Detectiegetrouwheid is de nieuwe maatstaf voor efficiëntie in SecOps.

Beveiligingsteams hebben jarenlang meer gegevens verzameld, meer waarschuwingen gegenereerd en meer aanvalsoppervlakken in kaart gebracht.
Maar meer is niet altijd beter.

Meer meldingen kunnen meer ruis betekenen. Meer detecties kunnen meer valse positieven betekenen. Meer telemetrie kan meer data betekenen die doorzocht, opgeslagen, genormaliseerd en geïnterpreteerd moet worden. MSSP'sDat zet de marges onder druk. Voor kleine beveiligingsteams leidt het tot vermoeidheid en een tragere reactietijd.

De echte vraag is niet of uw beveiligingsomgeving meer waarschuwingen kan genereren. De echte vraag is of deze tot betere beslissingen kan leiden.

Daarom wordt de nauwkeurigheid van detecties een van de belangrijkste maatstaven voor de efficiëntie van SecOps.
Nauwkeurige detectie helpt teams zich te concentreren op wat belangrijk is. Het vermindert tijdverspilling. Het verhoogt het vertrouwen. Het versnelt de triage. Het helpt teams de juiste zaken sneller door te sturen en de verkeerde zaken sneller af te sluiten.

Stellaire Cyber ​​6.5 Versterkt de detectienauwkeurigheid in drie van de belangrijkste domeinen van moderne beveiligingsoperaties: identiteit, cloud en netwerk.

Identiteitsaanvallen vereisen een betere signaalkwaliteit.

Moderne aanvallers maken steeds vaker gebruik van geldige inloggegevens. Ze phishen gebruikers, kopen inloggegevens, stelen tokens, misbruiken accounts met privileges en bewegen zich door omgevingen alsof ze legitieme gebruikers zijn.

Dat verandert het detectieprobleem.

Een mislukte inlogpoging op zich hoeft niet veel uit te maken. Een succesvolle inlogpoging op zich kan normaal lijken. Maar een succesvolle inlogpoging na een reeks brute-force-aanvallen is anders. Dat patroon kan erop wijzen dat de aanvaller uiteindelijk de juiste inloggegevens heeft gevonden en toegang heeft verkregen.

Stellaire Cyber ​​6.5 voegt een nieuw waarschuwingstype toe voor succesvolle aanmelding na een brute-force-aanval. ITDRDeze detectie koppelt mislukte authenticatieactiviteiten aan succesvolle aanmeldingen, wat kan duiden op een gecompromitteerd account.
Dat is een nuttiger signaal dan een stapel meldingen van mislukte inlogpogingen.

Het helpt analisten zich te concentreren op het punt waar het risico verandert: wanneer een poging tot toegang daadwerkelijk toegang lijkt te worden. Het helpt MSSP's en kleine teams ook om prioriteit te geven aan identiteitsactiviteiten die waarschijnlijk wijzen op een inbreuk, in plaats van elke mislukte inlogpoging te onderzoeken.

Klanten kunnen drempelwaarden en terugkijkperioden aanpassen in het Detection Management System, waardoor teams het detectiegedrag kunnen afstemmen op hun omgeving. Dit is belangrijk omdat identiteitsgedrag sterk varieert tussen organisaties, branches, regio's en patronen van thuiswerken.

Een detectie die niet kan worden afgesteld, wordt ruisgevoelig. Een detectie die zich aanpast aan de omgeving, wordt operationeel bruikbaar.

Alleen geo-IP is niet voldoende.

Locatiegebonden inlogafwijkingen zijn nuttig, maar ze kunnen ook ruis veroorzaken. Gebruikers reizen. Werknemers gebruiken VPN's. Cloudproviders leiden verkeer op onverwachte manieren om. Thuiswerken verandert toegangspatronen. Geo-IP-gegevens kunnen onvolledig of misleidend zijn.

Stellaire Cyber ​​6.5 Verbetert locatiegebaseerde anomaliedetectie door ASN- en user-agent-signalen toe te voegen aan de bestaande geo-IP-analyse voor detectie van anomalieën in de gebruikersaanmeldingslocatie en onwaarschijnlijke reisafwijkingen.

