お客様は既にIAM(アイデンティティおよびアクセス管理)を導入しています。アイデンティティシグナルを次世代のマネージドサービスへと発展させましょう。

MSSPがAIに賭ける理由―NDRの力を見落としている理由

MSSP(マネージドセキュリティサービスプロバイダー)がStellar Cyber​​を活用して、IDに関する洞察をタイムリーかつ拡張性の高いマネージドサービスとしてパッケージ化し、新たな継続収益と顧客価値の向上を実現する方法。

機会:顧客が既に生成しているIDテレメトリデータを、異常な動作を検知し、より広範な攻撃と関連付け、対応を誘導し、テナント固有のレポートで価値を証明するマネージドサービスに変換する。

MSSP(マネージドセキュリティサービスプロバイダー)は常に、顧客が実際に料金を支払う次のサービスを探しています。IDセキュリティは、現時点で最も明確な機会の1つかもしれません。ほとんどの顧客は既にIAM(アイデンティティおよびアクセス管理)を導入しています。Active Directory、Microsoft Entra ID、Okta、MFA(多要素認証)、アクセスポリシーなどです。これらのツールは、重要な質問に答えるのに役立ちます。

誰がアクセス権を持つべきか?
しかし、攻撃者はますます、既にアクセス権を持つIDを利用して攻撃を仕掛けてくるようになっている。
パスワードが盗まれた。セッションが乗っ取られた。サービスアカウントが悪用された。正規のユーザーが予期せぬ場所から突然ログインしたり、これまでアクセスしたことのないシステムにアクセスしたり、普段とは異なる行動を取り始めたりした。
それは、 MSSP向け もっと価値のある質問に答えるために:

あなたのアイデンティティは今、どのような状態にあるのでしょうか?そして、どのアイデンティティについて心配すべきでしょうか?
Stellar Cyber​​を利用することで、MSSPはこれらのシグナルを継続的なマネージドサービスに変えることができます。

また別の本人確認ツールではありません。本人確認に関する洞察です。


顧客が既に持っている本人確認データから始めましょう

最初の利点は単純明快です。MSSP新たなIDスタックを作成する必要がありません。

Stellar Cyber​​は、ID関連データを取り込み、顧客の他のセキュリティテレメトリデータと併用することができます。
Stellar Cyber​​は、Microsoft Entra IDに関して、サインインログ、監査イベント、リスク検出、リスクの高いユーザー情報、ユーザープロファイル、およびサービスプリンシパルのサインインを収集できます。Entraからのユーザー情報は、Stellar Cyber​​のInterflowレコードを充実させ、ユーザー行動分析のためのプロファイルコンテキストを提供します。

ステラサイバーKB:  Microsoft Entra ID コネクタ
これは重要な点です。なぜなら、MSSPは以下のようなことを実現できるからです。

「身元確認イベントが発生しました。」宛先:

「このユーザーは通常とは異なる行動をとりました。そのユーザーに関して、以下のような出来事がありました。」

それは、はるかに価値のあるサービスに関する会話です。


IAM が説明するために設計されていない動作を検出する

Stellar Cyber​​には既に複数の行動シグナルが含まれており、 MSSP向け アイデンティティに焦点を当てた洞察へと発展する可能性がある。
シグナル MSSPに伝える内容
不可能な旅 ユーザーは、観測された時間内に現実的に到達不可能な場所から認証を行っているように見える。
ユーザーログイン場所の異常 ユーザーが、過去の行動と比較して通常とは異なる場所から認証を行った。
ログイン試行場所数 ある人物が異常な数の場所から出現する。
ログイン時間の異常 ユーザーが、そのユーザーにとって通常とは異なる時間にログインした。
ユーザー資産アクセス異常 あるIDが、そのIDの確立された動作とは異なる方法でアセットにアクセスする。

これらの検出結果の多くは、プラットフォーム上でユーザー行動分析およびID検出として明示的にタグ付けされています。

Stellar Cyber​​ KB:トラフィックデータを使用した機械学習による検出

ステラサイバー 6.6 このレイヤーの忠実度を向上させます。このリリースでは、カスタマイズ可能な抑制機能が追加されています。
不可能な旅行とユーザーログイン場所の異常、ユーザー名を含むレコードを優先します
不可能な旅行、そしてそれらのアラートにASNエンリッチメントを追加します。

Stellar Cyber​​ KB: 6.6 リリースノート

あなたはアラートの数を増やして収益化しようとしているのではありません。より良い回答を提供して収益化しようとしているのです。


攻撃の経緯に身元情報を含める

ここに、このサービスの差別化要因があります。IDのみに基づくアラートは、ログインが不審であるとアナリストに知らせることはできますが、その後に何が起こったのかを必ずしも説明できるわけではありません。

