Ukryte wąskie gardło SecOps: pozyskiwanie właściwych danych i podejmowanie właściwych działań

Każdy zespół ds. bezpieczeństwa chce osiągać lepsze rezultaty.

Szybsze wykrywanie. Szybsza selekcja. Szybsze dochodzenie. Szybsza reakcja.
Jednak wiele zespołów spowalnia mniej widoczny problem: tarcia operacyjne.

Klient ma źródło danych, które nie jest jeszcze obsługiwane. Trzeba zbudować parser. Format dziennika jest chaotyczny.
Podręcznik polowania działa w jednym środowisku, ale nie w innym. Działanie w odpowiedzi wymaga od analityków opuszczenia sprawy i przejścia do osobnej konsoli. Pulpit nawigacyjny istnieje, ale odpowiednia osoba nie może go łatwo znaleźć. Zapytanie musi zostać odbudowane na podstawie filtrów, które analityk już utworzył.

Żaden z tych problemów nie brzmi sam w sobie dramatycznie.

Razem ustalają, czy SecOps środowisko może być skalowalne.

Dla litu szacuje się MSSPTo tarcie bezpośrednio wpływa na szybkość wdrażania, marże serwisowe i czas potrzebny klientowi na osiągnięcie wartości. Dla szczupłych zespołów ds. bezpieczeństwa tworzy to martwe punkty i konieczność ręcznej pracy, której nie są w stanie wchłonąć.

Stellar Cyber ​​6.5 koncentruje się na ukrytej warstwie wydajności SecOps: ułatwia wprowadzanie danych, ich normalizację, wyszukiwanie i przetwarzanie, a także zarządzanie operacjami na dużą skalę.

Problem skalowania jest często problemem wdrażania danych

Zespoły ds. bezpieczeństwa nie są w stanie wykryć zagrożeń na podstawie danych telemetrycznych, których nie mogą przyswoić.

Nie potrafią skorelować tego, czego nie potrafią znormalizować. Nie potrafią zbadać tego, czego nie potrafią zrozumieć.

Dlatego właśnie rozwój parsera nie jest kwestią techniczną back-office'u. To kwestia bezpieczeństwa.

Każde środowisko ma unikalną telemetrię. Dostawcy usług zarządzanych (MSSP) widzą ją każdego dnia. Jeden klient korzysta z konkretnej zapory sieciowej. Inny korzysta z regionalnego dostawcy VPN. Jeszcze inny dysponuje specjalistyczną infrastrukturą, starszymi systemami, narzędziami DLP, platformami transferu plików, technologiami zdalnego dostępu, produktami zabezpieczającymi API lub aplikacjami niestandardowymi.

Jeśli wdrożenie danych telemetrycznych za każdym razem wymaga długich cyklów współpracy z dostawcami lub niestandardowego projektowania, program bezpieczeństwa zwalnia, zanim zacznie przynosić wartość.

Stellar Cyber ​​6.5 wprowadza Parser Studio w ramach wczesnego dostępu, aby rozwiązać ten problem.
Parser Studio oferuje klientom i partnerom samoobsługową przestrzeń roboczą do tworzenia, zarządzania, testowania i aktywowania niestandardowych parserów. Zespoły mogą przeglądać wbudowane i niestandardowe parsery, klonować obsługiwane parsery modułowe, testować działanie parsera przed wdrożeniem oraz aktywować parsery do wykorzystania w środowisku produkcyjnym.

Dla MSSP może to skrócić cykle wdrażania klientów i zmniejszyć zależność od parsera dostarczanego przez dostawcę. Dla zespołów korporacyjnych pomaga to szybciej wprowadzić niestandardowe, specjalistyczne lub trudne do znormalizowania dane telemetryczne do procesu bezpieczeństwa.

Kontrola parsera to kontrola widoczności

Zasięg parsera decyduje o tym, co widzą zespoły ds. bezpieczeństwa.