Dit geeft teams meer context rondom verdachte toegangspogingen. Een inlogpoging kan niet alleen worden geëvalueerd op basis van de herkomst, maar ook op basis van de netwerkprovider, het toegangspatroon en het gedrag van de gebruiker.

Die extra context helpt om daadwerkelijke inbreuken te onderscheiden van normaal reisgedrag, VPN-gebruik of gedrag bij thuiswerken. Het biedt analisten ook een beter onderbouwde basis voor prioriteringsbeslissingen.

Betere identiteitsdetectie is afhankelijk van dit soort gelaagde analyses. Het is niet voldoende om alleen te vragen waar de login vandaan kwam. Teams moeten ook begrijpen hoe de gebruiker verbinding maakte, welke infrastructuur erbij betrokken was, welk user-agentpatroon zich voordeed en of het gedrag overeenkomt met de gebruikersgeschiedenis.

Cloudrisico's horen thuis in de beveiligingsworkflow.

Cloudconfiguratiefouten leiden niet alleen tot bevindingen op het gebied van compliance. Ze kunnen ook daadwerkelijke beveiligingsrisico's vormen.

A openbare S3-bucket het beleid, wildcard IAM privilege, ontbrekende server-side encryptie, risicovolle standaard VPC-configuratie, blootgestelde poort met hoog risico of verwijderd EC2-beveiligingsgroep kan het aanvalsoppervlak aanzienlijk veranderen.
Het probleem is dat cloudrisico's vaak buiten de kern van de beveiligingsworkflow vallen. Ze kunnen zich bevinden in een CSPM-tool, een cloudconsole, een compliance-rapport of een achterstandlijst van de technische afdeling. Ondertussen onderzoeken analisten activiteiten zonder volledig inzicht in de cloudstatus die het risico kan verklaren of versterken.

Stellaire Cyber ​​6.5 Verbetert Cloud Detection and Response met ingebouwde detecties voor AWS Config-gebeurtenissen, waaronder risicovolle standaard VPC-configuraties, wildcard IAM-rechten, ontbrekende S3-server-side-encryptie, verwijderde EC2-beveiligingsgroepen, risicovolle poorten die aan het internet zijn blootgesteld, openbare S3-bucketbeleidsregels en gerelateerde signalen van blootstelling aan de cloud.

Hierdoor wordt het risico van cloudconfiguraties opgenomen in hetzelfde operationele model als andere beveiligingssignalen.
Wanneer cloudrisico's samen met identiteits-, endpoint-, netwerk- en logactiviteit worden geanalyseerd, kunnen analisten het bredere plaatje beter begrijpen. Een cloudrisico is dan niet langer alleen een beveiligingsprobleem, maar maakt deel uit van de onderzoekscontext.
Voor MSSP's versterkt dit de cloudbewuste beheerde detectie en respons. Voor kleinere beveiligingsteams helpt het om cloudbeveiliging en de dagelijkse SecOps met elkaar te verbinden, zonder dat aparte teams handmatig de kloof hoeven te overbruggen.

NDR blijft belangrijk omdat aanvallers nog steeds actief zijn.

Identiteits- en cloudzichtbaarheid zijn essentieel, maar aanvallers bewegen zich nog steeds over netwerken. Ze scannen. Ze maken verbinding. Ze dragen bestanden over. Ze verplaatsen zich lateraal. Ze communiceren met command-and-control-infrastructuur. Ze zetten gegevens klaar. Ze stelen gegevens.

Dit is waarom NDR blijft een cruciale signaalbron binnen een AI-gestuurde SecOps-omgeving.

Het onderscheidende kenmerk is niet alleen het hebben van NDR. Het onderscheidende kenmerk is het gebruik van netwerktelemetrie als onderdeel van domeinoverschrijdende analyses, naast identiteits-, endpoint-, cloud- en externe data.

Dat helpt analisten om netwerkwaarschuwingen niet geïsoleerd te onderzoeken. Netwerkgedrag kan bevestigen of een identiteitswaarschuwing ernstig is, of er laterale verplaatsing heeft plaatsgevonden, of interne bestandstoegang verdacht lijkt, of dat een gebeurtenis op een eindpunt onderdeel is van een breder aanvalspad.

