Setiap tim keamanan menginginkan hasil yang lebih baik.
Deteksi lebih cepat. Triage lebih cepat. Investigasi lebih cepat. Respons lebih cepat.
Namun, banyak tim terhambat oleh masalah yang kurang terlihat: gesekan operasional.
Pelanggan memiliki sumber data yang belum didukung. Sebuah parser perlu dibangun. Format lognya berantakan.
Panduan pencarian (hunting playbook) berfungsi di satu lingkungan tetapi tidak di lingkungan lain. Tindakan respons mengharuskan analis untuk meninggalkan kasus dan masuk ke konsol terpisah. Dasbor tersedia, tetapi orang yang tepat tidak dapat dengan mudah menemukannya. Kueri perlu dibangun ulang dari filter yang telah dibuat analis.
Tak satu pun dari masalah-masalah ini terdengar dramatis jika dilihat secara terpisah.
Bersama-sama, mereka menentukan apakah suatu Operasi Detik Lingkungan dapat diskalakan.
Untuk MSSPGesekan ini secara langsung memengaruhi kecepatan onboarding, margin layanan, dan waktu yang dibutuhkan pelanggan untuk mendapatkan nilai. Bagi tim keamanan yang ramping, hal ini menciptakan titik buta dan pekerjaan manual yang tidak mampu mereka tangani.
Stellar Cyber 6.5 berfokus pada lapisan tersembunyi dari kinerja SecOps ini: mempermudah pengambilan data, menormalisasikannya, mencari informasi di dalamnya, menindaklanjutinya, dan mengelola operasi dalam skala besar.
Masalah Skalabilitas Seringkali Merupakan Masalah Pengumpulan Data.
Tim keamanan tidak dapat mendeteksi ancaman melalui data telemetri yang tidak dapat mereka kumpulkan.
Mereka tidak dapat mengkorelasikan apa yang tidak dapat mereka normalisasikan. Mereka tidak dapat menyelidiki apa yang tidak dapat mereka pahami.
Itulah mengapa pengembangan parser bukanlah detail teknis di bagian belakang kantor. Ini adalah masalah hasil keamanan.
Setiap lingkungan memiliki telemetri yang unik. MSSP melihat ini setiap hari. Satu pelanggan menggunakan firewall tertentu. Pelanggan lain menggunakan penyedia VPN regional. Pelanggan lainnya memiliki infrastruktur khusus, sistem lama, alat DLP, platform transfer file, teknologi akses jarak jauh, produk keamanan API, atau aplikasi khusus.
Jika pengintegrasian telemetri tersebut membutuhkan siklus vendor yang panjang atau rekayasa khusus setiap kali, program keamanan akan melambat sebelum mulai memberikan nilai.
Stellar Cyber 6.5 memperkenalkan Parser Studio dalam Early Access untuk membantu mengatasi masalah ini.
Parser Studio memberi pelanggan dan mitra ruang kerja swalayan untuk membuat, mengelola, menguji, dan mengaktifkan parser kustom. Tim dapat melihat parser bawaan dan kustom, mengkloning parser modular yang didukung, menguji perilaku parser sebelum penerapan, dan mengaktifkan parser untuk penyerapan produksi.
Bagi MSSP, hal ini dapat mempersingkat siklus onboarding pelanggan dan mengurangi ketergantungan pada pekerjaan parser yang disediakan oleh vendor. Bagi tim perusahaan, ini membantu membawa telemetri khusus, terspesialisasi, atau yang sulit dinormalisasi ke dalam alur kerja keamanan dengan lebih cepat.
Kontrol Parser Adalah Kontrol Visibilitas
Cakupan parser menentukan apa yang dapat dilihat oleh tim keamanan.
Jika data tidak dapat diuraikan dengan benar, data tersebut mungkin tiba tanpa bidang, konteks, entitas, atau normalisasi yang tepat. Hal itu melemahkan deteksi, korelasi, investigasi, pelaporan, dan respons.
Stellar Cyber 6.5 memperluas cakupan parser di berbagai teknologi, termasuk firewall, VPN, gateway web, alat endpoint, keamanan API, DLP, transfer file, akses jarak jauh, infrastruktur jaringan, keamanan email, dan sistem terkait cloud.
Hal ini penting karena serangan modern melintasi berbagai domain.
Satu insiden tunggal dapat melibatkan login VPN, anomali identitas, aktivitas endpoint, kejadian firewall, transfer SMB, perubahan konfigurasi cloud, email mencurigakan, dan perpindahan data. Jika hanya sebagian dari telemetri tersebut yang dinormalisasi, tim hanya melihat sebagian dari keseluruhan cerita.
Cakupan parser yang diperluas membantu membawa lebih banyak bukti tersebut ke dalam satu lingkungan operasi sehingga tim dapat menyelidiki gambaran keseluruhan, bukan hanya sebagian.
Bagi MSSP, ini berarti dukungan yang lebih luas untuk lingkungan pelanggan yang beragam. Bagi tim yang ramping, ini berarti lebih sedikit titik buta dan lebih sedikit pekerjaan manual dalam mengumpulkan bukti.
Integrasi Bukanlah Kotak Centang
Vendor keamanan seringkali membicarakan integrasi sebagai sebuah angka.
Ratusan integrasi. Ribuan integrasi. Sebuah slide logo raksasa.
Namun, integrasi tidak berharga hanya karena keberadaannya. Integrasi menjadi berharga ketika membantu tim memasukkan data, memahami apa yang terjadi, dan mengambil tindakan lebih cepat.
