Ogni team di sicurezza desidera ottenere risultati migliori.
Rilevamento più rapido. Valutazione più rapida. Indagini più rapide. Risposta più rapida.
Ma molti team sono rallentati da un problema meno visibile: l'attrito operativo.
Un cliente ha un'origine dati non ancora supportata. È necessario creare un parser. Il formato del log è disordinato.
Un playbook di ricerca funziona in un ambiente ma non in un altro. Un'azione di risposta richiede agli analisti di abbandonare il caso e passare a una console separata. Esiste una dashboard, ma la persona giusta non riesce a trovarla facilmente. Una query deve essere ricostruita a partire da filtri già creati da un analista.
Nessuno di questi problemi, preso singolarmente, sembra drammatico.
Insieme, determinano se un ambiente SecOps è scalabile.
Per i fornitori di servizi di sicurezza gestiti (MSSP) , questo attrito influisce direttamente sulla velocità di onboarding, sui margini di servizio e sul time to value per il cliente. Per i team di sicurezza snelli, crea punti ciechi e lavoro manuale che non hanno la capacità di assorbire.
Stellar Cyber 6.5 si concentra su questo livello nascosto delle prestazioni SecOps: semplificare l'acquisizione dei dati, la loro normalizzazione, la ricerca al loro interno, l'azione su di essi e la gestione delle operazioni su larga scala.
Il problema di scalabilità è spesso un problema di acquisizione dei dati.
I team di sicurezza non possono rilevare le minacce attraverso i dati di telemetria che non sono in grado di acquisire.
Non possono correlare ciò che non possono normalizzare. Non possono indagare ciò che non possono comprendere.
Ecco perché lo sviluppo di un parser non è un dettaglio tecnico di back-office. È una questione di sicurezza.
Ogni ambiente presenta dati di telemetria unici. Gli MSSP lo constatano quotidianamente. Un cliente utilizza un firewall specifico, un altro un provider VPN regionale, un altro ancora dispone di infrastrutture specializzate, sistemi legacy, strumenti DLP, piattaforme di trasferimento file, tecnologie di accesso remoto, prodotti per la sicurezza delle API o applicazioni personalizzate.
Se l'integrazione di tali dati di telemetria richiede cicli di fornitura lunghi o soluzioni ingegneristiche personalizzate ogni volta, il programma di sicurezza rallenta prima ancora di iniziare a generare valore.
Stellar Cyber 6.5 introduce Parser Studio in accesso anticipato per contribuire a risolvere questo problema.
Parser Studio offre a clienti e partner un'area di lavoro self-service per la creazione, la gestione, il test e l'attivazione di parser personalizzati. I team possono visualizzare parser predefiniti e personalizzati, clonare parser modulari supportati, testare il comportamento dei parser prima della distribuzione e attivarli per l'inserimento in produzione.
Per i fornitori di servizi di sicurezza gestiti (MSSP), ciò può ridurre i cicli di onboarding dei clienti e la dipendenza dal lavoro di analisi fornito dai fornitori. Per i team aziendali, contribuisce a integrare più rapidamente nel flusso di lavoro di sicurezza dati di telemetria personalizzati, specializzati o difficili da normalizzare.
Il controllo del parser è il controllo della visibilità
La copertura del parser determina cosa possono vedere i team di sicurezza.
Se i dati non possono essere analizzati correttamente, potrebbero arrivare senza i campi, il contesto, le entità o la normalizzazione appropriati. Ciò compromette l'individuazione, la correlazione, l'indagine, la segnalazione e la risposta.
Stellar Cyber 6.5 estende la copertura del parser a una vasta gamma di tecnologie, tra cui firewall, VPN, gateway web, strumenti per endpoint, sicurezza API, DLP, trasferimento file, accesso remoto, infrastruttura di rete, sicurezza della posta elettronica e sistemi cloud.
Questo è importante perché gli attacchi moderni attraversano diversi domini.
Un singolo incidente può coinvolgere un accesso VPN, un'anomalia di identità, l'attività di un endpoint, un evento del firewall, un trasferimento SMB, una modifica della configurazione del cloud, un'e-mail sospetta e uno spostamento di dati. Se solo una parte di questi dati di telemetria viene normalizzata, il team avrà una visione incompleta della situazione.
Una maggiore copertura dei parser contribuisce a riunire più dati in un unico ambiente operativo, consentendo ai team di esaminare il quadro generale anziché solo frammenti.
Per i fornitori di servizi di sicurezza gestiti (MSSP), questo significa un supporto più ampio per ambienti clienti diversificati. Per i team snelli, significa meno punti ciechi e meno lavoro manuale per mettere insieme le prove.
Le integrazioni non sono caselle di controllo
I fornitori di soluzioni di sicurezza spesso si riferiscono alle integrazioni come a un numero.
Centinaia di integrazioni. Migliaia di integrazioni. Una gigantesca diapositiva con il logo.
Ma le integrazioni non sono preziose solo perché esistono. Sono preziose quando aiutano i team a raccogliere dati, a capire cosa sta succedendo e ad agire più rapidamente.
Stellar Cyber 6.5 introduce nuovi connettori per Microsoft Graph Message Trace, NordStellar, ManageEngine Endpoint Central e Firewalla Managed Security Portal. Questi connettori consentono di integrare nella piattaforma dati di telemetria più pertinenti.
