Pelanggan Anda Sudah Memiliki IAM. Ubah Identity Signals Menjadi Layanan Terkelola Anda Berikutnya.

Mengapa MSSP Bertaruh pada AI—Namun Masih Kehilangan Kekuatan NDR

Bagaimana MSSP dapat menggunakan Stellar Cyber ​​untuk mengemas wawasan identitas ke dalam layanan terkelola yang tepat waktu dan terukur, yang menciptakan pendapatan berulang baru dan nilai pelanggan yang lebih dalam.

Peluangnya: mengubah telemetri identitas yang sudah dihasilkan pelanggan menjadi layanan terkelola yang mendeteksi perilaku abnormal, menghubungkannya dengan serangan yang lebih luas, memandu respons, dan membuktikan nilainya dengan pelaporan khusus untuk setiap penyewa.

MSSP selalu mencari layanan berikutnya yang benar-benar akan dibayar oleh pelanggan. Keamanan identitas mungkin merupakan salah satu peluang paling jelas saat ini. Sebagian besar pelanggan sudah memiliki IAM. Mereka memiliki Active Directory, Microsoft Entra ID, Okta, MFA, dan kebijakan akses. Alat-alat tersebut membantu menjawab pertanyaan penting:

Siapa yang seharusnya memiliki akses?
Namun, penyerang semakin sering beroperasi melalui identitas yang sudah memiliki akses.
Kata sandi dicuri. Sesi dibajak. Akun layanan disalahgunakan. Pengguna sah tiba-tiba masuk dari lokasi yang tidak terduga, mengakses sistem yang belum pernah mereka sentuh sebelumnya, atau mulai berperilaku tidak seperti biasanya.
Hal itu menciptakan peluang bagi MSSP untuk menjawab pertanyaan yang jauh lebih berharga:

Bagaimana kondisi identitas Anda saat ini – dan identitas mana yang seharusnya Anda khawatirkan?
Dengan Stellar Cyber, MSSP dapat mengubah sinyal-sinyal tersebut menjadi layanan terkelola yang berulang.

Bukan sekadar alat identitas biasa. Melainkan wawasan tentang identitas.


Mulailah dengan data identitas yang sudah dimiliki pelanggan.

Keuntungan pertama sangat sederhana: MSSP tidak perlu membuat tumpukan identitas baru.

Stellar Cyber ​​dapat menyerap data terkait identitas dan menggunakannya bersamaan dengan telemetri keamanan pelanggan lainnya.
Untuk Microsoft Entra ID, Stellar Cyber ​​dapat mengumpulkan log masuk, peristiwa audit, deteksi risiko, informasi pengguna berisiko, profil pengguna, dan data masuk prinsipal layanan. Informasi pengguna dari Entra memperkaya catatan Interflow Stellar Cyber ​​dan menyediakan konteks profil untuk Analisis Perilaku Pengguna.

Basis Pengetahuan Siber Stellar:  Konektor Microsoft Entra ID
Hal itu penting karena MSSP dapat melangkah lebih jauh:

“Terjadi peristiwa identitas.” menjadi:

“Pengguna ini berperilaku berbeda, dan berikut adalah apa yang terjadi seputar identitas tersebut.”

Itu adalah percakapan layanan yang jauh lebih berharga.


Mendeteksi perilaku yang tidak dirancang untuk dijelaskan oleh IAM.

Stellar Cyber ​​sudah menyertakan beberapa sinyal perilaku yang MSSP dapat berubah menjadi wawasan yang berfokus pada identitas.
Sinyal Apa yang disampaikannya kepada MSSP?
Perjalanan yang Mustahil Pengguna tampaknya melakukan autentikasi dari lokasi yang secara realistis tidak dapat dijangkau dalam waktu yang diamati.
Anomali Lokasi Login Pengguna Pengguna melakukan autentikasi dari lokasi yang tidak biasa dibandingkan dengan perilaku sebelumnya.
Jumlah Lokasi Upaya Login Suatu identitas muncul dari sejumlah lokasi yang tidak normal.
Anomali Waktu Login Seorang pengguna masuk pada waktu yang tidak lazim untuk identitas tersebut.
Anomali Akses Aset Pengguna Suatu identitas mengakses aset yang berbeda dari perilaku yang telah ditetapkan.

Banyak dari deteksi ini secara eksplisit diberi label di platform sebagai Analisis Perilaku Pengguna dan Deteksi Identitas.

Stellar Cyber ​​KB: Deteksi ML menggunakan data lalu lintas

Stellar Cyber ​​6.6 meningkatkan fidelitas lapisan ini. Rilis ini menambahkan penekanan yang dapat disesuaikan untuk
Anomali Perjalanan Mustahil dan Lokasi Login Pengguna, memprioritaskan catatan yang berisi nama pengguna untuk
Impossible Travel, dan menambahkan pengayaan ASN pada peringatan tersebut.

Catatan rilis Stellar Cyber ​​KB: 6.6

Anda tidak mencoba memonetisasi lebih banyak notifikasi. Anda mencoba memonetisasi jawaban yang lebih baik.


Jadikan identitas sebagai bagian dari cerita penyerangan.

Di sinilah layanan tersebut menjadi berbeda. Sebuah peringatan yang hanya berisi identitas dapat memberi tahu analis bahwa sebuah login tampak mencurigakan. Namun, peringatan tersebut belum tentu dapat menjelaskan apa yang terjadi selanjutnya.