Stellar Cyber​​のケース分析ビューは、グラフィカルな攻撃ビューで、ユーザーをホスト、プロセス、ファイル、サービス、URL、その他のエンティティに接続します。バージョン6.3以降、Stellar Cyber​​は、基となるイベント自体がUBAとして分類されていない場合でも、ユーザーを関連するホストに接続できます。Stellar Cyber​​ KB: ケース分析

それは、不可能な旅行の警告を顧客に転送して尋ねるよりもはるかに説得力がある。
彼らに調査させる。

サービスは以下のようになります。


自動化を活用して経済的なメリットを実現する

新しいマネージドサービスは、MSSPが顧客数を増やすのと同じペースでアナリストを増やすことなく提供できる場合にのみ有効となる。

Stellar Cyber​​のアラート自動トリアージ機能は、アラートを自動的に調査し、真陽性、良性真陽性、偽陽性、判定不能などの判定結果を割り当てます。バージョン6.6では、アナリストはアラートテーブルと脅威ハンティングビューでこれらの判定結果を直接フィルタリングし、トリアージページから対応アクションにアクセスできます。
ステラサイバーKB:  6.6リリースノート

調査には、エンドポイントのテレメトリ、脅威インテリジェンス、その他の証拠に加え、OktaやMicrosoft Entra IDなどの統合サービスからのリアルタイムの本人確認情報も組み込むことができます。
ステラサイバーKB:  アラート自動トリアージのパフォーマンス

機械が反復的な情報収集と一次調査を実行する。アナリストは、注目すべき個人情報の特定活動に集中する。

それが、サービスをテナント間で容易に拡張できる理由です。


検出で止まらない

顧客が最終的に気にするのは、不審な点が発見された後に何が起こるかということだ。

Stellar Cyber​​は、Microsoft Entra IDに関して、ユーザーの無効化、ユーザーの侵害確認、既存のサインインセッションの取り消し、ユーザーリスクの排除、グループからのユーザーの削除、グループへのユーザーの追加といった対応アクションをサポートしています。これらのアクションは、適切なMicrosoftライセンスと権限に依存します。
ステラサイバーKB: Microsoft Entra IDコネクタと応答アクション

これにより、MSSPはサービス階層化への自然な道筋を得ることができます。

潜在的なサービスレベル 顧客価値
アイデンティティ監視とインサイト 意味のある本人確認上の異常を検知し、報告する。
マネージド・アイデンティティ調査 アナリストによる検証、相関関係、および事例の背景情報を追加する。
マネージドIDレスポンス セッションの取り消しやアカウントの無効化など、顧客が承認した対応手順書を追加します。

顧客が価値を理解できるようにパッケージ化する

これはビジネスモデルにおいて最も重要な部分かもしれない。顧客はMSSPが何をしたのかを知る必要がある。

Stellar Cyber​​は、テナント固有の定期レポートとエクスポート可能なダッシュボードレポートを作成できます。MSSPは、テナントごとに個別のレポートを生成し、毎日、毎週、または毎月スケジュール設定して、各テナントが自身の情報のみを受け取るようにすることができます。また、サポートされているレポートでは、Stellar Cyber​​のブランディングをテナントグループのブランディングに置き換えることも可能です。
ステラサイバーKB: レポート

これにより、以下の内容を示す再現可能なアイデンティティセキュリティインサイトレポートを作成することが可能になる。

行動を変えた人物像は以下のとおりです。私たちが調査した内容は以下のとおりです。重要だった点は以下のとおりです。それに対して私たちが取った行動は以下のとおりです。

これにより、目に見えないセキュリティ対策が可視化される。そして、目に見える価値は顧客維持に役立つ。


一度に一人の顧客ではなく、すべての顧客にサービスを提供するために構築されています

最後の要素はスケールです。 Stellar Cyber​​のマルチテナントアーキテクチャは、テナントデータの分離、機械学習のカスタマイズ、集中管理された運用ビューなど、MSSP(マネージドセキュリティサービスプロバイダー)をサポートするように設計されています。
ステラサイバーKB: 管理者概要とマルチテナント

レポートはテナントごとに自動的に生成できます。サポートされているシナリオでは、モジュラーセンサーは複数のテナントのログを取り込みながら、レコード上の正しいテナントIDを保持することもできます。
ステラサイバーKB:  マルチテナントログ取り込み

ライセンス管理では、テナントの割り当てと使用状況も公開されるため、MSSPは顧客全体の容量消費状況を把握できます。
ステラサイバーKB: システムライセンス

サービスを一度構築すれば、顧客全体に提供できる。


アイデンティティシグナルから継続的な収益へ

顧客は既に本人確認インフラを構築済みです。
彼らの多くに欠けているのは、常に問いかけ続けるチームである。

そこにこそ、MSSP(マネージドセキュリティサービスプロバイダー)が価値を発揮できる点がある。
Stellar Cyber​​は、IDテレメトリ、行動検出、相関分析、調査、対応を提供します。
そして、これらの疑問をマネージドサービスへと転換するためには、マルチテナント型のレポート機能が必要だった。

上へスクロール