Twoi klienci już korzystają z IAM. Zmień sygnały tożsamości w swoją kolejną usługę zarządzaną.

Dlaczego MSSP stawiają na sztuczną inteligencję, ale wciąż nie wykorzystują potencjału NDR

W jaki sposób dostawcy usług zarządzanych (MSSP) mogą wykorzystać platformę Stellar Cyber ​​do pakowania informacji o tożsamości w terminową, skalowalną usługę zarządzaną, która generuje nowe cykliczne przychody i większą wartość dla klienta.

Szansa: przekształcenie generowanych już przez klientów danych telemetrycznych dotyczących tożsamości w zarządzaną usługę wykrywającą nietypowe zachowania, korelującą je z szerszym atakiem, kierującą reakcją i udowadniającą wartość dzięki raportom dotyczącym poszczególnych dzierżawców.

Dostawcy usług zarządzanych (MSSP) zawsze szukają kolejnej usługi, za którą klienci faktycznie zapłacą. Bezpieczeństwo tożsamości może być obecnie jedną z najwyraźniejszych szans. Większość klientów korzysta już z IAM. Mają Active Directory, Microsoft Entra ID, Okta, MFA i polityki dostępu. Te narzędzia pomagają odpowiedzieć na kluczowe pytanie:

Kto powinien mieć dostęp?
Jednak atakujący coraz częściej wykorzystują tożsamości, które już mają dostęp do danych.
Hasło zostało skradzione. Sesja została przejęta. Konto usługi zostało nadużyte. Legalny użytkownik nagle loguje się z nieoczekiwanego miejsca, uzyskuje dostęp do systemu, którego nigdy wcześniej nie dotykał, lub zaczyna zachowywać się nietypowo.
To stwarza okazję dla MSSP aby odpowiedzieć na znacznie ważniejsze pytanie:

Co robią teraz Twoje tożsamości i o które z nich powinieneś się martwić?
Dzięki Stellar Cyber ​​dostawcy usług MSSP mogą przekształcić te sygnały w cykliczną usługę zarządzaną.

Nie kolejne narzędzie do badania tożsamości. Wgląd w tożsamość.


Zacznij od danych tożsamości, które klienci już posiadają

Pierwsza zaleta jest prosta: dostawcy usług MSSP nie muszą tworzyć nowego stosu tożsamości.

Stellar Cyber ​​może gromadzić dane dotyczące tożsamości i wykorzystywać je wraz z pozostałymi danymi telemetrycznymi dotyczącymi bezpieczeństwa klienta.
W przypadku Microsoft Entra ID, Stellar Cyber ​​może gromadzić dzienniki logowania, zdarzenia audytu, wykrycia zagrożeń, informacje o użytkownikach stwarzających ryzyko, profile użytkowników i logowania do usług. Informacje o użytkownikach z Entra wzbogacają rekordy Interflow Stellar Cyber ​​i dostarczają kontekst profilu na potrzeby analizy zachowań użytkowników.

Stellar Cyber ​​KB:  Łącznik Microsoft Entra ID
Ma to znaczenie, ponieważ MSSP może wyjść poza:

„Wystąpiło zdarzenie tożsamościowe” do:

„Ten użytkownik zachowywał się inaczej. Oto, co wydarzyło się wokół tej tożsamości”.

To o wiele cenniejsza rozmowa o charakterze usługowym.


Wykrywanie zachowań IAM nie zostało zaprojektowane w celu wyjaśnienia

Stellar Cyber ​​uwzględnia już wiele sygnałów behawioralnych, które MSSP może przekształcić się w spostrzeżenia skoncentrowane na tożsamości.
Signal Co przekazuje MSSP
Niemożliwa podróż Użytkownik najprawdopodobniej uwierzytelnia się z lokalizacji, do których nie da się realistycznie dotrzeć w obserwowanym czasie.
Anomalia lokalizacji logowania użytkownika Użytkownik uwierzytelnia się z lokalizacji, która jest nietypowa w porównaniu z jego wcześniejszym zachowaniem.
Liczba prób logowania Tożsamość pojawia się w nienormalnie dużej liczbie lokalizacji.
Anomalia czasu logowania Użytkownik loguje się w nietypowym dla swojej tożsamości czasie.
Anomalia dostępu do zasobów użytkownika Tożsamość uzyskuje dostęp do zasobu, który różni się od jej ustalonego zachowania.

Wiele z tych wykryć jest wyraźnie oznaczonych na platformie jako analiza zachowań użytkowników i wykrywanie tożsamości.

Stellar Cyber ​​KB: Wykrywanie uczenia maszynowego z wykorzystaniem danych o ruchu

Gwiezdny Cyber ​​6.6 poprawia wierność tej warstwy. Wersja ta dodaje konfigurowalne tłumienie dla
Niemożliwe podróże i anomalie lokalizacji logowania użytkowników, priorytetyzują rekordy zawierające nazwy użytkowników
Impossible Travel i dodaje wzbogacenie ASN do tych alertów.

Stellar Cyber ​​KB: informacje o wydaniu 6.6

Nie próbujesz zarabiać na większej liczbie alertów. Próbujesz zarabiać na lepszych odpowiedziach.


Uczyń tożsamość częścią historii ataku

To właśnie tutaj usługa się wyróżnia. Alert dotyczący wyłącznie tożsamości może zasygnalizować analitykowi, że logowanie wygląda podejrzanie. Nie zawsze jednak wyjaśnia, co wydarzyło się później.

Widok analizy przypadku w Stellar Cyber ​​łączy użytkowników z hostami, procesami, plikami, usługami, adresami URL i innymi jednostkami w graficznym widoku ataku. Od wersji 6.3 Stellar Cyber ​​może łączyć użytkowników z powiązanymi hostami, nawet jeśli zdarzenie bazowe samo w sobie nie jest sklasyfikowane jako UBA. Baza wiedzy Stellar Cyber: Analiza przypadku

To jest o wiele bardziej przekonujące niż przesłanie klientowi alertu o niemożliwej podróży i pytanie
ich do zbadania.

