모든 보안팀은 더 나은 결과를 원합니다.
더 빠른 발견. 더 빠른 분류. 더 빠른 조사. 더 빠른 대응.
하지만 많은 팀은 눈에 잘 띄지 않는 문제, 즉 운영상의 마찰로 인해 속도가 느려집니다.
고객이 아직 지원되지 않는 데이터 소스를 가지고 있습니다. 파서를 구축해야 합니다. 로그 형식이 복잡합니다.
헌팅 플레이북은 특정 환경에서는 효과적이지만 다른 환경에서는 그렇지 않습니다. 대응 조치를 취하려면 분석가가 케이스를 떠나 별도의 콘솔로 이동해야 합니다. 대시보드는 존재하지만 담당자가 쉽게 찾을 수 없습니다. 분석가가 이미 생성한 필터를 기반으로 쿼리를 다시 만들어야 합니다.
이러한 문제들은 각각으로는 그다지 심각해 보이지 않습니다.
그들은 함께 어떤 일이 일어날지 여부를 결정합니다. 보안요원 환경은 확장 가능합니다.
럭셔리 MSSP이러한 마찰은 온보딩 속도, 서비스 마진 및 고객 가치 실현 시간에 직접적인 영향을 미칩니다. 특히 인력이 부족한 보안 팀의 경우, 이는 사각지대를 만들고 감당하기 어려운 수작업을 초래합니다.
Stellar Cyber 6.5는 SecOps 성능의 숨겨진 핵심 요소에 집중합니다. 즉, 데이터를 더 쉽게 가져오고, 정규화하고, 데이터 전체를 탐색하고, 조치를 취하고, 대규모 운영을 관리할 수 있도록 지원합니다.
확장성 문제는 종종 데이터 온보딩 문제에서 비롯됩니다.
보안팀은 수집할 수 없는 원격 측정 데이터로는 위협을 탐지할 수 없습니다.
그들은 정규화할 수 없는 것은 상관관계를 찾을 수 없고, 이해할 수 없는 것은 조사할 수 없다.
그렇기 때문에 파서 개발은 단순한 내부 업무가 아니라 보안 결과와 직결되는 문제입니다.
모든 환경에는 고유한 원격 측정 데이터가 있습니다. MSSP는 이러한 현상을 매일 접합니다. 어떤 고객은 특정 방화벽을 사용하고, 어떤 고객은 지역 VPN 제공업체를 사용합니다. 또 다른 고객은 특수 인프라, 레거시 시스템, DLP 도구, 파일 전송 플랫폼, 원격 액세스 기술, API 보안 제품 또는 맞춤형 애플리케이션을 보유하고 있습니다.
원격 측정 데이터를 도입하는 데 매번 긴 공급업체 개발 주기나 맞춤형 엔지니어링이 필요하다면, 보안 프로그램은 가치를 창출하기 전에 속도가 느려지게 됩니다.
Stellar Cyber 6.5는 이러한 문제를 해결하기 위해 Parser Studio를 얼리 액세스 버전으로 제공합니다.
Parser Studio는 고객과 파트너에게 사용자 지정 파서를 생성, 관리, 테스트 및 활성화할 수 있는 셀프 서비스 작업 공간을 제공합니다. 팀은 내장 및 사용자 지정 파서를 확인하고, 지원되는 모듈형 파서를 복제하고, 배포 전에 파서 동작을 테스트하고, 프로덕션 환경에서 데이터를 수집할 수 있도록 파서를 활성화할 수 있습니다.
MSSP(관리형 보안 서비스 제공업체)의 경우, 이를 통해 고객 온보딩 주기를 단축하고 공급업체 제공 파서 작업에 대한 의존도를 줄일 수 있습니다. 엔터프라이즈 팀의 경우, 맞춤형, 특수 또는 정규화하기 어려운 원격 측정 데이터를 보안 워크플로에 더 빠르게 통합하는 데 도움이 됩니다.
파서 제어는 가시성 제어입니다.
파서 커버리지는 보안 팀이 볼 수 있는 내용을 결정합니다.
