Het verborgen knelpunt in SecOps: de juiste data invoeren en de juiste acties uitvoeren.

Elk beveiligingsteam streeft naar betere resultaten.

Snellere detectie. Snellere triage. Sneller onderzoek. Snellere respons.
Maar veel teams worden gehinderd door een minder zichtbaar probleem: operationele frictie.

Een klant heeft een gegevensbron die nog niet wordt ondersteund. Er moet een parser worden gebouwd. Het logformaat is onoverzichtelijk.
Een stappenplan voor het opsporen van incidenten werkt in de ene omgeving wel, maar in de andere niet. Een reactie vereist dat analisten de zaak verlaten en naar een andere console overschakelen. Er is wel een dashboard, maar de juiste persoon kan het niet gemakkelijk vinden. Een query moet opnieuw worden opgebouwd op basis van filters die een analist al heeft aangemaakt.

Geen van deze problemen klinkt op zichzelf dramatisch.

Samen bepalen ze of een OB's De omgeving is schaalbaar.

Bij MSSP'sDeze frictie heeft direct invloed op de snelheid van onboarding, de servicemarges en de tijd die klanten nodig hebben om waarde te creëren. Voor kleine beveiligingsteams leidt het tot blinde vlekken en handmatig werk dat ze niet aankunnen.

Stellar Cyber ​​6.5 richt zich op deze verborgen laag van SecOps-prestaties: het vereenvoudigen van het importeren, normaliseren, doorzoeken, verwerken en beheren van operationele processen op grote schaal.

Het schaalbaarheidsprobleem is vaak een probleem met het importeren van gegevens.

Beveiligingsteams kunnen bedreigingen niet detecteren aan de hand van telemetriegegevens die ze niet kunnen verwerken.

Ze kunnen geen verband leggen tussen wat ze niet kunnen normaliseren. Ze kunnen geen onderzoek doen naar wat ze niet begrijpen.

Daarom is de ontwikkeling van parsers geen technisch detail voor de backoffice. Het is een kwestie van beveiligingsresultaten.

Elke omgeving heeft unieke telemetriegegevens. MSSP's zien dit dagelijks. De ene klant gebruikt een specifieke firewall. De andere gebruikt een regionale VPN-provider. Weer een ander heeft gespecialiseerde infrastructuur, verouderde systemen, DLP-tools, bestandsoverdrachtplatformen, technologieën voor toegang op afstand, API-beveiligingsproducten of maatwerkapplicaties.

Als het implementeren van die telemetrie lange doorlooptijden bij de leverancier vereist of telkens maatwerk nodig heeft, vertraagt ​​het beveiligingsprogramma voordat het waarde begint op te leveren.

Stellar Cyber ​​6.5 introduceert Parser Studio in Early Access om dit probleem aan te pakken.
Parser Studio biedt klanten en partners een zelfserviceomgeving voor het creëren, beheren, testen en activeren van aangepaste parsers. Teams kunnen ingebouwde en aangepaste parsers bekijken, ondersteunde modulaire parsers klonen, het gedrag van parsers testen vóór implementatie en parsers activeren voor gebruik in productie.

Voor MSSP's kan dit de onboardingcycli voor klanten verkorten en de afhankelijkheid van door leveranciers geleverde parserwerk verminderen. Voor enterprise-teams helpt het om aangepaste, gespecialiseerde of moeilijk te standaardiseren telemetrie sneller in de beveiligingsworkflow te integreren.

Parserbesturing is zichtbaarheidsbesturing

De parserdekking bepaalt wat beveiligingsteams kunnen zien.

Als gegevens niet correct kunnen worden verwerkt, kunnen ze aankomen zonder de juiste velden, context, entiteiten of normalisatie. Dat verzwakt de detectie, correlatie, onderzoek, rapportage en respons.

Stellar Cyber ​​6.5 breidt de parserondersteuning uit naar een breed scala aan technologieën, waaronder firewalls, VPN's, webgateways, endpointtools, API-beveiliging, DLP, bestandsoverdracht, toegang op afstand, netwerkinfrastructuur, e-mailbeveiliging en cloudgerelateerde systemen.

Dit is belangrijk omdat moderne aanvallen domeinoverschrijdend zijn.
Een enkel incident kan betrekking hebben op een VPN-aanmelding, een identiteitsanomalie, endpointactiviteit, een firewallgebeurtenis, een SMB-overdracht, een wijziging in de cloudconfiguratie, een verdachte e-mail en gegevensverplaatsing. Als slechts een deel van deze telemetrie wordt genormaliseerd, ziet het team slechts een deel van het verhaal.

Een uitgebreidere parserdekking zorgt ervoor dat meer bewijsmateriaal in één operationele omgeving wordt samengebracht, zodat teams het complete plaatje kunnen onderzoeken in plaats van slechts fragmenten.

Voor MSSP's betekent dit bredere ondersteuning voor diverse klantomgevingen. Voor compacte teams betekent het minder blinde vlekken en minder handmatig werk bij het samenvoegen van bewijsmateriaal.

Integraties zijn geen selectievakjes.

Beveiligingsleveranciers hebben het vaak over integraties als een getal.

Honderden integraties. Duizenden integraties. Een gigantische logo-slide.

Integraties zijn echter niet waardevol simpelweg omdat ze bestaan. Ze zijn waardevol wanneer ze teams helpen om gegevens binnen te halen, te begrijpen wat er gebeurt en sneller actie te ondernemen.
Stellar Cyber ​​6.5 voegt nieuwe connectors toe voor Microsoft Graph Message Trace, NordStellar, ManageEngine Endpoint Central en Firewalla Managed Security Portal. Deze connectors helpen om relevantere telemetrie in het platform te integreren.

