탐지 정확도가 새로운 보안 운영 효율성 지표입니다.

보안팀은 수년간 더 많은 데이터를 수집하고, 더 많은 경고를 생성하고, 더 많은 공격 표면을 차단하는 데 힘써 왔습니다.
하지만 많다고 항상 좋은 것은 아닙니다.

경고가 많아지면 노이즈가 늘어날 수 있습니다. 탐지가 많아지면 오탐이 늘어날 수 있습니다. 원격 측정 데이터가 많아지면 검색, 저장, 정규화 및 설명해야 할 데이터가 많아집니다. MSSP이는 마진 압박을 초래합니다. 특히 규모가 작은 보안팀의 경우 피로감을 유발하고 대응 속도를 늦춥니다.

진정한 질문은 보안 환경에서 더 많은 경고를 생성할 수 있느냐가 아닙니다. 진정한 질문은 보안 환경에서 더 나은 결정을 내릴 수 있느냐입니다.

바로 이러한 이유로 탐지 정확도는 SecOps 효율성을 측정하는 가장 중요한 지표 중 하나가 되고 있습니다.
높은 정확도의 문제 탐지는 팀이 중요한 일에 집중할 수 있도록 도와줍니다. 시간 낭비를 줄이고, 자신감을 높이며, 문제 분류 속도를 향상시킵니다. 또한, 올바른 문제는 신속하게 에스컬레이션하고 잘못된 문제는 빠르게 종결 처리할 수 있도록 지원합니다.

스텔라 사이버 6.5 현대 보안 운영에서 가장 중요한 세 가지 영역인 ID, 클라우드 및 네트워크 전반에 걸쳐 탐지 정확도를 강화합니다.

신원 도용 공격에는 더 나은 신호 품질이 필요합니다.

현대의 공격자들은 점점 더 유효한 자격 증명을 사용하고 있습니다. 그들은 피싱 공격을 하고, 자격 증명을 구매하고, 토큰을 훔치고, 권한 있는 계정을 악용하고, 합법적인 사용자처럼 위장하여 환경을 탐색합니다.

그렇게 되면 탐지 문제가 달라집니다.

로그인 실패 자체는 별 문제가 아닐 수 있습니다. 로그인 성공 자체도 정상적으로 보일 수 있습니다. 하지만 분산된 무차별 대입 공격 이후 로그인에 성공했다면 이야기는 달라집니다. 이러한 패턴은 공격자가 마침내 올바른 자격 증명을 찾아 접근 권한을 획득했음을 나타낼 수 있습니다.

스텔라 사이버 6.5 무차별 대입 공격 후 성공적인 로그인 알림 유형을 새로 추가합니다. ITDR이 탐지 기능은 인증 실패 활동을 계정 침해 가능성을 나타내는 성공적인 로그인과 연결합니다.
이는 수많은 로그인 실패 알림보다 훨씬 더 유용한 신호입니다.

이는 분석가가 위험이 변하는 시점, 즉 접근 시도가 성공적인 접근으로 바뀌는 시점에 집중할 수 있도록 도와줍니다. 또한 MSSP(관리형 보안 서비스 제공업체)와 소규모 팀이 모든 로그인 시도 실패를 추적하는 대신 침해 가능성을 더 높게 나타내는 ID 활동에 우선순위를 둘 수 있도록 지원합니다.

고객은 탐지 관리 시스템에서 임계값과 조회 기간을 조정하여 팀이 환경에 맞춰 탐지 동작을 최적화할 수 있습니다. 이는 조직, 산업, 지역 및 원격 근무 패턴에 따라 신원 확인 행동이 크게 다르기 때문에 중요합니다.

조정할 수 없는 탐지는 잡음이 될 뿐입니다. 환경에 적응하는 탐지는 실질적으로 유용해집니다.

지리적 IP 정보만으로는 충분하지 않습니다.

위치 기반 로그인 이상 징후는 유용하지만, 동시에 노이즈가 많을 수도 있습니다. 사용자는 이동하고, 직원들은 VPN을 사용하며, 클라우드 제공업체는 예상치 못한 방식으로 트래픽을 라우팅합니다. 원격 근무는 접속 패턴을 변화시키고, 지리적 IP 데이터는 불완전하거나 오해의 소지가 있을 수 있습니다.

스텔라 사이버 6.5 이 기능은 사용자 로그인 위치 이상 및 불가능한 이동 이상 감지를 위해 기존 지리적 IP 분석에 ASN 및 사용자 에이전트 신호를 추가하여 위치 기반 이상 감지 기능을 향상시킵니다.