Tampilan Analisis Kasus Stellar Cyber ​​menghubungkan pengguna dengan host, proses, file, layanan, URL, dan entitas lainnya dalam tampilan serangan grafis. Sejak versi 6.3, Stellar Cyber ​​dapat menghubungkan pengguna ke host terkait bahkan ketika peristiwa yang mendasarinya sendiri tidak diklasifikasikan sebagai UBA (Unified Business Attack). Basis Pengetahuan Stellar Cyber: Analisis Kasus

Itu jauh lebih meyakinkan daripada meneruskan peringatan Impossible Travel kepada pelanggan dan bertanya
mereka untuk menyelidiki.

Layanan tersebut menjadi:


Gunakan otomatisasi untuk membuat ekonomi berjalan dengan baik.

Layanan terkelola baru hanya akan berfungsi jika MSSP dapat menyediakannya tanpa menambah analis dengan laju yang sama dengan penambahan pelanggan.

Fitur Alert Auto Triage dari Stellar Cyber ​​dapat secara otomatis menyelidiki peringatan dan memberikan putusan seperti True Positive, Benign True Positive, False Positive, atau Inconclusive. Pada versi 6.6, analis dapat memfilter berdasarkan putusan tersebut langsung di tampilan Alert Table dan Threat Hunting serta mengakses tindakan respons dari halaman triase.
Basis Pengetahuan Siber Stellar:  Catatan rilis 6.6

Investigasi ini juga dapat menggabungkan pencarian identitas secara real-time dari integrasi seperti Okta dan Microsoft Entra ID, bersama dengan telemetri titik akhir, intelijen ancaman, dan bukti lainnya.
Basis Pengetahuan Siber Stellar:  Kinerja Triage Otomatis Peringatan

Mesin melakukan pengayaan berulang dan investigasi awal. Analis berfokus pada aktivitas identitas yang layak mendapat perhatian.

Itulah yang membuat layanan ini lebih mudah untuk diskalakan di berbagai penyewa.


Jangan berhenti hanya pada deteksi.

Pada akhirnya, pelanggan peduli dengan apa yang terjadi setelah ditemukan sesuatu yang mencurigakan.

Untuk Microsoft Entra ID, Stellar Cyber ​​mendukung tindakan respons termasuk menonaktifkan pengguna, mengkonfirmasi pengguna sebagai terkompromikan, mencabut sesi masuk yang ada, mengabaikan risiko pengguna, menghapus pengguna dari grup, dan menambahkan pengguna ke grup. Tindakan tersebut bergantung pada lisensi dan izin Microsoft yang sesuai.
Basis Pengetahuan Siber Stellar: Konektor Microsoft Entra ID dan tindakan respons

Hal ini memberikan jalur alami bagi MSSP untuk mencapai tingkatan layanan:

Tingkat layanan potensial Nilai pelanggan
Pemantauan & Wawasan Identitas Mendeteksi dan melaporkan anomali identitas yang signifikan.
Investigasi Identitas Terkelola Tambahkan validasi analis, korelasi, dan konteks kasus.
Respons Identitas Terkelola Tambahkan panduan respons yang disetujui pelanggan, seperti pencabutan sesi atau penonaktifan akun.

Kemas nilai tersebut agar pelanggan dapat melihatnya.

Ini mungkin bagian terpenting dari model bisnis. Pelanggan perlu melihat apa yang telah dilakukan MSSP.

Stellar Cyber ​​dapat membuat laporan berkala khusus untuk setiap penyewa dan laporan dasbor yang diekspor. MSSP dapat menghasilkan laporan terpisah untuk setiap penyewa, menjadwalkannya setiap hari, mingguan, atau bulanan, dan memastikan setiap penyewa hanya menerima informasinya sendiri. Branding grup penyewa juga dapat menggantikan branding Stellar Cyber ​​pada laporan yang didukung.
Basis Pengetahuan Siber Stellar: Laporan

Hal ini memungkinkan untuk membuat Laporan Wawasan Keamanan Identitas yang dapat diulang dan menunjukkan:

Berikut adalah identitas-identitas yang mengubah perilaku. Inilah yang kami selidiki. Inilah yang menjadi penting. Inilah yang kami lakukan terkait hal itu.

Hal itu membuat pekerjaan keamanan yang tak terlihat menjadi terlihat. Dan nilai yang terlihat membantu mempertahankan pelanggan.


Dirancang untuk memberikan layanan kepada berbagai pelanggan, bukan hanya satu pelanggan dalam satu waktu.

Bagian terakhir adalah skala. Arsitektur multi-tenant Stellar Cyber ​​dirancang untuk mendukung MSSP, termasuk segregasi data tenant, kustomisasi pembelajaran mesin, dan tampilan operasional terpusat.
Basis Pengetahuan Siber Stellar: Gambaran umum administrator dan multi-tenancy

Pelaporan dapat dihasilkan secara otomatis per penyewa. Dalam skenario yang didukung, Sensor Modular juga dapat menyerap log untuk beberapa penyewa sambil mempertahankan identitas penyewa yang benar pada catatan tersebut.
Basis Pengetahuan Siber Stellar:  Pengambilan log multi-penyewa

Administrasi lisensi juga mengungkap alokasi dan penggunaan penyewa sehingga MSSP dapat memahami konsumsi kapasitas di seluruh pelanggan.
Basis Pengetahuan Siber Stellar: Lisensi sistem

Bangun layanan sekali saja. Berikan layanan tersebut ke seluruh basis pelanggan.


Dari sinyal identitas hingga pendapatan berulang

Pelanggan Anda sudah memiliki infrastruktur identitas.
Yang tidak dimiliki banyak dari mereka adalah tim yang terus menerus bertanya:

Di situlah MSSP dapat memberikan nilai tambah.
Stellar Cyber ​​menyediakan telemetri identitas, deteksi perilaku, korelasi, investigasi, dan respons.
dan pelaporan multi-tenant diperlukan untuk mengubah pertanyaan-pertanyaan tersebut menjadi penawaran yang terkelola.

Gulir ke Atas