Jeśli dane nie zostaną poprawnie przeanalizowane, mogą dotrzeć bez odpowiednich pól, kontekstu, encji lub normalizacji. Osłabia to wykrywanie, korelację, badanie, raportowanie i reagowanie.

Stellar Cyber ​​6.5 rozszerza zakres działania parsera na szeroką gamę technologii, w tym zapory sieciowe, sieci VPN, bramy sieciowe, narzędzia punktów końcowych, zabezpieczenia API, DLP, transfer plików, dostęp zdalny, infrastrukturę sieciową, zabezpieczenia poczty e-mail i systemy związane z chmurą.

Ma to znaczenie, ponieważ współczesne ataki wykraczają poza granice domen.
Pojedynczy incydent może obejmować logowanie VPN, anomalię tożsamości, aktywność punktu końcowego, zdarzenie zapory sieciowej, transfer SMB, zmianę konfiguracji chmury, podejrzaną wiadomość e-mail i przeniesienie danych. Jeśli tylko część tych danych telemetrycznych zostanie znormalizowana, zespół zobaczy tylko część historii.

Rozszerzony zakres analizatora składniowego pozwala zgromadzić więcej dowodów w jednym środowisku operacyjnym, dzięki czemu zespoły mogą badać cały obraz, a nie tylko jego fragmenty.

Dla MSSP oznacza to szersze wsparcie dla zróżnicowanych środowisk klientów. Dla szczupłych zespołów oznacza to mniej martwych punktów i mniej ręcznej pracy związanej ze scalaniem dowodów.

Integracje nie są polami wyboru

Dostawcy rozwiązań zabezpieczających często mówią o integracjach jako o liczbach.

Setki integracji. Tysiące integracji. Gigantyczny slajd z logo.

Ale integracje nie są cenne same w sobie. Są cenne, gdy pomagają zespołom gromadzić dane, rozumieć, co się dzieje i szybciej podejmować działania.
Stellar Cyber ​​6.5 dodaje nowe łączniki do Microsoft Graph Message Trace, NordStellar, ManageEngine Endpoint Central i Firewalla Managed Security Portal. Te łączniki pomagają w dostarczaniu na platformę bardziej istotnych danych telemetrycznych.

W wydaniu dodano również nowe opcje reagowania dzięki ulepszonym integracjom z Netskope, Trend Micro Vision One i Palo Alto Networks Cortex XDRDzięki tym działaniom analitycy mogą blokować miejsca docelowe, poddawać użytkowników kwarantannie, izolować punkty końcowe, poddawać kwarantannie wiadomości e-mail, przywracać połączenia z punktami końcowymi i podejmować inne kroki reagowania bezpośrednio z poziomu przepływu pracy dochodzeniowej.

Reakcja nie powinna być oderwana od śledztwa.

Jeśli analityk musi opuścić sprawę, otworzyć inną konsolę, wyszukać ten sam obiekt, ponownie zweryfikować kontekst i ręcznie wykonać odpowiedź, traci czas i zwiększa się ryzyko.

Zintegrowana reakcja ogranicza konieczność przełączania się między narzędziami i pozwala zespołom przechodzić od śledztwa do działania, mając nadal wgląd w dowody.

Zautomatyzowane polowanie musi być wielokrotnego użytku

Polowanie na zagrożenia jest skuteczne, ale jego wdrożenie może być trudne.

Dobry podręcznik wyszukiwania stworzony przez jednego analityka nie powinien być ograniczony do jednego środowiska. Dostawcy usług MSSP muszą ponownie wykorzystywać i standaryzować przepływy pracy związane z wyszukiwaniem w różnych dzierżawach. Zespoły korporacyjne muszą przenosić treści między środowiskami programistycznymi, testowymi i produkcyjnymi. Analitycy muszą mieć pewność, że wyszukiwanie będzie działać niezawodnie nawet w środowiskach o dużej przepustowości.

