W jaki sposób dostawcy usług zarządzanych (MSSP) mogą wykorzystać platformę Stellar Cyber do pakowania informacji o tożsamości w terminową, skalowalną usługę zarządzaną, która generuje nowe cykliczne przychody i większą wartość dla klienta.
Szansa: przekształcenie generowanych już przez klientów danych telemetrycznych dotyczących tożsamości w zarządzaną usługę wykrywającą nietypowe zachowania, korelującą je z szerszym atakiem, kierującą reakcją i udowadniającą wartość dzięki raportom dotyczącym poszczególnych dzierżawców.
Dostawcy usług zarządzanych (MSSP) zawsze szukają kolejnej usługi, za którą klienci faktycznie zapłacą. Bezpieczeństwo tożsamości może być obecnie jedną z najwyraźniejszych szans. Większość klientów korzysta już z IAM. Mają Active Directory, Microsoft Entra ID, Okta, MFA i polityki dostępu. Te narzędzia pomagają odpowiedzieć na kluczowe pytanie:
Kto powinien mieć dostęp?
Jednak atakujący coraz częściej wykorzystują tożsamości, które już mają dostęp do danych.
Hasło zostało skradzione. Sesja została przejęta. Konto usługi zostało nadużyte. Legalny użytkownik nagle loguje się z nieoczekiwanego miejsca, uzyskuje dostęp do systemu, którego nigdy wcześniej nie dotykał, lub zaczyna zachowywać się nietypowo.
To stwarza okazję dla MSSP aby odpowiedzieć na znacznie ważniejsze pytanie:
Co robią teraz Twoje tożsamości i o które z nich powinieneś się martwić?
Dzięki Stellar Cyber dostawcy usług MSSP mogą przekształcić te sygnały w cykliczną usługę zarządzaną.
Nie kolejne narzędzie do badania tożsamości. Wgląd w tożsamość.
Zacznij od danych tożsamości, które klienci już posiadają
Pierwsza zaleta jest prosta: dostawcy usług MSSP nie muszą tworzyć nowego stosu tożsamości.
Stellar Cyber może gromadzić dane dotyczące tożsamości i wykorzystywać je wraz z pozostałymi danymi telemetrycznymi dotyczącymi bezpieczeństwa klienta.
W przypadku Microsoft Entra ID, Stellar Cyber może gromadzić dzienniki logowania, zdarzenia audytu, wykrycia zagrożeń, informacje o użytkownikach stwarzających ryzyko, profile użytkowników i logowania do usług. Informacje o użytkownikach z Entra wzbogacają rekordy Interflow Stellar Cyber i dostarczają kontekst profilu na potrzeby analizy zachowań użytkowników.
Stellar Cyber KB: Łącznik Microsoft Entra ID
Ma to znaczenie, ponieważ MSSP może wyjść poza:
„Wystąpiło zdarzenie tożsamościowe” do:
„Ten użytkownik zachowywał się inaczej. Oto, co wydarzyło się wokół tej tożsamości”.
To o wiele cenniejsza rozmowa o charakterze usługowym.
Wykrywanie zachowań IAM nie zostało zaprojektowane w celu wyjaśnienia
| Signal | Co przekazuje MSSP |
|---|---|
| Niemożliwa podróż | Użytkownik najprawdopodobniej uwierzytelnia się z lokalizacji, do których nie da się realistycznie dotrzeć w obserwowanym czasie. |
| Anomalia lokalizacji logowania użytkownika | Użytkownik uwierzytelnia się z lokalizacji, która jest nietypowa w porównaniu z jego wcześniejszym zachowaniem. |
| Liczba prób logowania | Tożsamość pojawia się w nienormalnie dużej liczbie lokalizacji. |
| Anomalia czasu logowania | Użytkownik loguje się w nietypowym dla swojej tożsamości czasie. |
| Anomalia dostępu do zasobów użytkownika | Tożsamość uzyskuje dostęp do zasobu, który różni się od jej ustalonego zachowania. |
Wiele z tych wykryć jest wyraźnie oznaczonych na platformie jako analiza zachowań użytkowników i wykrywanie tożsamości.