Stellar Cyber 6.5 menambahkan konektor baru untuk Microsoft Graph Message Trace, NordStellar, ManageEngine Endpoint Central, dan Firewalla Managed Security Portal. Konektor-konektor ini membantu menghadirkan telemetri yang lebih relevan ke dalam platform.
Rilis ini juga menambahkan opsi respons baru melalui integrasi yang lebih baik dengan Netskope, Trend Micro Vision One, dan Palo Alto Networks Cortex. XDRTindakan-tindakan ini memungkinkan analis untuk memblokir tujuan, mengkarantina pengguna, mengisolasi titik akhir, mengkarantina pesan email, memulihkan koneksi titik akhir, dan mengambil langkah-langkah respons lainnya langsung dari alur kerja investigasi.
Tanggapan tidak boleh terlepas dari penyelidikan.
Jika seorang analis harus meninggalkan kasus tersebut, membuka konsol lain, mencari entitas yang sama, memverifikasi konteks lagi, dan mengeksekusi respons secara manual, maka waktu akan terbuang dan risiko meningkat.
Respons terpadu mengurangi pergantian alat dan membantu tim beralih dari investigasi ke tindakan dengan bukti yang masih terlihat.
Perburuan Otomatis Harus Dapat Digunakan Kembali
Perburuan ancaman sangat ampuh, tetapi sulit untuk dioperasionalkan.
Panduan pencarian ancaman yang baik yang dibuat oleh satu analis tidak boleh hanya terperangkap di satu lingkungan. MSSP perlu menggunakan kembali dan menstandarisasi alur kerja pencarian ancaman di berbagai tenant. Tim perusahaan perlu memindahkan konten antara lingkungan pengembangan, pengujian, dan produksi. Analis perlu yakin bahwa pencarian ancaman akan berjalan dengan andal bahkan di lingkungan dengan volume tinggi.
Stellar Cyber 6.5 menambahkan fitur impor dan ekspor untuk playbook Automated Threat Hunting, sehingga memudahkan pemindahan playbook antar lingkungan, standarisasi alur kerja perburuan, dan penggunaan kembali konten di berbagai pelanggan atau tahapan penerapan.
Hal ini membantu mengubah perburuan aktivitas analis yang dilakukan sekali saja menjadi praktik operasional yang dapat diulang.
Rilis ini juga meningkatkan penanganan kumpulan hasil yang besar dan kueri berantai, yang membantu keandalan di lingkungan bervolume tinggi. Detail eksekusi terakhir dan status pengindeksan memberikan visibilitas operasional yang lebih baik, membantu tim memahami apakah pencarian berhasil dijalankan, apakah data sudah siap, dan apakah hasilnya dapat dipercaya.
Program pencarian yang tidak dapat diskalakan akan menjadi pekerjaan manual.
Program pencarian yang portabel, mudah diakses, dan andal akan menjadi kemampuan operasional.
Alur Kerja yang Lebih Baik Mengubah Analisis Menjadi Pengetahuan yang Dapat Digunakan Kembali
Produktivitas SecOps bukan hanya tentang mesin deteksi dan model AI. Ini juga tentang kemudahan penggunaan sehari-hari.
Apakah analis dapat menemukan dasbor yang mereka butuhkan? Apakah manajer dapat melihat hal-hal yang penting? Apakah administrator dapat mengelola tampilan berdasarkan izin? Dapatkah filter investigasi menjadi kueri yang dapat digunakan kembali?
Stellar Cyber 6.5 memperkenalkan Dashboard Hub, halaman utama terpusat untuk dasbor dan grafik. Analis, administrator, dan manajer dapat lebih mudah menelusuri, membuka, dan mengelola dasbor berdasarkan izin mereka.
Rilis ini juga memungkinkan analis untuk membangun kueri dari filter aktif, mengubah filter investigasi menjadi kueri yang dapat digunakan kembali tanpa perlu membangun ulang logika secara manual.
Hal itu bermanfaat karena pekerjaan analis yang baik tidak seharusnya hilang begitu saja ketika sebuah investigasi berakhir.
Jika seorang analis mempersempit investigasi dengan serangkaian filter yang berguna, logika tersebut dapat menjadi kueri pencarian atau penelusuran yang dapat digunakan kembali. Seiring waktu, ini membantu tim mengubah keahlian individu menjadi pengetahuan operasional bersama.
Perbaikan kecil pada alur kerja akan memberikan dampak yang besar.
Mereka mengurangi jumlah klik. Mereka mengurangi kesalahan. Mereka mengurangi pekerjaan ulang. Mereka membantu tim menghabiskan lebih banyak waktu untuk menyelidiki ancaman dan lebih sedikit waktu untuk menavigasi berbagai alat.
The Bottom Line
Platform keamanan terbaik tidak hanya mendeteksi ancaman.
Mereka mempermudah pengumpulan data yang tepat, menormalisasikannya, menyelidikinya, mencarinya, memberikan respons berdasarkan data tersebut, dan mengelola seluruh operasi dalam skala besar.
Stellar Cyber 6.5 memperkuat fondasi operasional tersebut dengan Parser Studio, cakupan parser yang diperluas, konektor baru, tindakan respons yang ditingkatkan, peningkatan pencarian otomatis, Dashboard Hub, dan alur kerja kueri yang dapat digunakan kembali.
Bagi MSSP dan tim keamanan yang ramping, peningkatan ini memperbaiki mekanisme operasi keamanan: proses onboarding yang lebih cepat, visibilitas yang lebih luas, konten yang lebih dapat digunakan kembali, pekerjaan manual yang lebih sedikit, kecepatan respons yang lebih baik, dan penyampaian layanan yang lebih terukur.
Begitulah cara kontrol operasional berubah menjadi hasil keamanan yang lebih baik.


