Hoe MSSP's Stellar Cyber kunnen gebruiken om inzicht in identiteitsgegevens te bundelen in een tijdige, schaalbare beheerde service die nieuwe terugkerende inkomsten en een grotere klantwaarde genereert.
De kans: de identiteitstelemetrie die klanten al genereren, omzetten in een beheerde service die afwijkend gedrag detecteert, dit correleert met de bredere aanval, de reactie daarop stuurt en de waarde aantoont met tenantspecifieke rapportages.
MSSP's zijn altijd op zoek naar de volgende dienst waar klanten daadwerkelijk voor willen betalen. Identiteitsbeveiliging is momenteel misschien wel een van de meest voor de hand liggende kansen. De meeste klanten hebben al IAM. Ze hebben Active Directory, Microsoft Entra ID, Okta, MFA en toegangsbeleid. Deze tools helpen bij het beantwoorden van een essentiële vraag:
Wie zou toegang moeten hebben?
Maar aanvallers maken steeds vaker gebruik van identiteiten die al toegang hebben.
Een wachtwoord wordt gestolen. Een sessie wordt gekaapt. Een serviceaccount wordt misbruikt. Een legitieme gebruiker logt plotseling in vanaf een onverwachte locatie, krijgt toegang tot een systeem waar hij of zij nog nooit eerder mee heeft gewerkt, of begint zich anders te gedragen dan normaal.
Dat creëert een kans voor MSSP's om een veel waardevollere vraag te beantwoorden:
Wat doen jouw identiteiten op dit moment – en over welke zou je je zorgen moeten maken?
Met Stellar Cyber kunnen MSSP's die signalen omzetten in een terugkerende beheerde service.
Geen zoveelste identiteitstool. Inzicht in je identiteit.
Begin met de identiteitsgegevens die klanten al hebben.
Het eerste voordeel is eenvoudig: MSSP's hoeven geen nieuwe identiteitsstack te creëren.
Stellar Cyber kan identiteitsgerelateerde gegevens verzamelen en deze gebruiken in combinatie met de overige beveiligingstelemetrie van de klant.
Voor Microsoft Entra ID kan Stellar Cyber aanmeldingslogboeken, auditgebeurtenissen, risicodetecties, informatie over risicovolle gebruikers, gebruikersprofielen en aanmeldingen van serviceprincipals verzamelen. Gebruikersinformatie van Entra verrijkt de Interflow-records van Stellar Cyber en biedt profielcontext voor gebruikersgedragsanalyse.
Stellar Cyber KB: Microsoft Entra ID-connector
Dat is belangrijk omdat het MSSP dan verder kan gaan dan:
“Er heeft zich een identiteitsgebeurtenis voorgedaan.” naar:
“Deze gebruiker gedroeg zich anders, en dit is wat er rond die identiteit is gebeurd.”
Dat is een veel waardevoller gesprek over dienstverlening.
Detecteer gedrag waarvoor IAM niet is ontworpen.
| Signaal | Wat het de MSSP vertelt |
|---|---|
| Onmogelijke reis | Het lijkt erop dat een gebruiker zich probeert te authenticeren vanaf locaties die in de waargenomen tijd niet realistisch bereikbaar zijn. |
| Anomalie in de locatie van de gebruikersaanmelding | Een gebruiker meldt zich aan vanaf een locatie die ongebruikelijk is in vergelijking met eerder gedrag. |
| Aantal inlogpogingen Locaties | Een identiteit duikt op vanuit een abnormaal groot aantal locaties. |
| Anomalie in inlogtijd | Een gebruiker logt in op een tijdstip dat ongebruikelijk is voor die identiteit. |
| Anomalie in de toegang tot gebruikersactiva | Een identiteit krijgt toegang tot een asset op een manier die afwijkt van het vastgestelde gedrag. |
Veel van deze detecties zijn in het platform expliciet gelabeld als Gebruikersgedragsanalyse en Identiteitsdetectie.