Usługa staje się:


Wykorzystaj automatyzację, aby ekonomia działała

Nowa usługa zarządzana będzie działać tylko wtedy, gdy dostawca usług MSSP będzie w stanie ją świadczyć bez konieczności dodawania analityków w takim samym tempie, w jakim dodaje klientów.

Funkcja Alert Auto Triage w Stellar Cyber ​​może automatycznie analizować alerty i przypisywać werdykty, takie jak: prawdziwie pozytywny, łagodny prawdziwie pozytywny, fałszywie pozytywny lub niejednoznaczny. W wersji 6.6 analitycy mogą filtrować te werdykty bezpośrednio w widokach tabeli alertów i Threat Hunting oraz uzyskiwać dostęp do działań reagowania ze strony triażu.
Stellar Cyber ​​KB:  Uwagi do wydania 6.6

Śledztwo może również obejmować wyszukiwanie tożsamości w czasie rzeczywistym za pomocą integracji takich jak Okta i Microsoft Entra ID, a także dane telemetryczne punktów końcowych, informacje o zagrożeniach i inne dowody.
Stellar Cyber ​​KB:  Wydajność automatycznego triażu alertów

Maszyna wykonuje powtarzalne wzbogacanie i badanie pierwszego przejścia. Analityk koncentruje się na aktywnościach tożsamościowych, które zasługują na uwagę.

Dzięki temu usługę można łatwiej skalować wśród najemców.


Nie zatrzymuj się na wykryciu

Klienci ostatecznie interesują się tym, co się stanie, gdy znajdą coś podejrzanego.

W przypadku Microsoft Entra ID, Stellar Cyber ​​obsługuje akcje reagowania, takie jak wyłączenie użytkownika, potwierdzenie, że jego bezpieczeństwo zostało naruszone, anulowanie istniejących sesji logowania, anulowanie ryzyka użytkownika, usuwanie użytkownika z grupy i dodawanie użytkownika do grupy. Działania te zależą od odpowiednich licencji i uprawnień firmy Microsoft.
Stellar Cyber ​​KB: Łącznik Microsoft Entra ID i akcje odpowiedzi

Dzięki temu dostawcy usług MSSP mają naturalną ścieżkę do poziomów usług:

Potencjalny poziom usług Wartość klienta
Monitorowanie tożsamości i analizy Wykrywaj i zgłaszaj istotne anomalie tożsamości.
Śledztwo w sprawie zarządzanej tożsamości Dodaj walidację analityka, korelację i kontekst przypadku.
Zarządzana odpowiedź tożsamości Dodaj zatwierdzone przez klientów schematy reagowania, takie jak cofanie sesji lub wyłączanie konta.

Zapakuj wartość tak, aby klienci ją dostrzegli

To może być najważniejsza część modelu biznesowego. Klienci muszą zobaczyć, co zrobił MSSP.

Stellar Cyber ​​umożliwia generowanie cyklicznych raportów dla poszczególnych najemców oraz eksportowanie raportów do pulpitu nawigacyjnego. Dostawca usług MSSP może generować oddzielne raporty dla każdego najemcy, planować ich generowanie codziennie, co tydzień lub co miesiąc, zapewniając każdemu najemcy dostęp do własnych informacji. Branding grupowy najemców może również zastąpić branding Stellar Cyber ​​w obsługiwanych raportach.
Stellar Cyber ​​KB: Raporty

Dzięki temu możliwe jest stworzenie powtarzalnego raportu dotyczącego bezpieczeństwa tożsamości, który pokazuje:

Oto tożsamości, które zmieniły zachowanie. Oto, co zbadaliśmy. Oto, co było ważne. Oto, co z tym zrobiliśmy.

Dzięki temu niewidoczne zabezpieczenia stają się widoczne. A widoczna wartość sprzyja retencji.


Zaprojektowane, aby dostarczać produkty wszystkim klientom, a nie tylko jednemu klientowi na raz

Ostatnim elementem jest skala. Wielodostępna architektura Stellar Cyber ​​została zaprojektowana z myślą o obsłudze MSSP, w tym segregacji danych dzierżawców, dostosowywaniu uczenia maszynowego i scentralizowanych widokach operacyjnych.
Stellar Cyber ​​KB: Przegląd administratora i obsługa wielu najemców

Raportowanie może być generowane automatycznie dla każdego dzierżawcy. W obsługiwanych scenariuszach modułowy czujnik może również pobierać logi dla wielu dzierżawców, zachowując jednocześnie prawidłową tożsamość dzierżawcy w rekordach.
Stellar Cyber ​​KB:  Pobieranie dzienników wielodostępnych

Administracja licencjami ujawnia również przydział i wykorzystanie zasobów przez najemców, dzięki czemu dostawcy usług MSSP mogą zrozumieć zużycie zasobów przez poszczególnych klientów.
Stellar Cyber ​​KB: Licencjonowanie systemu

Zbuduj usługę raz. Dostarcz ją całej bazie klientów.


Od sygnałów tożsamości do przychodów cyklicznych

Twoi klienci mają już infrastrukturę tożsamości.
Czego wielu z nich nie ma, to zespół, który nieustannie zadaje sobie pytanie:

To właśnie tutaj MSSP może dodać wartość.
Stellar Cyber ​​zapewnia telemetrię tożsamości, wykrywanie zachowań, korelację, badanie i reagowanie
a raportowanie wielodostępne było konieczne, aby przekształcić te pytania w zarządzaną ofertę.

Przewiń do góry