이를 통해 팀은 의심스러운 접근에 대한 더 많은 맥락을 파악할 수 있습니다. 로그인은 출처뿐만 아니라 네트워크 공급자, 접근 패턴 및 사용자 에이전트 동작에 따라서도 평가할 수 있습니다.

이러한 추가적인 맥락은 실제 침해를 일반적인 여행, VPN 사용 또는 원격 근무 행동과 구분하는 데 도움이 됩니다. 또한 분석가에게 우선순위 결정에 대한 더욱 타당한 근거를 제공합니다.

보다 정확한 신원 확인은 이러한 다층적 분석에 달려 있습니다. 단순히 로그인 출처를 묻는 것만으로는 충분하지 않습니다. 팀은 사용자가 어떻게 접속했는지, 어떤 인프라가 사용되었는지, 어떤 사용자 에이전트 패턴이 나타났는지, 그리고 해당 행동이 사용자의 과거 기록과 일치하는지 여부도 파악해야 합니다.

클라우드 위험은 보안 워크플로에 포함되어야 합니다.

클라우드 구성 오류는 단순한 규정 준수 문제에 그치지 않습니다. 심각한 보안 위험으로 이어질 수 있습니다.

A 공용 S3 버킷 정책, 와일드카드 IAM 권한 문제, 서버 측 암호화 누락, 위험한 기본 VPC 구성, 위험도가 높은 포트 노출 또는 삭제됨 EC2 보안 그룹 공격 표면을 실질적으로 변경할 수 있습니다.
문제는 클라우드 위험이 핵심 보안 워크플로 외부에 존재하는 경우가 많다는 점입니다. 클라우드 위험은 CSPM 도구, 클라우드 콘솔, 규정 준수 보고서 또는 엔지니어링 백로그에 숨어 있을 수 있습니다. 그동안 분석가들은 위험을 설명하거나 증폭시킬 수 있는 클라우드 환경에 대한 완전한 가시성 없이 활동을 조사하게 됩니다.

스텔라 사이버 6.5 이 기능은 위험한 기본 VPC 구성, 와일드카드 IAM 권한, 누락된 S3 서버 측 암호화, 삭제된 EC2 보안 그룹, 인터넷에 노출된 고위험 포트, 공용 S3 버킷 정책 및 관련 클라우드 노출 신호를 포함한 AWS Config 이벤트에 대한 내장 탐지 기능을 통해 클라우드 탐지 및 대응을 강화합니다.

이로써 클라우드 구성 위험이 다른 보안 신호와 동일한 운영 모델에 포함됩니다.
클라우드 위험이 신원, 엔드포인트, 네트워크 및 로그 활동과 함께 나타날 때 분석가는 더 큰 그림을 이해할 수 있습니다. 클라우드 노출은 더 이상 단순한 보안 태세 문제가 아니라 조사 맥락의 일부가 됩니다.
MSSP(관리형 보안 서비스 제공업체)의 경우, 이는 클라우드 환경에 최적화된 관리형 탐지 및 대응 기능을 강화합니다. 보안팀 규모가 작은 경우, 별도의 팀이 수동으로 격차를 해소할 필요 없이 클라우드 보안과 일상적인 SecOps를 연결하는 데 도움이 됩니다.

공격자들이 여전히 움직이기 때문에 NDR은 여전히 ​​중요합니다.

신원 확인 및 클라우드 가시성은 필수적이지만, 공격자들은 여전히 ​​네트워크를 넘나들며 이동합니다. 스캔하고, 연결하고, 파일을 전송하고, 측면 이동을 하고, 명령 및 제어 인프라와 통신하고, 데이터를 준비하고, 유출합니다.

이 이유 NDR AI 기반 보안 운영 환경 내에서 여전히 중요한 신호 소스로 남아 있습니다.

차별화 요소는 단순히 NDR(배전사고보고)을 보유하는 데 있는 것이 아닙니다. 차별화 요소는 네트워크 원격 측정 데이터를 ID, 엔드포인트, 클라우드 및 타사 데이터와 함께 도메인 간 사례 분석에 활용하는 데 있습니다.

이는 분석가가 네트워크 경고를 개별적으로 조사하는 것을 방지하는 데 도움이 됩니다. 네트워크 동작을 통해 신원 확인 경고가 심각한지, 측면 이동이 발생했는지, 내부 파일 액세스가 의심스러운지, 또는 엔드포인트 이벤트가 더 광범위한 공격 경로의 일부인지 여부를 확인할 수 있습니다.