Stellar Cyber KB: ML-detecties met behulp van verkeersgegevens
Stellaire Cyber 6.6 Verbetert de nauwkeurigheid van deze laag. De release voegt aanpasbare onderdrukking toe voor
Anomalieën in de locatie van onmogelijke reizen en gebruikersaanmeldingen geven prioriteit aan records die gebruikersnamen bevatten voor
Impossible Travel, en voegt ASN-verrijking toe aan die waarschuwingen.
Stellar Cyber KB: release-opmerkingen voor versie 6.6
Je probeert niet meer meldingen te gelde te maken, maar betere antwoorden.
Maak identiteit onderdeel van het verhaal over de aanval.
Dit is waar de dienst zich onderscheidt. Een waarschuwing die alleen de identiteit weergeeft, kan een analist laten weten dat een inlogpoging verdacht lijkt. Het kan echter niet per se verklaren wat er daarna is gebeurd.
De casusanalyse-weergave van Stellar Cyber verbindt gebruikers met hosts, processen, bestanden, services, URL's en andere entiteiten in een grafische weergave van een aanval. Sinds versie 6.3 kan Stellar Cyber gebruikers verbinden met gerelateerde hosts, zelfs wanneer de onderliggende gebeurtenis zelf niet als UBA is geclassificeerd. Stellar Cyber KB: Casusanalyse
- Verdachte login
- getroffen gebruiker
- geassocieerde host
- procesactiviteit
- netwerkgedrag
- andere waarschuwingen
- geval
Dat is veel overtuigender dan de klant een Impossible Travel-waarschuwing door te sturen en te vragen...
hen om onderzoek te doen.
De dienstverlening wordt:
- We hebben verdacht identiteitsgedrag geconstateerd.
- We hebben het in verband gebracht met de rest van uw omgeving.
- We hebben vastgesteld of het om een aanval ging.
Gebruik automatisering om de economie te laten werken.
Een nieuwe beheerde service werkt alleen als de MSSP deze kan leveren zonder dat het aantal analisten in hetzelfde tempo toeneemt als het aantal klanten.
Stellar Cyber's Alert Auto Triage kan automatisch waarschuwingen onderzoeken en een oordeel toekennen, zoals True Positive, Benign True Positive, False Positive of Inconclusive. In versie 6.6 kunnen analisten rechtstreeks in de Alert Table en Threat Hunting-weergaven filteren op deze oordelen en vanuit de triagepagina toegang krijgen tot de te analyseren acties.
Stellar Cyber KB: Release-opmerkingen voor 6.6
Het onderzoek kan ook gebruikmaken van realtime identiteitsopvragingen via integraties zoals Okta en Microsoft Entra ID, naast telemetriegegevens van eindpunten, dreigingsinformatie en ander bewijsmateriaal.
Stellar Cyber KB: Prestaties van Alert Auto Triage
De machine voert de repetitieve verrijking en het eerste onderzoek uit. De analist concentreert zich op de identiteitsactiviteit die aandacht verdient.
Dat maakt het schalen van de dienst naar meerdere gebruikers eenvoudiger.
Stop niet bij de detectie.
Uiteindelijk gaat het klanten erom wat er gebeurt nadat er iets verdachts is gevonden.
Voor Microsoft Entra ID ondersteunt Stellar Cyber verschillende reacties, waaronder het uitschakelen van een gebruiker, het bevestigen dat een gebruiker is gecompromitteerd, het intrekken van bestaande aanmeldsessies, het afwijzen van gebruikersrisico's, het verwijderen van een gebruiker uit een groep en het toevoegen van een gebruiker aan een groep. Deze acties zijn afhankelijk van de juiste Microsoft-licenties en -machtigingen.
