隠れたセキュリティ運用上のボトルネック:適切なデータ入力と適切なアクションの実行

どのセキュリティチームも、より良い結果を望んでいる。

より迅速な検出。より迅速なトリアージ。より迅速な調査。より迅速な対応。
しかし、多くのチームは、目に見えにくい問題、つまり業務上の摩擦によってスピードを落としている。

顧客が使用しているデータソースがまだサポートされていない。パーサーを構築する必要がある。ログのフォーマットが煩雑である。
ある環境では有効なハンティングプレイブックが、別の環境では機能しない。対応アクションを実行するには、アナリストがケースから離れて別のコンソールにアクセスする必要がある。ダッシュボードは存在するが、適切な担当者が簡単に見つけられない。アナリストが既に作成したフィルターからクエリを再構築する必要がある。

これらの問題はどれも、単独ではそれほど深刻な問題には聞こえない。

両者が協力して、 セキュリティオペレーション 環境は拡張可能です。

『Brooklyn Galaxy』のために、倪氏はブルックリン美術館のコレクションからXNUMX点の名品を選び、そのイメージを極めて詳細に描き込みました。これらの作品は、彼の作品とともに中国ギャラリーに展示されています。彼はXNUMX年にこの作品の制作を開始しましたが、最初の硬貨には、当館が所蔵する MSSP向けこの摩擦は、オンボーディングのスピード、サービスマージン、顧客が価値を実感するまでの時間に直接影響を与えます。少人数のセキュリティチームにとっては、死角が生じ、処理能力を超えた手作業が発生します。

Stellar Cyber​​ 6.5は、SecOpsパフォーマンスの隠れたレイヤーに焦点を当てています。つまり、データの取り込み、正規化、データ全体にわたる脅威の特定、データに基づくアクションの実行、そして大規模な運用管理を容易にします。

スケーリングの問題は、多くの場合、データ取り込みの問題である。

セキュリティチームは、取り込めないテレメトリデータを通して脅威を検出することはできない。

彼らは、標準化できないものを関連付けることはできない。彼らは、理解できないものを調査することはできない。

だからこそ、パーサー開発はバックオフィス業務の技術的な詳細ではなく、セキュリティ上の結果に関わる問題なのです。

どの環境にも固有のテレメトリデータが存在する。MSSP(マネージドセキュリティサービスプロバイダー)はこれを日々目の当たりにしている。ある顧客は特定のファイアウォールを使用し、別の顧客は地域VPNプロバイダーを利用している。また別の顧客は、特殊なインフラストラクチャ、レガシーシステム、DLPツール、ファイル転送プラットフォーム、リモートアクセス技術、APIセキュリティ製品、またはカスタムアプリケーションを使用している。

テレメトリデータの取り込みに毎回長いベンダーサイクルやカスタムエンジニアリングが必要な場合、セキュリティプログラムは価値を発揮する前に速度が低下してしまう。

Stellar Cyber​​ 6.5では、この問題に対処するため、早期アクセス版としてParser Studioが導入されました。
Parser Studioは、顧客とパートナーに、カスタムパーサーの作成、管理、テスト、および有効化を行うためのセルフサービスワークスペースを提供します。チームは、組み込みパーサーとカスタムパーサーを表示したり、サポートされているモジュール型パーサーを複製したり、デプロイ前にパーサーの動作をテストしたり、本番環境への取り込み用にパーサーを有効化したりできます。

MSSP(マネージドセキュリティサービスプロバイダー)にとっては、顧客のオンボーディングサイクルを短縮し、ベンダー提供のパーサー作業への依存度を低減できます。企業チームにとっては、カスタムデータ、特殊なデータ、または標準化が難しいテレメトリデータをセキュリティワークフローに迅速に取り込むのに役立ちます。

パーサー制御は可視性制御である

パーサーのカバレッジによって、セキュリティチームが何を見ることができるかが決まります。

データが正しく解析されない場合、適切なフィールド、コンテキスト、エンティティ、または正規化が欠落した状態でデータが届く可能性があります。これは、検出、相関分析、調査、報告、および対応能力を低下させます。

Stellar Cyber​​ 6.5では、ファイアウォール、VPN、Webゲートウェイ、エンドポイントツール、APIセキュリティ、DLP、ファイル転送、リモートアクセス、ネットワークインフラストラクチャ、メールセキュリティ、クラウド関連システムなど、幅広いテクノロジーにわたるパーサーの対応範囲が拡張されています。

これは、現代の攻撃が複数のドメインにまたがるため重要である。
単一のインシデントには、VPNログイン、ID異常、エンドポイントアクティビティ、ファイアウォールイベント、SMB転送、クラウド構成変更、不審なメール、データ移動などが含まれる可能性があります。これらのテレメトリの一部しか正規化されていない場合、チームは状況の一部しか把握できません。

パーサーの適用範囲が拡大することで、より多くの証拠を単一の運用環境に取り込むことが可能になり、チームは断片的な情報ではなく全体像を調査できるようになります。

MSSP(マネージドセキュリティサービスプロバイダー)にとっては、これは多様な顧客環境へのより幅広いサポートを意味します。少人数のチームにとっては、盲点が減り、証拠をつなぎ合わせる手作業が減ることを意味します。

