाहती है।
तेजी से पता लगाना। तेजी से प्राथमिक उपचार। तेजी से जांच। तेजी से प्रतिक्रिया।
लेकिन कई टीमें एक कम दिखाई देने वाली समस्या के कारण धीमी पड़ जाती हैं: परिचालन संबंधी घर्षण।
एक ग्राहक के पास एक ऐसा डेटा स्रोत है जो अभी तक समर्थित नहीं है। एक पार्सर बनाने की आवश्यकता है। लॉग का प्रारूप अव्यवस्थित है।
एक हंटिंग प्लेबुक एक वातावरण में काम करती है लेकिन दूसरे में नहीं। प्रतिक्रियात्मक कार्रवाई के लिए विश्लेषकों को केस छोड़कर एक अलग कंसोल में जाना पड़ता है। डैशबोर्ड मौजूद है, लेकिन सही व्यक्ति उसे आसानी से नहीं ढूंढ पाता। एक क्वेरी को विश्लेषक द्वारा पहले से बनाए गए फ़िल्टरों से दोबारा बनाना पड़ता है।
इनमें से कोई भी मुद्दा अपने आप में नाटकीय नहीं लगता।
वे मिलकर यह तय करते हैं कि क्या सेकऑप्स वातावरण को बढ़ाया जा सकता है।
के लिए एमएसएसपीयह व्यवधान सीधे तौर पर ऑनबोर्डिंग की गति, सेवा मार्जिन और ग्राहक को मिलने वाले लाभ के समय को प्रभावित करता है। सीमित संसाधनों वाली सुरक्षा टीमों के लिए, यह ऐसे अनदेखे पहलू और मैन्युअल कार्य उत्पन्न करता है जिन्हें संभालने की क्षमता उनमें नहीं होती।
स्टेलर साइबर 6.5 सुरक्षा संचालन प्रदर्शन की इस छिपी हुई परत पर ध्यान केंद्रित करता है: डेटा को लाना, उसे सामान्य करना, उसमें खोज करना, उस पर कार्रवाई करना और बड़े पैमाने पर संचालन का प्रबंधन करना आसान बनाना।
स्केलिंग की समस्या अक्सर डेटा ऑनबोर्डिंग की समस्या होती है।
सुरक्षा टीमें उन टेलीमेट्री डेटा के माध्यम से खतरों का पता नहीं लगा सकतीं जिन्हें वे ग्रहण नहीं कर सकतीं।
वे उन चीजों के बीच संबंध स्थापित नहीं कर सकते जिन्हें वे सामान्य नहीं मान सकते। वे उन चीजों की जांच नहीं कर सकते जिन्हें वे समझ नहीं सकते।
इसीलिए पार्सर का विकास कोई तकनीकी पहलू नहीं है, बल्कि यह सुरक्षा से जुड़ा एक महत्वपूर्ण मुद्दा है।
हर वातावरण की अपनी अनूठी टेलीमेट्री होती है। एमएसएसपी इसे हर दिन देखते हैं। एक ग्राहक एक विशेष फ़ायरवॉल का उपयोग करता है। दूसरा क्षेत्रीय वीपीएन प्रदाता का उपयोग करता है। किसी अन्य के पास विशेष बुनियादी ढांचा, पुराने सिस्टम, डीएलपी उपकरण, फ़ाइल स्थानांतरण प्लेटफ़ॉर्म, रिमोट एक्सेस तकनीकें, एपीआई सुरक्षा उत्पाद या कस्टम एप्लिकेशन होते हैं।
यदि टेलीमेट्री को ऑनबोर्ड करने के लिए हर बार लंबे विक्रेता चक्र या कस्टम इंजीनियरिंग की आवश्यकता होती है, तो सुरक्षा कार्यक्रम मूल्य प्रदान करना शुरू करने से पहले ही धीमा हो जाता है।
स्टेलर साइबर 6.5 इस समस्या के समाधान में मदद करने के लिए अर्ली एक्सेस में पार्सर स्टूडियो पेश करता है।
पार्सर स्टूडियो ग्राहकों और भागीदारों को कस्टम पार्सर बनाने, प्रबंधित करने, परीक्षण करने और सक्रिय करने के लिए एक स्व-सेवा कार्यक्षेत्र प्रदान करता है। टीमें अंतर्निहित और कस्टम पार्सर देख सकती हैं, समर्थित मॉड्यूलर पार्सर को क्लोन कर सकती हैं, परिनियोजन से पहले पार्सर के व्यवहार का परीक्षण कर सकती हैं और उत्पादन में उपयोग के लिए पार्सर को सक्रिय कर सकती हैं।