La nuova versione introduce anche nuove opzioni di risposta grazie a integrazioni migliorate con Netskope, Trend Micro Vision One e Palo Alto Networks Cortex. XDRQueste azioni consentono agli analisti di bloccare le destinazioni, mettere in quarantena gli utenti, isolare gli endpoint, mettere in quarantena i messaggi di posta elettronica, ripristinare le connessioni degli endpoint e intraprendere altre azioni di risposta direttamente dal flusso di lavoro di indagine.
La risposta non deve essere scollegata dall'indagine.
Se un analista deve abbandonare il caso, aprire un'altra console, cercare la stessa entità, verificare nuovamente il contesto ed eseguire manualmente una risposta, si perde tempo e il rischio aumenta.
La risposta integrata riduce il passaggio da uno strumento all'altro e aiuta i team a passare dall'indagine all'azione mantenendo le prove a disposizione.
La caccia automatizzata deve essere riutilizzabile
La ricerca delle minacce è uno strumento potente, ma la sua implementazione operativa può risultare complessa.
Un buon playbook di ricerca, creato da un analista, non dovrebbe rimanere confinato in un unico ambiente. I fornitori di servizi di sicurezza gestiti (MSSP) devono riutilizzare e standardizzare i flussi di lavoro di ricerca tra i diversi tenant. I team aziendali devono poter spostare i contenuti tra gli ambienti di sviluppo, test e produzione. Gli analisti devono avere la certezza che le attività di ricerca vengano eseguite in modo affidabile anche in ambienti ad alto volume di traffico.
Stellar Cyber 6.5 introduce le funzionalità di importazione ed esportazione per i playbook di ricerca automatizzata delle minacce, semplificando lo spostamento dei playbook tra ambienti, la standardizzazione dei flussi di lavoro di ricerca e il riutilizzo dei contenuti tra clienti o fasi di implementazione.
Questo contribuisce a trasformare la ricerca di opportunità di business da un'attività analitica occasionale in una pratica operativa ripetibile.
Questa versione migliora anche la gestione di set di risultati di grandi dimensioni e le query concatenate, contribuendo all'affidabilità in ambienti ad alto volume. I dettagli dell'ultima esecuzione e lo stato di indicizzazione offrono una migliore visibilità operativa, aiutando i team a capire se le ricerche sono state eseguite correttamente, se i dati erano pronti e se i risultati sono affidabili.
Un programma di caccia che non è scalabile si trasforma in un esercizio manuale.
Un programma di caccia che sia portatile, visibile e affidabile si trasforma in una capacità operativa.
Un flusso di lavoro ottimizzato trasforma l'analisi in conoscenza riutilizzabile
La produttività in ambito SecOps non si limita ai motori di rilevamento e ai modelli di intelligenza artificiale, ma riguarda anche la facilità d'uso quotidiana.
Gli analisti riescono a trovare la dashboard di cui hanno bisogno? I manager riescono a visualizzare le informazioni rilevanti? Gli amministratori possono gestire le visualizzazioni in base alle autorizzazioni? Un filtro di indagine può essere trasformato in una query riutilizzabile?
Stellar Cyber 6.5 introduce Dashboard Hub, una pagina di accesso centralizzata per dashboard e grafici. Analisti, amministratori e manager possono ora esplorare, aprire e gestire le dashboard con maggiore facilità, in base alle proprie autorizzazioni.
Questa versione consente inoltre agli analisti di creare query a partire da filtri attivi, trasformando i filtri di indagine in query riutilizzabili senza dover ricostruire manualmente la logica.
Questo è utile perché un buon lavoro di analisi non dovrebbe scomparire al termine di un'indagine.
Se un analista restringe un'indagine utilizzando una serie di filtri efficaci, tale logica può trasformarsi in una query di ricerca riutilizzabile. Nel tempo, questo aiuta i team a convertire le competenze individuali in conoscenze operative condivise.
I piccoli miglioramenti al flusso di lavoro si sommano.
Riducono i clic. Riducono gli errori. Riducono le rilavorazioni. Aiutano i team a dedicare più tempo all'analisi delle minacce e meno tempo alla navigazione tra gli strumenti.
Conclusione
Le migliori piattaforme di sicurezza non si limitano a rilevare le minacce.
Consentono di acquisire più facilmente i dati corretti, normalizzarli, analizzarli, ricercarli, reagire in base ad essi e gestire l'intera operazione su larga scala.
Stellar Cyber 6.5 rafforza tale base operativa con Parser Studio, una copertura di parser ampliata, nuovi connettori, azioni di risposta migliorate, miglioramenti alla ricerca automatizzata, Dashboard Hub e flussi di lavoro di query riutilizzabili.
Per i fornitori di servizi di sicurezza gestiti (MSSP) e i team di sicurezza snelli, questi miglioramenti ottimizzano gli aspetti tecnici delle operazioni di sicurezza: onboarding più rapido, maggiore visibilità, contenuti più riutilizzabili, meno lavoro manuale, tempi di risposta più rapidi e un'erogazione dei servizi più scalabile.
È così che il controllo operativo si traduce in migliori risultati in termini di sicurezza.