Stellar Cyber KB: Microsoft Entra ID-connector en reactieacties
Dit biedt MSSP's een natuurlijke weg naar serviceniveaus:
| Potentiële serviceniveau | Klantwaarde |
|---|---|
| Identiteitsbewaking en inzichten | Significante identiteitsafwijkingen opsporen en rapporteren. |
| Beheerd identiteitsonderzoek | Voeg validatie door analisten, correlatie en casuscontext toe. |
| Beheerde identiteitsreactie | Voeg door de klant goedgekeurde reactieprotocollen toe, zoals het intrekken van de sessie of het uitschakelen van het account. |
- Signaal
- onderzoek
- beslissing
- antwoord
Verpak de waarde op een manier die klanten zien.
Dit is wellicht het belangrijkste onderdeel van het bedrijfsmodel. Klanten moeten kunnen zien wat de MSSP heeft gedaan.
Stellar Cyber kan terugkerende, tenantspecifieke rapporten en geëxporteerde dashboardrapporten genereren. Een MSSP kan afzonderlijke rapporten voor elke tenant genereren, deze dagelijks, wekelijks of maandelijks inplannen en ervoor zorgen dat elke tenant alleen zijn eigen informatie ontvangt. De branding van de tenantgroep kan ook de Stellar Cyber-branding vervangen op ondersteunde rapporten.
Stellar Cyber KB: Rapporten
Dat maakt het mogelijk om een herhaalbaar Identity Security Insights-rapport op te stellen dat het volgende laat zien:
- Identiteitsafwijkingen met een hoog risico
- Gebruikers onderzochten
- Aanzienlijke veranderingen in identiteitsgedrag
- Zaken met betrekking tot identiteit
- Reactiemaatregelen genomen
- Identiteitstrends door de tijd heen
Dit zijn de identiteiten die gedrag hebben veranderd. Dit is wat we hebben onderzocht. Dit is wat ertoe deed. Dit is wat we eraan hebben gedaan.
Dat maakt onzichtbare beveiligingswerkzaamheden zichtbaar. En zichtbare waarde bevordert klantbehoud.
Ontworpen om aan alle klanten tegelijk te leveren, niet aan één klant tegelijk.
Het laatste onderdeel is de schaal. De multi-tenant architectuur van Stellar Cyber is ontworpen om MSSP's te ondersteunen, inclusief datascheiding tussen tenants, aanpassing van machine learning-oplossingen en gecentraliseerde operationele overzichten.
Stellar Cyber KB: Beheerdersoverzicht en multi-tenancy
Rapportages kunnen automatisch per tenant worden gegenereerd. In ondersteunde scenario's kan een modulaire sensor ook logboeken van meerdere tenants verzamelen, waarbij de juiste tenantidentiteit in de records behouden blijft.
Stellar Cyber KB: Logboekopname voor meerdere tenants
Licentiebeheer geeft ook inzicht in de toewijzing en het gebruik van tenants, zodat MSSP's het capaciteitsverbruik per klant kunnen begrijpen.
Stellar Cyber KB: Systeemlicenties
Ontwikkel de dienst één keer. Lever deze vervolgens aan al uw klanten.
Van identiteitssignalen tot terugkerende inkomsten
Uw klanten beschikken al over een identiteitsinfrastructuur.
Wat veel van hen missen, is een team dat voortdurend vragen stelt:
- Gedraagt deze identiteit zich normaal?
- Heeft dit verdachte gedrag te maken met iets dat zich afspeelt op het eindpunt, in het netwerk of in de cloud?
- Moet er iemand onderzoek doen?
- Moeten we ingrijpen?
Dat is waar een MSSP meerwaarde kan bieden.
Stellar Cyber biedt identiteitstelemetrie, gedragsdetectie, correlatie, onderzoek en respons.
En rapportage voor meerdere tenants is nodig om die vragen om te zetten in een beheerde oplossing.
- Zet identiteitssignalen om in inzichten.
- Zet dit inzicht om in een dienstverlening.
- Zet die service om in nieuwe, terugkerende inkomsten en geef klanten tegelijkertijd een extra reden om te blijven.