MSSP के लिए, इससे ग्राहक ऑनबोर्डिंग चक्र छोटा हो सकता है और विक्रेता द्वारा प्रदान किए गए पार्सर कार्य पर निर्भरता कम हो सकती है। एंटरप्राइज़ टीमों के लिए, यह कस्टम, विशिष्ट या सामान्यीकरण में कठिन टेलीमेट्री को सुरक्षा वर्कफ़्लो में तेज़ी से लाने में मदद करता है।
पार्सर नियंत्रण दृश्यता नियंत्रण है
पार्सर कवरेज यह निर्धारित करता है कि सुरक्षा टीमें क्या देख सकती हैं।
यदि डेटा को सही ढंग से पार्स नहीं किया जा सकता है, तो यह सही फ़ील्ड, संदर्भ, संस्थाओं या मानकीकरण के बिना प्राप्त हो सकता है। इससे पहचान, सहसंबंध, जांच, रिपोर्टिंग और प्रतिक्रिया कमजोर हो जाती है।
स्टेलर साइबर 6.5 फायरवॉल, वीपीएन, वेब गेटवे, एंडपॉइंट टूल्स, एपीआई सुरक्षा, डीएलपी, फाइल ट्रांसफर, रिमोट एक्सेस, नेटवर्क इंफ्रास्ट्रक्चर, ईमेल सुरक्षा और क्लाउड से संबंधित सिस्टम सहित प्रौद्योगिकियों की एक विस्तृत श्रृंखला में पार्सर कवरेज का विस्तार करता है।
यह महत्वपूर्ण है क्योंकि आधुनिक हमले विभिन्न डोमेन को पार करते हैं।
किसी एक घटना में वीपीएन लॉगिन, पहचान संबंधी विसंगति, एंडपॉइंट गतिविधि, फ़ायरवॉल घटना, एसएमबी स्थानांतरण, क्लाउड कॉन्फ़िगरेशन परिवर्तन, संदिग्ध ईमेल और डेटा स्थानांतरण शामिल हो सकते हैं। यदि उस टेलीमेट्री का केवल कुछ हिस्सा ही सामान्यीकृत किया जाता है, तो टीम को पूरी कहानी का केवल एक हिस्सा ही पता चलता है।
विस्तारित पार्सर कवरेज से अधिक से अधिक साक्ष्यों को एक ही ऑपरेटिंग वातावरण में लाने में मदद मिलती है ताकि टीमें टुकड़ों के बजाय पूरी तस्वीर की जांच कर सकें।
एमएसएसपी के लिए, इसका मतलब है विविध ग्राहक परिवेशों के लिए व्यापक समर्थन। छोटी टीमों के लिए, इसका मतलब है कम कमियां और सबूतों को जोड़ने में कम मैन्युअल काम।
एकीकरण चेकबॉक्स नहीं हैं
सुरक्षा विक्रेता अक्सर एकीकरण को एक संख्या के रूप में बताते हैं।
सैकड़ों एकीकरण। हजारों एकीकरण। एक विशाल लोगो स्लाइड।
लेकिन एकीकरण सिर्फ इसलिए मूल्यवान नहीं होते क्योंकि वे मौजूद हैं। वे तब मूल्यवान होते हैं जब वे टीमों को डेटा प्राप्त करने, यह समझने में मदद करते हैं कि क्या हो रहा है और तेजी से कार्रवाई करने में सक्षम बनाते हैं।
स्टेलर साइबर 6.5 में माइक्रोसॉफ्ट ग्राफ मैसेज ट्रेस, नॉर्डस्टेलर, मैनेजइंजन एंडपॉइंट सेंट्रल और फायरवाला मैनेज्ड सिक्योरिटी पोर्टल के लिए नए कनेक्टर जोड़े गए हैं। ये कनेक्टर प्लेटफॉर्म में अधिक प्रासंगिक टेलीमेट्री लाने में मदद करते हैं।
इस रिलीज़ में Netskope, Trend Micro Vision One और Palo Alto Networks Cortex के साथ बेहतर एकीकरण के माध्यम से नए प्रतिक्रिया विकल्प भी जोड़े गए हैं। XDRइन कार्रवाइयों से विश्लेषकों को गंतव्यों को अवरुद्ध करने, उपयोगकर्ताओं को क्वारंटाइन करने, एंडपॉइंट्स को अलग करने, ईमेल संदेशों को क्वारंटाइन करने, एंडपॉइंट कनेक्शनों को बहाल करने और जांच वर्कफ़्लो से सीधे अन्य प्रतिक्रियात्मक कदम उठाने की अनुमति मिलती है।