Stellar Cyber ​​6.5는 방화벽 및 WAF 활동 정규화, 사용자 상관관계 분석, 사례 점수 정확도를 향상시켰습니다. 향상된 정규화 기능을 통해 분석가는 다양한 고객 환경과 보안 도구에서 더욱 일관된 신호를 얻을 수 있습니다. 사용자 상관관계 분석을 통해 네트워크 활동을 관련 계정 및 담당자와 연결할 수 있습니다. 사례 점수 정확도 향상으로 팀은 위험도가 가장 높은 활동부터 우선적으로 처리할 수 있습니다.

이번 릴리스에서는 Azure Virtual Network TAP을 사용한 모듈형 센서 배포의 유효성을 검증하고 문서화하여 고객이 Azure 트래픽을 Stellar Cyber ​​모듈형 센서로 미러링하고 클라우드 환경으로 네트워크 가시성을 확장할 수 있도록 지원합니다.
이는 클라우드 워크로드가 여전히 네트워크 동작을 생성하기 때문에 중요합니다. 동서 방향 이동, 의심스러운 서비스 통신 및 데이터 이동은 워크로드가 Azure에서 실행된다고 해서 사라지는 것이 아닙니다.

Stellar Cyber ​​6.5는 DPI 출력에 SMB 세션 ID를 추가하여 분석가가 여러 흐름에서 관련된 SMB 활동을 연관 짓는 데 더 많은 컨텍스트를 제공합니다. SMB 활동은 종종 측면 이동 및 내부 파일 액세스와 관련이 있습니다. 세션 컨텍스트는 분석가가 관련 활동을 연결하고 해당 행위가 고립된 것인지 아니면 더 광범위한 공격의 일부인지 파악하는 데 도움이 됩니다.

이번 릴리스에는 악성코드 검사를 위한 NFS 파일 어셈블리 기능이 추가되어 NFSv3 및 NFSv4를 통해 전송된 파일을 재구성하여 악성코드를 분석할 수 있습니다. Linux, Unix 및 혼합 인프라 환경에서 악성 파일은 NFS를 통해 이동할 수 있습니다. 파일 재구성을 통해 악성코드의 이동 경로를 더 잘 파악하고 탐지할 수 있습니다.

탐지 정확도 향상으로 보안 경제성이 개선됩니다.

럭셔리 MSSP탐지 정확도는 서비스 제공 경제성에 직접적인 영향을 미칩니다. 탐지 정확도가 낮으면 티켓 수가 늘어나고, 에스컬레이션이 증가하며, 분석가의 시간 소모가 늘어나고, 고객 불편이 가중됩니다. 반면, 탐지 정확도가 높으면 분석가는 실제 위험에 집중하고, 대응 시간을 단축하며, 더 나은 결과를 더 높은 수익률로 제공할 수 있습니다.

소규모 보안팀의 경우, 정확도는 역량에 직접적인 영향을 미칩니다. 5명으로 구성된 팀이 50명 규모의 팀처럼 운영될 수는 없습니다. 수동 해석이 필요한 모든 경고는 부족한 시간을 낭비하게 합니다. 모든 오탐은 실제 위협에 대한 대응을 지연시킵니다. 모든 상관관계 누락은 불확실성을 초래합니다.

Stellar Cyber ​​6.5는 신원, 클라우드 및 네트워크 탐지 정확도를 향상시켜 팀이 불필요한 정보를 줄이고 신뢰도를 높일 수 있도록 지원합니다.

목표는 경고 건수를 늘리는 것이 아닙니다. 목표는 더 나은 사례를 만드는 것입니다.

히프 라인

탐지 정확도는 새로운 보안 운영 효율성 지표입니다.

Stellar Cyber ​​6.5는 관련 신호를 연결하고, 컨텍스트를 추가하고, 정규화를 개선하고, 최신 공격 패턴에 대한 가시성을 확장함으로써 ID, 클라우드 및 네트워크 영역 전반에 걸쳐 탐지 품질을 향상시킵니다.

MSSP와 소규모 보안 팀의 경우, 이는 불필요한 정보를 걸러내는 데 드는 시간을 줄이고, 중요한 정보에 대한 확신을 높이며, 탐지에서 의사 결정까지 더 빠르게 이동할 수 있음을 의미합니다.

탐지 능력 향상은 보안을 강화할 뿐만 아니라 보안 운영 방식 자체를 개선합니다.

위쪽으로 스크롤