데이터를 정확하게 분석할 수 없는 경우, 올바른 필드, 컨텍스트, 엔티티 또는 정규화 없이 데이터가 전송될 수 있습니다. 이는 탐지, 상관관계 분석, 조사, 보고 및 대응 기능을 약화시킵니다.
Stellar Cyber 6.5는 방화벽, VPN, 웹 게이트웨이, 엔드포인트 도구, API 보안, DLP, 파일 전송, 원격 액세스, 네트워크 인프라, 이메일 보안 및 클라우드 관련 시스템을 포함한 광범위한 기술 분야에 걸쳐 파서 적용 범위를 확장합니다.
이는 현대의 공격이 여러 영역을 넘나들기 때문에 중요합니다.
단일 사고에는 VPN 로그인, 신원 이상, 엔드포인트 활동, 방화벽 이벤트, SMB 전송, 클라우드 구성 변경, 의심스러운 이메일 및 데이터 이동이 포함될 수 있습니다. 이러한 원격 측정 데이터 중 일부만 정규화되면 팀은 전체 상황의 일부만 파악할 수 있습니다.
확장된 파서 지원 범위는 더 많은 증거를 하나의 운영 환경으로 가져와 팀이 단편적인 정보가 아닌 전체적인 상황을 조사할 수 있도록 도와줍니다.
MSSP(관리형 서비스 제공업체)의 경우, 이는 다양한 고객 환경에 대한 폭넓은 지원을 의미합니다. 소규모 팀의 경우, 사각지대가 줄어들고 증거를 취합하는 데 드는 수작업이 감소합니다.
통합은 체크박스가 아닙니다.
보안 업체들은 통합 기능을 숫자로 표현하는 경우가 많습니다.
수백 개의 연동. 수천 개의 연동. 거대한 로고 슬라이드.
하지만 통합 기능은 단순히 존재한다는 이유만으로 가치가 있는 것이 아닙니다. 통합 기능은 팀이 데이터를 수집하고, 상황을 파악하고, 더 빠르게 조치를 취할 수 있도록 지원할 때 비로소 가치가 있습니다.
Stellar Cyber 6.5에는 Microsoft Graph Message Trace, NordStellar, ManageEngine Endpoint Central 및 Firewalla Managed Security Portal용 새 커넥터가 추가되었습니다. 이러한 커넥터를 통해 더욱 관련성 높은 원격 측정 데이터를 플랫폼에 통합할 수 있습니다.
이번 릴리스에서는 Netskope, Trend Micro Vision One 및 Palo Alto Networks Cortex와의 향상된 통합을 통해 새로운 대응 옵션이 추가되었습니다. XDR이러한 조치를 통해 분석가는 조사 워크플로에서 직접 목적지를 차단하고, 사용자를 격리하고, 엔드포인트를 격리하고, 이메일 메시지를 격리하고, 엔드포인트 연결을 복원하는 등 다양한 대응 조치를 취할 수 있습니다.
대응은 조사와 분리되어서는 안 됩니다.
분석가가 해당 사례를 떠나 다른 콘솔을 열고 동일한 엔티티를 검색하고 컨텍스트를 다시 확인한 후 수동으로 응답을 실행해야 하는 경우 시간이 낭비되고 위험이 증가합니다.
통합 대응은 도구 전환을 줄이고 팀이 증거를 계속 주시하면서 조사에서 조치로 전환할 수 있도록 지원합니다.
자동 사냥은 재사용 가능해야 합니다.
위협 탐지는 강력한 도구이지만, 실제로 실행하기는 어려울 수 있습니다.
한 분석가가 만든 훌륭한 헌팅 플레이북이 특정 환경에만 갇혀 있어서는 안 됩니다. MSSP는 여러 테넌트에 걸쳐 헌팅 워크플로를 재사용하고 표준화해야 합니다. 엔터프라이즈 팀은 개발, 테스트 및 프로덕션 환경 간에 콘텐츠를 이동해야 합니다. 분석가는 대용량 환경에서도 헌팅이 안정적으로 실행될 것이라는 확신을 가져야 합니다.