統合はチェックボックスではありません

セキュリティベンダーは、統合を数値として表現することが多い。

数百の連携。数千の連携。巨大なロゴスライド。

しかし、統合機能が存在するだけで価値があるわけではありません。統合機能が真に価値を持つのは、チームがデータを取り込み、状況を理解し、より迅速に行動を起こすのに役立つ場合です。
Stellar Cyber​​ 6.5では、Microsoft Graph Message Trace、NordStellar、ManageEngine Endpoint Central、およびFirewalla Managed Security Portal用の新しいコネクタが追加されました。これらのコネクタにより、より関連性の高いテレメトリをプラットフォームに取り込むことができます。

今回のリリースでは、Netskope、Trend Micro Vision One、Palo Alto Networks Cortexとの統合強化により、新たな対応オプションも追加されています。 XDRこれらの操作により、アナリストは調査ワークフローから直接、宛先のブロック、ユーザーの隔離、エンドポイントの分離、電子メールメッセージの隔離、エンドポイント接続の復元、その他の対応手順を実行できます。

対応は調査と切り離して考えるべきではない。

アナリストがケースから離れ、別のコンソールを開き、同じエンティティを検索し、コンテキストを再度確認し、手動で応答を実行しなければならない場合、時間のロスが発生し、リスクが増大します。

統合的な対応により、ツールの切り替えが減り、証拠がまだ手元にある状態で、チームが調査から行動へとスムーズに移行できるようになります。

自動狩猟は再利用可能でなければならない

脅威ハンティングは強力なツールだが、実際に運用するのは難しい場合がある。

一人のアナリストが作成した優れた脅威ハンティングのプレイブックは、一つの環境に留まるべきではありません。MSSPは、テナント間でハンティングのワークフローを再利用し、標準化する必要があります。企業チームは、開発、テスト、本番環境間でコンテンツを移動させる必要があります。アナリストは、大量のデータ処理環境でもハンティングが確実に実行されるという確信を持つ必要があります。

Stellar Cyber​​ 6.5では、自動脅威ハンティングのプレイブックのインポートとエクスポート機能が追加され、環境間でのプレイブックの移動、ハンティングワークフローの標準化、顧客間または展開段階間でのコンテンツの再利用が容易になりました。

これにより、ハンター活動は単発的なアナリストの活動から、繰り返し実施可能な業務慣行へと変化させることができる。

今回のリリースでは、大規模な結果セットの処理と連鎖クエリの改善も行われ、高負荷環境における信頼性が向上します。最終実行の詳細とインデックス作成ステータスにより、運用状況の可視性が向上し、チームは検索が正常に実行されたか、データが準備できていたか、結果が信頼できるかどうかを把握しやすくなります。

規模を拡大できない狩猟プログラムは、手作業による作業になってしまう。

持ち運びやすく、視認性が高く、信頼性の高い狩猟プログラムは、運用能力となる。

ワークフローの改善により、分析結果を再利用可能な知識へと変換する

SecOpsの生産性は、検出エンジンやAIモデルだけにとどまりません。日々の使いやすさも重要な要素です。

アナリストは必要なダッシュボードを見つけられるか?管理者は重要な情報を把握できるか?管理者は権限に基づいてビューを管理できるか?調査フィルターを再利用可能なクエリにできるか?

Stellar Cyber​​ 6.5では、ダッシュボードとチャートを集約した中央ランディングページであるダッシュボードハブが導入されました。アナリスト、管理者、マネージャーは、それぞれの権限に基づいて、より簡単にダッシュボードを閲覧、開き、管理できるようになります。

今回のリリースでは、アナリストがアクティブなフィルターからクエリを構築できるようになり、調査フィルターを再利用可能なクエリに変換できるため、ロジックを手動で再構築する必要がなくなります。
それは有益だ。なぜなら、優れた分析者の仕事は、調査が終了したからといって消えてしまうべきではないからだ。

アナリストが有用なフィルターを用いて調査範囲を絞り込んだ場合、そのロジックは再利用可能な検索クエリや調査クエリとして活用できる。これにより、チームは個々の専門知識を共有された運用知識へと転換していくことができる。
小さなワークフローの改善が積み重なって大きな成果を生む。

クリック数を減らし、エラーを減らし、手戻りを減らします。チームがツール操作に費やす時間を減らし、脅威の調査により多くの時間を費やせるようになります。

ボトムライン

最高のセキュリティプラットフォームは、脅威を検出するだけではありません。

これらによって、適切なデータを取り込み、正規化し、調査し、横断的に検索し、それに基づいて対応し、大規模な運用全体を管理することが容易になります。

Stellar Cyber​​ 6.5は、Parser Studio、拡張されたパーサーカバレッジ、新しいコネクタ、強化されたレスポンスアクション、自動化されたハンティングの改善、Dashboard Hub、および再利用可能なクエリワークフローによって、その運用基盤を強化します。

MSSP(マネージドセキュリティサービスプロバイダー)や小規模なセキュリティチームにとって、これらの機能強化はセキュリティ運用の仕組みを改善します。具体的には、オンボーディングの迅速化、可視性の向上、コンテンツの再利用性の向上、手作業の削減、応答速度の向上、そしてより拡張性の高いサービス提供が実現します。

こうして、運用管理はより良いセキュリティ成果へと繋がるのです。

上へスクロール