セキュリティチームは、より多くのデータを収集し、より多くの警告を発し、より多くの攻撃対象領域をカバーすることに何年も費やしてきた。
しかし、多ければ良いというわけではない。
アラートが増えるとノイズも増える。検出が増えると誤検知も増える。テレメトリが増えると検索、保存、正規化、説明すべきデータも増える。 MSSP向けそれは、マージンへの圧力を生み出す。少人数のセキュリティチームにとっては、疲労を招き、対応を遅らせることになる。
真の問題は、セキュリティ環境がより多くの警告を発することができるかどうかではなく、より良い意思決定を生み出せるかどうかである。
そのため、検出精度はSecOpsの効率性を測る上で最も重要な指標の一つになりつつある。
高精度な検出機能は、チームが重要なことに集中するのに役立ちます。時間の無駄を減らし、信頼性を高め、トリアージを迅速化します。また、適切なケースをエスカレーションし、不適切なケースをより迅速に処理するのに役立ちます。
ステラサイバー 6.5 現代のセキュリティ運用において最も重要な3つの領域、すなわちID、クラウド、ネットワークにおける検出精度を強化します。
なりすまし攻撃にはより良い信号品質が必要
現代の攻撃者は、ますます有効な認証情報を悪用するようになっている。彼らはユーザーをフィッシングしたり、認証情報を購入したり、トークンを盗んだり、特権アカウントを悪用したり、正規のユーザーになりすまして様々な環境を移動したりする。
それは検出の問題を変える。
ログイン失敗自体は問題にならないかもしれません。ログイン成功も一見正常に見えるかもしれません。しかし、分散型ブルートフォース攻撃の後にログインに成功した場合は状況が異なります。このパターンは、攻撃者が最終的に正しい認証情報を見つけ出し、アクセス権を取得したことを示唆している可能性があります。
ステラサイバー 6.5 ブルートフォース攻撃後のログイン成功アラートタイプを新たに追加します ITDRこの検出機能は、認証失敗のアクティビティと、アカウント侵害の可能性を示すログイン成功を関連付けます。
それは、ログイン失敗のアラートが山積みになっているよりも、はるかに有用なシグナルだ。
これは、アナリストがリスクが変化するポイント、つまりアクセス試行が成功したように見える時点に焦点を当てるのに役立ちます。また、MSSPや少人数のチームが、ログイン失敗の試行すべてを追跡するのではなく、侵害の可能性が高いIDアクティビティを優先的に処理するのにも役立ちます。
顧客は検出管理システムでしきい値と遡及期間を調整できるため、チームは検出動作を自社の環境に合わせて設定できます。これは、組織、業界、地域、リモートワークのパターンによってIDの挙動が大きく異なるため、非常に重要です。
調整できない検出はノイズが多くなる。環境に適応できる検出は、実用的に有用となる。
地理情報IPだけでは不十分です
位置情報に基づくログイン異常は有用ですが、ノイズが多い場合もあります。ユーザーは出張します。従業員はVPNを使用します。クラウドプロバイダーは予期せぬ方法でトラフィックをルーティングします。リモートワークはアクセスパターンを変えます。Geo-IPデータは不完全であったり、誤解を招く可能性があります。
ステラサイバー 6.5 ユーザーログイン位置異常および不可能な移動異常の検出において、既存のgeo-IP分析にASNおよびユーザーエージェント信号を追加することで、位置情報に基づく異常検出を改善します。
これにより、チームは不審なアクセスに関するより多くの情報を得ることができます。ログインは、その発信元だけでなく、ネットワークプロバイダー、アクセスパターン、ユーザーエージェントの挙動などによっても評価できます。
こうした追加情報によって、実際の侵害行為と、通常の出張、VPNの使用、リモートワークといった行動を区別しやすくなります。また、アナリストがトリアージの判断を下す際の、より説得力のある根拠にもなります。
より精度の高い本人確認を実現するには、このような多層的な分析が不可欠です。ログイン元を尋ねるだけでは不十分です。チームは、ユーザーがどのように接続したか、どのようなインフラストラクチャが関与したか、どのようなユーザーエージェントパターンが現れたか、そしてその行動がユーザーの履歴と一致するかどうかも理解する必要があります。
クラウドリスクはセキュリティワークフローに組み込むべきである
クラウドの設定ミスは、単なる法令遵守上の問題にとどまりません。それらは、深刻なセキュリティリスクに発展する可能性があります。
A 公開S3バケット ポリシー ワイルドカードIAM 権限、サーバー側暗号化の欠如、危険なデフォルト VPC 構成、高リスクのポートの露出、または削除 EC2セキュリティグループ 攻撃対象領域を大幅に変更する可能性がある。
問題は、クラウドリスクが多くの場合、コアセキュリティワークフローの外に存在することです。CSPMツール、クラウドコンソール、コンプライアンスレポート、またはエンジニアリングバックログに潜んでいる可能性があります。その間、アナリストは、リスクを説明したり増幅させたりする可能性のあるクラウドの態勢を完全に把握することなく、アクティビティを調査しています。
ステラサイバー 6.5 AWS Config イベントの組み込み検出機能により、クラウド検出と対応が強化されます。検出対象には、リスクの高いデフォルトの VPC 構成、ワイルドカード IAM 権限、S3 サーバー側暗号化の欠落、削除された EC2 セキュリティ グループ、インターネットに公開されている高リスク ポート、パブリック S3 バケット ポリシー、および関連するクラウド露出シグナルが含まれます。
これにより、クラウド構成リスクが他のセキュリティシグナルと同じ運用モデルに組み込まれることになります。
