Dokładność wykrywania to nowy wskaźnik efektywności SecOps

Zespoły ds. bezpieczeństwa poświęciły lata na gromadzenie większej ilości danych, generowanie większej liczby alertów i monitorowanie większej liczby powierzchni ataków.
Ale więcej nie zawsze znaczy lepiej.

Więcej alertów może oznaczać więcej szumu. Więcej wykryć może oznaczać więcej fałszywych alarmów. Więcej danych telemetrycznych może oznaczać więcej danych do przeszukania, przechowywania, normalizacji i wyjaśnienia. MSSP, co powoduje presję na marże. Dla szczupłych zespołów ds. bezpieczeństwa powoduje to zmęczenie i spowalnia reakcję.

Prawdziwe pytanie nie brzmi, czy Twoje środowisko bezpieczeństwa może generować więcej alertów. Prawdziwe pytanie brzmi, czy może prowadzić do podejmowania lepszych decyzji.

Dlatego dokładność wykrywania staje się jedną z najważniejszych miar efektywności SecOps.
Wysoka dokładność wykrywania pomaga zespołom skupić się na tym, co ważne. Zmniejsza stratę czasu. Zwiększa pewność siebie. Przyspiesza triaż. Pomaga zespołom eskalować właściwe przypadki i szybciej zamykać niewłaściwe.

Gwiezdny Cyber ​​6.5 wzmacnia dokładność wykrywania w trzech najważniejszych obszarach nowoczesnych operacji bezpieczeństwa: tożsamości, chmury i sieci.

Ataki na tożsamość wymagają lepszej jakości sygnału

Współcześni atakujący coraz częściej używają ważnych danych uwierzytelniających. Wyłudzają dane użytkowników, kupują dane uwierzytelniające, kradną tokeny, nadużywają uprzywilejowanych kont i poruszają się w środowiskach, udając legalnych użytkowników.

To rozwiązuje problem wykrywania.

Samo nieudane logowanie może nie mieć znaczenia. Samo udane logowanie może wyglądać normalnie. Ale udane logowanie po rozproszonej próbie ataku bruteforce to co innego. Ten schemat może wskazywać, że atakujący w końcu znalazł odpowiednie dane uwierzytelniające i uzyskał dostęp.

Gwiezdny Cyber ​​6.5 dodaje nowy typ alertu Pomyślne logowanie po ataku siłowym ITDRTo wykrycie łączy nieudaną aktywność uwierzytelniania z pomyślnym logowaniem, co może oznaczać naruszenie bezpieczeństwa konta.
To znacznie lepszy sygnał niż mnóstwo alertów o nieudanych logowaniach.

Pomaga analitykom skupić się na punkcie, w którym zmienia się ryzyko: gdy próba dostępu wydaje się być udana. Pomaga również dostawcom usług zarządzanych (MSSP) i zespołom ds. szczupłego zarządzania (Low Security) priorytetyzować działania związane z tożsamością, które z większym prawdopodobieństwem wskazują na naruszenie bezpieczeństwa, zamiast ścigać każdą nieudaną próbę logowania.

Klienci mogą dostosowywać progi i okresy retrospektywne w systemie Detection Management System, co pozwala zespołom dostosować sposób wykrywania do swojego środowiska. Ma to znaczenie, ponieważ zachowania związane z tożsamością są bardzo zróżnicowane w różnych organizacjach, branżach, regionach geograficznych i wzorcach pracy zdalnej.

Wykrywanie, którego nie da się dostroić, staje się uciążliwe. Wykrywanie, które dostosowuje się do otoczenia, staje się użyteczne operacyjnie.

Sama geo-IP nie wystarczy

Anomalie logowania oparte na lokalizacji są przydatne, ale mogą też powodować zakłócenia. Użytkownicy podróżują. Pracownicy korzystają z VPN-ów. Dostawcy usług chmurowych kierują ruchem w nieoczekiwany sposób. Praca zdalna zmienia wzorce dostępu. Dane geo-IP mogą być niekompletne lub mylące.

Gwiezdny Cyber ​​6.5 poprawia wykrywanie anomalii opartych na lokalizacji poprzez dodanie sygnałów ASN i agenta użytkownika do istniejącej analizy geo-IP w celu wykrywania anomalii lokalizacji logowania użytkownika i anomalii niemożliwej podróży.