Stellar Cyber KB: Wykrywanie uczenia maszynowego z wykorzystaniem danych o ruchu
Gwiezdny Cyber 6.6 poprawia wierność tej warstwy. Wersja ta dodaje konfigurowalne tłumienie dla
Niemożliwe podróże i anomalie lokalizacji logowania użytkowników, priorytetyzują rekordy zawierające nazwy użytkowników
Impossible Travel i dodaje wzbogacenie ASN do tych alertów.
Stellar Cyber KB: informacje o wydaniu 6.6
Nie próbujesz zarabiać na większej liczbie alertów. Próbujesz zarabiać na lepszych odpowiedziach.
Uczyń tożsamość częścią historii ataku
To właśnie tutaj usługa się wyróżnia. Alert dotyczący wyłącznie tożsamości może zasygnalizować analitykowi, że logowanie wygląda podejrzanie. Nie zawsze jednak wyjaśnia, co wydarzyło się później.
Widok analizy przypadku w Stellar Cyber łączy użytkowników z hostami, procesami, plikami, usługami, adresami URL i innymi jednostkami w graficznym widoku ataku. Od wersji 6.3 Stellar Cyber może łączyć użytkowników z powiązanymi hostami, nawet jeśli zdarzenie bazowe samo w sobie nie jest sklasyfikowane jako UBA. Baza wiedzy Stellar Cyber: Analiza przypadku
- Podejrzane logowanie
- dotknięty użytkownik
- powiązany host
- aktywność procesu
- zachowanie sieciowe
- inne alerty
- walizka
To jest o wiele bardziej przekonujące niż przesłanie klientowi alertu o niemożliwej podróży i pytanie
ich do zbadania.
Usługa staje się:
- Wykryliśmy podejrzane zachowanie tożsamości.
- Skorelowaliśmy go z resztą Twojego otoczenia.
- Ustaliliśmy, czy był to atak.
Wykorzystaj automatyzację, aby ekonomia działała
Nowa usługa zarządzana będzie działać tylko wtedy, gdy dostawca usług MSSP będzie w stanie ją świadczyć bez konieczności dodawania analityków w takim samym tempie, w jakim dodaje klientów.
Funkcja Alert Auto Triage w Stellar Cyber może automatycznie analizować alerty i przypisywać werdykty, takie jak: prawdziwie pozytywny, łagodny prawdziwie pozytywny, fałszywie pozytywny lub niejednoznaczny. W wersji 6.6 analitycy mogą filtrować te werdykty bezpośrednio w widokach tabeli alertów i Threat Hunting oraz uzyskiwać dostęp do działań reagowania ze strony triażu.
Stellar Cyber KB: Uwagi do wydania 6.6
Śledztwo może również obejmować wyszukiwanie tożsamości w czasie rzeczywistym za pomocą integracji takich jak Okta i Microsoft Entra ID, a także dane telemetryczne punktów końcowych, informacje o zagrożeniach i inne dowody.
Stellar Cyber KB: Wydajność automatycznego triażu alertów
Maszyna wykonuje powtarzalne wzbogacanie i badanie pierwszego przejścia. Analityk koncentruje się na aktywnościach tożsamościowych, które zasługują na uwagę.
Dzięki temu usługę można łatwiej skalować wśród najemców.
Nie zatrzymuj się na wykryciu
Klienci ostatecznie interesują się tym, co się stanie, gdy znajdą coś podejrzanego.
W przypadku Microsoft Entra ID, Stellar Cyber obsługuje akcje reagowania, takie jak wyłączenie użytkownika, potwierdzenie, że jego bezpieczeństwo zostało naruszone, anulowanie istniejących sesji logowania, anulowanie ryzyka użytkownika, usuwanie użytkownika z grupy i dodawanie użytkownika do grupy. Działania te zależą od odpowiednich licencji i uprawnień firmy Microsoft.