Stellar Cyber ​​6.5 wprowadza funkcję importu i eksportu podręczników automatycznego polowania na zagrożenia, dzięki czemu przenoszenie podręczników między środowiskami staje się łatwiejsze, standaryzacja procesów polowania na zagrożenia i ponowne wykorzystywanie treści dla różnych klientów lub etapów wdrażania.

Pomaga to przekształcić polowanie z jednorazowej czynności analitycznej w powtarzalną praktykę operacyjną.

Wersja ta usprawnia również obsługę dużych zbiorów wyników i zapytań łańcuchowych, co zwiększa niezawodność w środowiskach o dużej przepustowości. Szczegóły ostatniego uruchomienia i status indeksowania zapewniają lepszą widoczność operacyjną, pomagając zespołom zrozumieć, czy polowania zakończyły się powodzeniem, czy dane były gotowe i czy wyniki są wiarygodne.

Program łowiecki, którego nie da się skalować, staje się ćwiczeniem ręcznym.

Program łowiecki, który jest przenośny, widoczny i niezawodny, staje się zdolnością operacyjną.

Lepszy przepływ pracy zmienia analizę w wiedzę, którą można ponownie wykorzystać

Produktywność SecOps to nie tylko silniki detekcji i modele sztucznej inteligencji. To również codzienna użyteczność.

Czy analitycy mogą znaleźć potrzebny im panel? Czy menedżerowie widzą, co jest ważne? Czy administratorzy mogą zarządzać widokami na podstawie uprawnień? Czy filtr dochodzeniowy może stać się zapytaniem wielokrotnego użytku?

Stellar Cyber ​​6.5 wprowadza Dashboard Hub, centralną stronę do zarządzania pulpitami i wykresami. Analitycy, administratorzy i menedżerowie mogą łatwiej przeglądać, otwierać i zarządzać pulpitami nawigacyjnymi, zgodnie z posiadanymi uprawnieniami.

Wersja ta umożliwia również analitykom tworzenie zapytań z aktywnych filtrów, zmieniając filtry śledcze w zapytania wielokrotnego użytku bez konieczności ręcznego przebudowywania logiki.
Jest to przydatne, ponieważ dobra praca analityka nie powinna zanikać po zakończeniu śledztwa.

Jeśli analityk zawęzi zakres śledztwa za pomocą użytecznego zestawu filtrów, ta logika może stać się wielokrotnym zapytaniem do wyszukiwania lub polowania. Z czasem pomaga to zespołom przekształcić indywidualną wiedzę specjalistyczną we wspólną wiedzę operacyjną.
Drobne usprawnienia przepływu pracy.

Zmniejszają liczbę kliknięć. Zmniejszają liczbę błędów. Zmniejszają liczbę przeróbek. Pomagają zespołom poświęcić więcej czasu na badanie zagrożeń, a mniej na nawigację po narzędziach.

Bottom Line

Najlepsze platformy zabezpieczające nie tylko wykrywają zagrożenia.

Ułatwiają wprowadzanie właściwych danych, ich normalizację, badanie, wyszukiwanie, reagowanie na nie i zarządzanie całą operacją na dużą skalę.

Stellar Cyber ​​6.5 wzmacnia te podstawy operacyjne dzięki Parser Studio, rozszerzonemu zasięgowi parsera, nowym łącznikom, udoskonalonym działaniom reagowania, udoskonaleniom w zakresie automatycznego wyszukiwania, Dashboard Hub i wielokrotnego użytku przepływom pracy zapytań.

W przypadku dostawców usług zarządzanych (MSSP) i szczupłych zespołów ds. bezpieczeństwa usprawnienia te poprawiają mechanizmy operacji bezpieczeństwa: szybsze wdrażanie, większa przejrzystość, więcej treści nadających się do ponownego wykorzystania, mniej pracy ręcznej, szybsza szybkość reakcji i bardziej skalowalna realizacja usług.

W ten sposób kontrola operacyjna przekłada się na lepsze wyniki w zakresie bezpieczeństwa.

Przewiń do góry