Daje to zespołom szerszy kontekst dotyczący podejrzanego dostępu. Logowanie można ocenić nie tylko na podstawie źródła, ale także dostawcy sieci, wzorca dostępu i zachowania agenta użytkownika.

Ten dodatkowy kontekst pomaga odróżnić rzeczywiste zagrożenie od normalnych podróży, korzystania z VPN czy pracy zdalnej. Daje to również analitykom bardziej uzasadnioną podstawę do podejmowania decyzji dotyczących triażu.

Lepsze wykrywanie tożsamości zależy od tego rodzaju wielowarstwowej analizy. Nie wystarczy zapytać, skąd pochodzi logowanie. Zespoły muszą również zrozumieć, w jaki sposób użytkownik się połączył, jaka infrastruktura była zaangażowana, jaki wzorzec agenta użytkownika się pojawił i czy zachowanie pasuje do historii użytkownika.

Ryzyko związane z chmurą jest częścią procesu bezpieczeństwa

Błędy w konfiguracji chmury to nie tylko brak zgodności. Mogą stać się aktywnym zagrożeniem bezpieczeństwa.

A publiczny kontener S3 polityka, symbol wieloznaczny IAM uprawnienia, brak szyfrowania po stronie serwera, ryzykowna domyślna konfiguracja VPC, odsłonięty port wysokiego ryzyka lub usunięte Grupa bezpieczeństwa EC2 może istotnie zmienić powierzchnię ataku.
Problem polega na tym, że ryzyko związane z chmurą często znajduje się poza głównym procesem bezpieczeństwa. Może być zlokalizowane w narzędziu CSPM, konsoli chmurowej, raporcie zgodności lub w rejestrze zadań inżynieryjnych. Tymczasem analitycy badają aktywność bez pełnego wglądu w stan chmury, co może wyjaśniać lub wzmacniać ryzyko.

Gwiezdny Cyber ​​6.5 rozszerza usługę Cloud Detection and Response o wbudowane mechanizmy wykrywania zdarzeń AWS Config, w tym ryzykownych domyślnych konfiguracji VPC, uprawnień IAM z symbolami wieloznacznymi, brakującego szyfrowania po stronie serwera S3, usuniętych grup zabezpieczeń EC2, portów wysokiego ryzyka wystawionych na działanie Internetu, publicznych zasad dotyczących kontenerów S3 i powiązanych sygnałów wystawienia na działanie chmury.

Dzięki temu ryzyko związane z konfiguracją chmury zostaje wpisane w ten sam model operacyjny, w którym uwzględnia się inne sygnały bezpieczeństwa.
Gdy ryzyko związane z chmurą pojawia się obok tożsamości, punktów końcowych, sieci i aktywności w logach, analitycy mogą zrozumieć szerszy kontekst. Narażenie na ryzyko związane z chmurą nie jest już tylko kwestią postawy. Staje się częścią kontekstu śledztwa.
Dla dostawców usług zarządzanych (MSSP) wzmacnia to zarządzanie wykrywaniem i reagowaniem na incydenty z uwzględnieniem chmury. Dla szczupłych zespołów ds. bezpieczeństwa pomaga to połączyć bezpieczeństwo w chmurze z codziennymi działaniami SecOps, bez konieczności ręcznego wypełniania luk przez oddzielne zespoły.

NDR nadal ma znaczenie, ponieważ atakujący wciąż się przemieszczają

Tożsamość i widoczność w chmurze są niezbędne, ale atakujący nadal poruszają się w sieciach. Skanują. Łączą się. Przesyłają pliki. Poruszają się poziomo. Komunikują się z infrastrukturą dowodzenia i kontroli. Gromadzą dane. Wyprowadzają je.

Dlatego właśnie NDR pozostaje krytycznym źródłem sygnału w środowisku SecOps opartym na sztucznej inteligencji.

Wyróżnikiem nie jest samo posiadanie NDR. Wyróżnikiem jest wykorzystanie telemetrii sieciowej w ramach spraw międzydomenowych, obok danych dotyczących tożsamości, punktów końcowych, chmury i stron trzecich.

Pomaga to analitykom uniknąć badania alertów sieciowych w izolacji. Zachowanie sieci pozwala potwierdzić, czy alert tożsamości jest poważny, czy doszło do ruchu bocznego, czy dostęp do pliku wewnętrznego wygląda podejrzanie, a także czy zdarzenie na punkcie końcowym jest częścią szerszej ścieżki ataku.