Stellar Cyber ​​6.5 verbetert de normalisatie van firewall- en WAF-acties, de correlatie met gebruikers en de nauwkeurigheid van de casescores. Betere normalisatie zorgt ervoor dat analisten consistentere signalen ontvangen in verschillende klantomgevingen en met verschillende beveiligingstools. Betere correlatie met gebruikers koppelt netwerkactiviteit aan de betrokken accounts en personen. Een betere casescore helpt teams zich eerst te richten op de activiteiten met het hoogste risico.

Deze release valideert en documenteert tevens de implementatie van modulaire sensoren met Azure Virtual Network TAP, waardoor klanten Azure-verkeer kunnen spiegelen naar Stellar Cyber ​​Modular Sensors en de netwerkzichtbaarheid in cloudomgevingen kunnen uitbreiden.
Dat is belangrijk omdat cloudworkloads nog steeds netwerkgedrag genereren. Verkeer tussen oost en west, verdachte servicecommunicatie en gegevensverplaatsing verdwijnen niet zomaar omdat workloads in Azure draaien.

Stellar Cyber ​​6.5 voegt ook SMB-sessie-ID's toe aan de DPI-output, waardoor analisten meer context krijgen om gerelateerde SMB-activiteit in verschillende flows te correleren. SMB-activiteit is vaak relevant voor laterale verplaatsing en toegang tot interne bestanden. De sessiecontext helpt analisten om gerelateerde activiteiten met elkaar te verbinden en te begrijpen of gedrag op zichzelf staat of deel uitmaakt van een bredere aanval.

Deze release voegt ook NFS-bestandsassemblage toe voor malware-inspectie, waardoor bestanden die via NFSv3 en NFSv4 worden overgedragen, kunnen worden gereconstrueerd voor malware-analyse. In Linux-, Unix- en gemengde infrastructuuromgevingen kan het verplaatsen van kwaadaardige bestanden via NFS plaatsvinden. Het reconstrueren van bestanden voor inspectie verbetert het inzicht in malwareverplaatsingen die anders moeilijk te detecteren zouden zijn.

Betere detectiemethoden verbeteren de economische aspecten van beveiliging.

Bij MSSP'sDe nauwkeurigheid van detecties heeft een directe invloed op de economische aspecten van dienstverlening. Detecties met een lage nauwkeurigheid leiden tot meer tickets, meer escalaties, meer tijd voor analisten en meer wrijving met de klant. Detecties met een hoge nauwkeurigheid helpen analisten zich te concentreren op reële risico's, verbeteren de reactietijden en leveren betere resultaten met hogere marges.

Voor kleine beveiligingsteams heeft nauwkeurigheid direct invloed op de capaciteit. Een team van vijf kan niet functioneren als een team van vijftig. Elke melding die handmatige interpretatie vereist, kost kostbare tijd. Elke valse melding vertraagt ​​het werk aan echte bedreigingen. Elke ontbrekende correlatie creëert onzekerheid.

Door de nauwkeurigheid van identiteits-, cloud- en netwerkdetectie te verbeteren, helpt Stellar Cyber ​​6.5 teams ruis te verminderen en het vertrouwen te vergroten.

Het doel is niet meer meldingen. Het doel is betere casussen.

The Bottom Line

Detectienauwkeurigheid is de nieuwe maatstaf voor efficiëntie in SecOps.

Stellar Cyber ​​6.5 verbetert de detectiekwaliteit in de domeinen identiteit, cloud en netwerk door gerelateerde signalen te verbinden, context toe te voegen, normalisatie te verbeteren en meer inzicht te geven in moderne aanvalspatronen.

Voor MSSP's en kleine beveiligingsteams betekent dit minder tijd kwijt aan het filteren van ruis, meer vertrouwen in wat er echt toe doet en een snellere overgang van detectie naar besluitvorming.

Betere detectiemethoden verbeteren niet alleen de beveiliging, maar ook de manier waarop beveiligingsoperaties verlopen.

Scroll naar boven