Stellar Cyber 6.5는 자동화된 위협 탐지 플레이북의 가져오기 및 내보내기 기능을 추가하여 환경 간 플레이북 이동, 탐지 워크플로 표준화, 고객 또는 배포 단계 전반에 걸쳐 콘텐츠 재사용을 더욱 쉽게 만들었습니다.
이를 통해 일회성 분석가 활동이었던 헌팅을 반복 가능한 운영 관행으로 전환할 수 있습니다.
이번 릴리스에서는 대규모 결과 집합 처리 및 연결된 쿼리 기능이 개선되어 대용량 환경에서 안정성이 향상되었습니다. 마지막 실행 세부 정보와 인덱싱 상태를 통해 운영 가시성이 향상되어 팀에서 검색이 성공적으로 실행되었는지, 데이터가 준비되었는지, 결과가 신뢰할 수 있는지 여부를 쉽게 파악할 수 있습니다.
확장성이 부족한 사냥 프로그램은 결국 수작업으로 전락하게 된다.
휴대 가능하고, 눈에 잘 띄며, 신뢰할 수 있는 사냥 프로그램은 실질적인 작전 능력이 됩니다.
워크플로 개선으로 분석 결과를 재사용 가능한 지식으로 전환
SecOps 생산성은 탐지 엔진과 AI 모델에만 국한된 것이 아닙니다. 일상적인 사용 편의성 또한 중요합니다.
분석가는 필요한 대시보드를 찾을 수 있을까요? 관리자는 중요한 정보를 확인할 수 있을까요? 관리자는 권한에 따라 보기 방식을 관리할 수 있을까요? 조사 필터를 재사용 가능한 쿼리로 만들 수 있을까요?
Stellar Cyber 6.5에는 대시보드와 차트를 위한 중앙 집중식 랜딩 페이지인 대시보드 허브가 도입되었습니다. 분석가, 관리자 및 매니저는 권한에 따라 대시보드를 더욱 쉽게 탐색하고 열고 관리할 수 있습니다.
이번 릴리스를 통해 분석가는 활성 필터에서 쿼리를 구축할 수 있으며, 수동으로 로직을 재구축하지 않고도 조사 필터를 재사용 가능한 쿼리로 변환할 수 있습니다.
이는 훌륭한 분석가의 업무는 조사가 종료되더라도 사라져서는 안 되기 때문에 유용합니다.
분석가가 유용한 필터 세트를 사용하여 조사 범위를 좁히면, 해당 논리는 재사용 가능한 검색 또는 탐색 쿼리가 될 수 있습니다. 시간이 지남에 따라 이는 팀이 개별 전문 지식을 공유된 운영 지식으로 전환하는 데 도움이 됩니다.
작은 업무 흐름 개선이 누적됩니다.
클릭 횟수를 줄여주고, 오류를 줄여주고, 재작업을 줄여줍니다. 팀이 도구를 탐색하는 데 시간을 덜 쓰고 위협을 조사하는 데 더 많은 시간을 할애할 수 있도록 도와줍니다.
히프 라인
최고의 보안 플랫폼은 단순히 위협을 탐지하는 데 그치지 않습니다.
이러한 도구를 사용하면 올바른 데이터를 쉽게 수집하고, 정규화하고, 조사하고, 분석하고, 대응하고, 전체 운영을 대규모로 관리할 수 있습니다.
Stellar Cyber 6.5는 Parser Studio, 확장된 파서 지원 범위, 새로운 커넥터, 향상된 응답 작업, 자동 검색 개선 사항, 대시보드 허브 및 재사용 가능한 쿼리 워크플로를 통해 운영 기반을 강화합니다.
MSSP(관리형 보안 서비스 제공업체)와 소규모 보안 팀의 경우, 이러한 개선 사항은 보안 운영의 메커니즘을 향상시킵니다. 즉, 더 빠른 온보딩, 더 폭넓은 가시성, 더 재사용 가능한 콘텐츠, 수작업 감소, 더 빠른 대응 속도 및 확장 가능한 서비스 제공을 가능하게 합니다.
그렇게 운영 통제가 더 나은 보안 결과로 이어집니다.