प्रतिक्रिया को जांच से अलग नहीं किया जाना चाहिए।
यदि किसी विश्लेषक को मामले को बीच में ही छोड़ना पड़े, दूसरा कंसोल खोलना पड़े, उसी इकाई की खोज करनी पड़े, संदर्भ को फिर से सत्यापित करना पड़े और मैन्युअल रूप से प्रतिक्रिया देनी पड़े, तो समय की बर्बादी होती है और जोखिम बढ़ जाता है।
एकीकृत प्रतिक्रिया से टूल स्विचिंग कम हो जाती है और टीमों को साक्ष्य को ध्यान में रखते हुए जांच से कार्रवाई की ओर बढ़ने में मदद मिलती है।
स्वचालित शिकार प्रणाली पुन: प्रयोज्य होनी चाहिए।
खतरों की पहचान करना एक शक्तिशाली तकनीक है, लेकिन इसे व्यवहार में लाना कठिन हो सकता है।
किसी एक विश्लेषक द्वारा तैयार की गई प्रभावी खोज रणनीति को एक ही परिवेश तक सीमित नहीं रखना चाहिए। MSSP को विभिन्न टेनेंट्स में खोज वर्कफ़्लो का पुन: उपयोग और मानकीकरण करना आवश्यक है। एंटरप्राइज़ टीमों को विकास, परीक्षण और उत्पादन परिवेशों के बीच सामग्री को स्थानांतरित करने की आवश्यकता होती है। विश्लेषकों को यह विश्वास होना चाहिए कि अधिक मात्रा वाले परिवेशों में भी खोज कार्य विश्वसनीय रूप से चलेंगे।
स्टेलर साइबर 6.5 में ऑटोमेटेड थ्रेट हंटिंग प्लेबुक्स के लिए आयात और निर्यात की सुविधा जोड़ी गई है, जिससे प्लेबुक्स को विभिन्न वातावरणों के बीच स्थानांतरित करना, हंटिंग वर्कफ़्लो को मानकीकृत करना और ग्राहकों या परिनियोजन चरणों में सामग्री का पुन: उपयोग करना आसान हो जाता है।
इससे खोजबीन को एक बार की विश्लेषक गतिविधि से बदलकर एक दोहराने योग्य परिचालन पद्धति में बदलने में मदद मिलती है।
इस रिलीज़ से बड़े रिजल्ट सेट को संभालने और चेन क्वेरीज़ में भी सुधार हुआ है, जिससे अधिक मात्रा वाले वातावरण में विश्वसनीयता बढ़ती है। पिछली बार चलाए गए क्वेरीज़ का विवरण और इंडेक्सिंग की स्थिति बेहतर परिचालन दृश्यता प्रदान करती है, जिससे टीमों को यह समझने में मदद मिलती है कि क्वेरी सफलतापूर्वक चली या नहीं, डेटा तैयार था या नहीं और परिणाम विश्वसनीय हैं या नहीं।
एक ऐसा शिकार कार्यक्रम जिसे बड़े पैमाने पर लागू नहीं किया जा सकता, वह एक मैनुअल प्रक्रिया बन जाता है।
एक ऐसा शिकार कार्यक्रम जो पोर्टेबल, दृश्यमान और विश्वसनीय हो, एक परिचालन क्षमता बन जाता है।
बेहतर कार्यप्रवाह विश्लेषण को पुनः प्रयोज्य ज्ञान में बदल देता है
SecOps की उत्पादकता केवल डिटेक्शन इंजन और AI मॉडल तक ही सीमित नहीं है। यह रोजमर्रा के उपयोग में आसानी से भी जुड़ी हुई है।
क्या विश्लेषकों को आवश्यक डैशबोर्ड मिल सकता है? क्या प्रबंधक महत्वपूर्ण जानकारी देख सकते हैं? क्या प्रशासक अनुमतियों के आधार पर दृश्यों का प्रबंधन कर सकते हैं? क्या जांच फ़िल्टर एक पुन: प्रयोज्य क्वेरी बन सकता है?