Stellar Cyber KB: Łącznik Microsoft Entra ID i akcje odpowiedzi
Dzięki temu dostawcy usług MSSP mają naturalną ścieżkę do poziomów usług:
| Potencjalny poziom usług | Wartość klienta |
|---|---|
| Monitorowanie tożsamości i analizy | Wykrywaj i zgłaszaj istotne anomalie tożsamości. |
| Śledztwo w sprawie zarządzanej tożsamości | Dodaj walidację analityka, korelację i kontekst przypadku. |
| Zarządzana odpowiedź tożsamości | Dodaj zatwierdzone przez klientów schematy reagowania, takie jak cofanie sesji lub wyłączanie konta. |
- Signal
- śledztwo
- decyzja
- odpowiedź
Zapakuj wartość tak, aby klienci ją dostrzegli
To może być najważniejsza część modelu biznesowego. Klienci muszą zobaczyć, co zrobił MSSP.
Stellar Cyber umożliwia generowanie cyklicznych raportów dla poszczególnych najemców oraz eksportowanie raportów do pulpitu nawigacyjnego. Dostawca usług MSSP może generować oddzielne raporty dla każdego najemcy, planować ich generowanie codziennie, co tydzień lub co miesiąc, zapewniając każdemu najemcy dostęp do własnych informacji. Branding grupowy najemców może również zastąpić branding Stellar Cyber w obsługiwanych raportach.
Stellar Cyber KB: Raporty
Dzięki temu możliwe jest stworzenie powtarzalnego raportu dotyczącego bezpieczeństwa tożsamości, który pokazuje:
- Anomalie tożsamości wysokiego ryzyka
- Zbadano użytkowników
- Istotne zmiany w zachowaniu tożsamościowym
- Sprawy dotyczące tożsamości
- Podjęte działania reagowania
- Trendy tożsamości na przestrzeni czasu
Oto tożsamości, które zmieniły zachowanie. Oto, co zbadaliśmy. Oto, co było ważne. Oto, co z tym zrobiliśmy.
Dzięki temu niewidoczne zabezpieczenia stają się widoczne. A widoczna wartość sprzyja retencji.
Zaprojektowane, aby dostarczać produkty wszystkim klientom, a nie tylko jednemu klientowi na raz
Ostatnim elementem jest skala. Wielodostępna architektura Stellar Cyber została zaprojektowana z myślą o obsłudze MSSP, w tym segregacji danych dzierżawców, dostosowywaniu uczenia maszynowego i scentralizowanych widokach operacyjnych.
Stellar Cyber KB: Przegląd administratora i obsługa wielu najemców
Raportowanie może być generowane automatycznie dla każdego dzierżawcy. W obsługiwanych scenariuszach modułowy czujnik może również pobierać logi dla wielu dzierżawców, zachowując jednocześnie prawidłową tożsamość dzierżawcy w rekordach.
Stellar Cyber KB: Pobieranie dzienników wielodostępnych
Administracja licencjami ujawnia również przydział i wykorzystanie zasobów przez najemców, dzięki czemu dostawcy usług MSSP mogą zrozumieć zużycie zasobów przez poszczególnych klientów.
Stellar Cyber KB: Licencjonowanie systemu
Zbuduj usługę raz. Dostarcz ją całej bazie klientów.
Od sygnałów tożsamości do przychodów cyklicznych
Twoi klienci mają już infrastrukturę tożsamości.
Czego wielu z nich nie ma, to zespół, który nieustannie zadaje sobie pytanie:
- Czy ta tożsamość zachowuje się normalnie?
- Czy to podejrzane zachowanie jest związane z czymś, co dzieje się na punkcie końcowym, w sieci lub w chmurze?
- Czy ktoś musi to zbadać?
- Czy musimy działać?
To właśnie tutaj MSSP może dodać wartość.
Stellar Cyber zapewnia telemetrię tożsamości, wykrywanie zachowań, korelację, badanie i reagowanie
a raportowanie wielodostępne było konieczne, aby przekształcić te pytania w zarządzaną ofertę.
- Przekształć sygnały tożsamości w spostrzeżenia.
- Przekształć tę wiedzę w usługę.
- Zmień tę usługę w nowy, cykliczny przychód, dając jednocześnie klientom kolejny powód, by zostali.