クラウドリスクがID、エンドポイント、ネットワーク、ログアクティビティと並んで現れる場合、アナリストはより広範な状況を把握できます。クラウドへの露出はもはや単なるセキュリティ対策の問題ではなく、調査の文脈の一部となります。
MSSP(マネージドセキュリティサービスプロバイダー)にとっては、クラウド対応型のマネージド検出・対応機能が強化されます。少人数のセキュリティチームにとっては、別々のチームが手動でギャップを埋める必要なく、クラウドセキュリティと日常的なSecOps(セキュリティ運用)を連携させるのに役立ちます。
NDRは依然として重要である。なぜなら攻撃者は依然として移動するからだ。
ID管理とクラウドの可視性は不可欠ですが、攻撃者は依然としてネットワークを横断して活動します。スキャンを行い、接続し、ファイルを転送し、横方向に移動し、コマンド&コントロールインフラストラクチャと通信し、データを準備し、外部に持ち出します。
これが理由です NDR AI主導のSecOps環境において、依然として重要なシグナルソースである。
差別化要因は、単にNDR(配信不能レポート)を提供することだけではありません。差別化要因は、ネットワークテレメトリを、ID、エンドポイント、クラウド、サードパーティのデータと併せて、ドメイン横断的なケースの一部として活用することです。
これにより、アナリストはネットワークアラートを個別に調査する必要がなくなります。ネットワークの挙動から、IDアラートが深刻なものかどうか、横方向の移動が発生したかどうか、内部ファイルアクセスが疑わしいかどうか、エンドポイントイベントがより広範な攻撃経路の一部であるかどうかを確認できます。
Stellar Cyber 6.5では、ファイアウォールとWAFのアクション正規化、ユーザー相関、ケーススコアの精度が向上しました。正規化の改善により、アナリストはさまざまな顧客環境やセキュリティツール間でより一貫性のあるシグナルを得ることができます。ユーザー相関の改善により、ネットワークアクティビティが関連するアカウントとユーザーに紐付けられます。ケーススコアの改善により、チームは最もリスクの高いアクティビティから優先的に対処できるようになります。
今回のリリースでは、Azure Virtual Network TAP を使用したモジュラーセンサーの展開についても検証および文書化されており、顧客が Azure トラフィックを Stellar Cyber モジュラーセンサーにミラーリングし、クラウド環境へのネットワーク可視性を拡張するのに役立ちます。
これは重要な点です。なぜなら、クラウドワークロードは依然としてネットワーク動作を生成するからです。ワークロードがAzure上で実行されているからといって、東西方向の移動、不審なサービス間通信、データ移動がなくなるわけではありません。
Stellar Cyber 6.5では、DPI出力にSMBセッションIDが追加され、アナリストはフロー全体にわたる関連するSMBアクティビティを関連付けるためのより多くのコンテキストを得ることができます。SMBアクティビティは、多くの場合、横方向の移動や内部ファイルアクセスに関連しています。セッションコンテキストは、アナリストが関連するアクティビティを関連付け、その動作が単独のものであるか、より広範な攻撃の一部であるかを理解するのに役立ちます。
今回のリリースでは、マルウェア検査のためのNFSファイルアセンブリ機能も追加され、NFSv3およびNFSv4経由で転送されたファイルを再構築してマルウェア分析に利用できるようになりました。Linux、Unix、および混合インフラストラクチャ環境では、悪意のあるファイルの移動がNFS経由で発生する可能性があります。検査のためにファイルを再構築することで、検出が困難なマルウェアの移動状況の可視性が向上します。
検知精度の向上はセキュリティ経済性を向上させる
『Brooklyn Galaxy』のために、倪氏はブルックリン美術館のコレクションからXNUMX点の名品を選び、そのイメージを極めて詳細に描き込みました。これらの作品は、彼の作品とともに中国ギャラリーに展示されています。彼はXNUMX年にこの作品の制作を開始しましたが、最初の硬貨には、当館が所蔵する MSSP向け検出精度は、サービス提供の経済性に直接影響します。検出精度が低いと、チケット数、エスカレーション件数、アナリストの作業時間、顧客との摩擦が増加します。一方、検出精度が高いと、アナリストは真のリスクに集中でき、対応時間を短縮し、より良い成果をより高い利益率で提供できます。
少人数のセキュリティチームにとって、情報の正確性は処理能力に直接影響します。5人からなるチームは、50人からなるチームのように機能することはできません。手動での解釈が必要なアラートはすべて、貴重な時間を浪費します。誤検知はすべて、実際の脅威への対応を遅らせます。相関関係の欠落はすべて、不確実性を生み出します。
Stellar Cyber 6.5は、ID、クラウド、ネットワークの検出精度を向上させることで、チームがノイズを減らし、信頼性を高めるのに役立ちます。
目標はアラートの数を増やすことではない。目標はより質の高いケースを見つけることだ。
ボトムライン
検出精度は、新たなセキュリティ運用効率指標である。
Stellar Cyber 6.5は、関連するシグナルを接続し、コンテキストを追加し、正規化を改善し、最新の攻撃パターンに対する可視性を拡大することにより、ID、クラウド、ネットワークの各ドメインにおける検出精度を向上させます。
MSSP(マネージドセキュリティサービスプロバイダー)や少人数のセキュリティチームにとって、これはノイズを選別する時間の削減、重要な情報への確信の向上、そして検出から意思決定までの迅速な移行を意味します。
検知精度の向上は、セキュリティを強化するだけでなく、セキュリティ運用のあり方そのものを改善する。