स्टेलर साइबर 6.5 में डैशबोर्ड हब पेश किया गया है, जो डैशबोर्ड और चार्ट के लिए एक केंद्रीय लैंडिंग पेज है। विश्लेषक, प्रशासक और प्रबंधक अपनी अनुमतियों के आधार पर डैशबोर्ड को अधिक आसानी से ब्राउज़ कर सकते हैं, खोल सकते हैं और प्रबंधित कर सकते हैं।
इस रिलीज से विश्लेषकों को सक्रिय फिल्टर से क्वेरी बनाने की सुविधा भी मिलती है, जिससे जांच फिल्टर को मैन्युअल रूप से लॉजिक को फिर से बनाए बिना पुन: प्रयोज्य क्वेरी में बदला जा सकता है।
यह उपयोगी है क्योंकि किसी जांच के समाप्त होने पर अच्छे विश्लेषक के काम को गायब नहीं होना चाहिए।
यदि कोई विश्लेषक उपयोगी फ़िल्टरों के एक समूह का उपयोग करके किसी जांच को सीमित करता है, तो वह तर्क एक पुन: उपयोग योग्य खोज या खोज क्वेरी बन सकता है। समय के साथ, यह टीमों को व्यक्तिगत विशेषज्ञता को साझा परिचालन ज्ञान में बदलने में मदद करता है।
कार्यप्रवाह में छोटे-छोटे सुधार मिलकर बड़ा प्रभाव पैदा करते हैं।
वे क्लिक्स को कम करते हैं। वे त्रुटियों को कम करते हैं। वे दोबारा काम करने की आवश्यकता को कम करते हैं। वे टीमों को खतरों की जांच करने में अधिक समय और टूल्स को समझने में कम समय बिताने में मदद करते हैं।
नीचे पंक्ति
सर्वश्रेष्ठ सुरक्षा प्लेटफॉर्म केवल खतरों का पता ही नहीं लगाते।
वे सही डेटा लाना, उसे सामान्यीकृत करना, उसकी जांच करना, उसमें खोजबीन करना, उसके आधार पर प्रतिक्रिया देना और पूरे ऑपरेशन को बड़े पैमाने पर प्रबंधित करना आसान बनाते हैं।
स्टेलर साइबर 6.5 पार्सर स्टूडियो, विस्तारित पार्सर कवरेज, नए कनेक्टर्स, बेहतर प्रतिक्रिया क्रियाओं, स्वचालित खोज सुधारों, डैशबोर्ड हब और पुन: प्रयोज्य क्वेरी वर्कफ़्लो के साथ उस परिचालन आधार को मजबूत करता है।
एमएसएसपी और छोटी सुरक्षा टीमों के लिए, ये सुधार सुरक्षा संचालन की कार्यप्रणाली को बेहतर बनाते हैं: तेज़ ऑनबोर्डिंग, व्यापक दृश्यता, अधिक पुन: प्रयोज्य सामग्री, कम मैन्युअल कार्य, बेहतर प्रतिक्रिया गति और अधिक स्केलेबल सेवा वितरण।
इसी तरह परिचालन नियंत्रण बेहतर सुरक्षा परिणामों में परिवर्तित होता है।