Stellar Cyber ​​6.5 usprawnia normalizację działań zapór sieciowych i WAF, korelację użytkowników oraz dokładność punktacji przypadków. Lepsza normalizacja zapewnia analitykom bardziej spójne sygnały w różnych środowiskach klientów i narzędziach bezpieczeństwa. Lepsza korelacja użytkowników wiąże aktywność sieciową z kontami i osobami zaangażowanymi w atak. Lepsza punktacja przypadków pomaga zespołom skupić się w pierwszej kolejności na działaniach o najwyższym ryzyku.

W tej wersji weryfikowano i dokumentowano również wdrożenie modułu czujnika modułowego za pomocą usługi Azure Virtual Network TAP, co pozwala klientom na kopiowanie ruchu z platformy Azure do modułów czujników Stellar Cyber ​​Modular Sensors i rozszerzanie widoczności sieci na środowiska chmurowe.
Jest to istotne, ponieważ obciążenia w chmurze nadal generują zachowania sieciowe. Przemieszczanie się ze wschodu na zachód, podejrzana komunikacja z usługami i przenoszenie danych nie znikają tylko dlatego, że obciążenia działają w usłudze Azure.

Stellar Cyber ​​6.5 dodaje również identyfikatory sesji SMB do wyników DPI, dając analitykom szerszy kontekst do korelowania powiązanej aktywności SMB w różnych przepływach. Aktywność SMB jest często istotna dla ruchu bocznego i wewnętrznego dostępu do plików. Kontekst sesji pomaga analitykom połączyć powiązaną aktywność i zrozumieć, czy zachowanie jest odizolowane, czy też stanowi część szerszego ataku.

Wersja ta dodaje również mechanizm asemblacji plików NFS do inspekcji złośliwego oprogramowania, umożliwiając rekonstrukcję plików przesyłanych przez NFSv3 i NFSv4 na potrzeby analizy złośliwego oprogramowania. W środowiskach Linux, Unix i infrastrukturach mieszanych, przenoszenie złośliwych plików może odbywać się przez NFS. Rekonstrukcja plików do inspekcji poprawia wgląd w ruch złośliwego oprogramowania, który w innym przypadku mógłby być trudny do wykrycia.

Lepsze wykrywanie poprawia ekonomię bezpieczeństwa

Dla litu szacuje się MSSPWierność detekcji ma bezpośredni wpływ na ekonomikę świadczenia usług. Detekcje o niskiej wierności generują więcej zgłoszeń, więcej eskalacji, więcej czasu analityków i więcej tarć z klientami. Detekcje o wysokiej wierności pomagają analitykom skupić się na rzeczywistym ryzyku, skrócić czas reakcji i zapewnić lepsze rezultaty przy wyższych marżach.

W przypadku szczupłych zespołów ds. bezpieczeństwa, dokładność danych bezpośrednio wpływa na wydajność. Pięcioosobowy zespół nie może działać jak pięćdziesięcioosobowy. Każdy alert wymagający ręcznej interpretacji pochłania niewiele czasu. Każdy fałszywy alarm opóźnia pracę nad rzeczywistymi zagrożeniami. Każdy brak korelacji tworzy niepewność.

Dzięki poprawie dokładności wykrywania tożsamości, chmury i sieci Stellar Cyber ​​6.5 pomaga zespołom ograniczyć zakłócenia i zwiększyć zaufanie.

Celem nie jest więcej alertów. Celem jest lepsza liczba przypadków.

Bottom Line

Dokładność wykrywania to nowy wskaźnik efektywności SecOps.

Stellar Cyber ​​6.5 poprawia jakość wykrywania w domenach tożsamości, chmury i sieci poprzez łączenie powiązanych sygnałów, dodawanie kontekstu, poprawę normalizacji i rozszerzanie widoczności nowoczesnych wzorców ataków.

Dla dostawców usług MSSP i szczupłych zespołów ds. bezpieczeństwa oznacza to mniej czasu poświęcanego na sortowanie szumów informacyjnych, większą pewność co do tego, co ważne, oraz szybszy przebieg procesu od wykrycia do podjęcia decyzji.

Lepsze wykrywanie nie tylko poprawia bezpieczeństwo. Usprawnia również sposób działania operacji bezpieczeństwa.

Przewiń do góry