De release voegt ook nieuwe reactiemogelijkheden toe dankzij verbeterde integraties met Netskope, Trend Micro Vision One en Palo Alto Networks Cortex. XDRDeze acties stellen analisten in staat om bestemmingen te blokkeren, gebruikers in quarantaine te plaatsen, eindpunten te isoleren, e-mailberichten in quarantaine te plaatsen, verbindingen met eindpunten te herstellen en andere reactiestappen rechtstreeks vanuit de onderzoeksworkflow uit te voeren.

De reactie mag niet losgekoppeld worden van het onderzoek.

Als een analist de zaak moet verlaten, een andere console moet openen, naar dezelfde entiteit moet zoeken, de context opnieuw moet controleren en handmatig een reactie moet uitvoeren, gaat er tijd verloren en neemt het risico toe.

Een geïntegreerde aanpak vermindert het wisselen tussen verschillende instrumenten en helpt teams om van onderzoek over te gaan naar actie, terwijl het bewijsmateriaal nog steeds in beeld is.

Geautomatiseerd jagen moet herbruikbaar zijn.

Het opsporen van bedreigingen is een krachtige methode, maar de praktische toepassing ervan kan lastig zijn.

Een goed opsporingsprotocol, opgesteld door één analist, mag niet beperkt blijven tot één omgeving. MSSP's moeten opsporingsworkflows hergebruiken en standaardiseren voor alle tenants. Enterprise-teams moeten content kunnen verplaatsen tussen ontwikkel-, test- en productieomgevingen. Analisten moeten erop kunnen vertrouwen dat opsporingsprocessen betrouwbaar werken, zelfs in omgevingen met een hoog volume.

Stellar Cyber ​​6.5 voegt import- en exportmogelijkheden toe voor geautomatiseerde playbooks voor het opsporen van bedreigingen. Dit maakt het eenvoudiger om playbooks tussen omgevingen te verplaatsen, opsporingsworkflows te standaardiseren en content te hergebruiken voor verschillende klanten of implementatiefasen.

Dit helpt om van het jagen op wild een eenmalige analyseactiviteit te maken en er een herhaalbare operationele procedure van te maken.

De release verbetert ook de verwerking van grote resultatensets en gekoppelde query's, wat de betrouwbaarheid in omgevingen met een hoog volume ten goede komt. Details over de laatste uitvoering en de indexeringsstatus bieden beter inzicht in de operationele processen, waardoor teams kunnen zien of zoekopdrachten succesvol zijn uitgevoerd, of de gegevens gereed waren en of de resultaten betrouwbaar zijn.

Een jachtprogramma dat niet schaalbaar is, wordt een handmatige bezigheid.

Een jachtprogramma dat draagbaar, zichtbaar en betrouwbaar is, wordt een operationele capaciteit.

Een betere workflow zet analyses om in herbruikbare kennis.

De productiviteit van SecOps draait niet alleen om detectiesystemen en AI-modellen. Het gaat ook om de dagelijkse bruikbaarheid.

Kunnen analisten het dashboard vinden dat ze nodig hebben? Kunnen managers zien wat belangrijk is? Kunnen beheerders weergaven beheren op basis van machtigingen? Kan een filter voor onderzoek een herbruikbare zoekopdracht worden?

Stellar Cyber ​​6.5 introduceert Dashboard Hub, een centrale landingspagina voor dashboards en grafieken. Analisten, beheerders en managers kunnen dashboards nu gemakkelijker bekijken, openen en beheren op basis van hun machtigingen.

De release stelt analisten ook in staat om een ​​query samen te stellen uit actieve filters, waardoor onderzoeksfilters herbruikbare queries worden zonder de logica handmatig opnieuw op te bouwen.
Dat is nuttig, want goed analytisch werk mag niet verloren gaan zodra een onderzoek is afgerond.

Als een analist een onderzoek verfijnt met behulp van een nuttige set filters, kan die logica een herbruikbare zoekopdracht of speurvraag worden. Na verloop van tijd helpt dit teams om individuele expertise om te zetten in gedeelde operationele kennis.
Kleine verbeteringen in de workflow hebben een cumulatief effect.

Ze verminderen het aantal muisklikken. Ze verminderen fouten. Ze verminderen herwerk. Ze helpen teams meer tijd te besteden aan het onderzoeken van bedreigingen en minder tijd aan het navigeren door tools.

The Bottom Line

De beste beveiligingsplatformen detecteren niet alleen bedreigingen.

Ze maken het eenvoudiger om de juiste gegevens te verzamelen, te normaliseren, te onderzoeken, erin te zoeken, erop te reageren en de hele operatie op grote schaal te beheren.

Stellar Cyber ​​6.5 versterkt die operationele basis met Parser Studio, uitgebreidere parserondersteuning, nieuwe connectors, verbeterde responsacties, verbeteringen in geautomatiseerde opsporing, Dashboard Hub en herbruikbare queryworkflows.

Voor MSSP's en kleine beveiligingsteams verbeteren deze verbeteringen de mechanieken van beveiligingsactiviteiten: snellere onboarding, breder inzicht, meer herbruikbare content, minder handmatig werk, betere reactiesnelheid en een schaalbaardere dienstverlening.

Zo leidt operationele controle tot betere veiligheidsresultaten.

Scroll naar boven