ความแม่นยำในการตรวจจับ คือตัวชี้วัดประสิทธิภาพใหม่ของ SecOps

ทีมรักษาความปลอดภัยใช้เวลาหลายปีในการรวบรวมข้อมูลมากขึ้น สร้างการแจ้งเตือนมากขึ้น และครอบคลุมพื้นที่การโจมตีมากขึ้น
แต่การมีมากเกินไปก็ไม่ได้หมายความว่าดีเสมอไป

การแจ้งเตือนที่มากขึ้นอาจหมายถึงเสียงรบกวนที่มากขึ้น การตรวจจับที่มากขึ้นอาจหมายถึงผลลัพธ์ที่ผิดพลาดที่มากขึ้น ข้อมูลทางเทคนิคที่มากขึ้นอาจหมายถึงข้อมูลที่ต้องค้นหา จัดเก็บ ปรับให้เป็นมาตรฐาน และอธิบายมากขึ้น สำหรับผู้ให้บริการรักษาความปลอดภัยแบบจัดการ (MSSP)นั่นจะสร้างแรงกดดันต่อกำไร สำหรับทีมรักษาความปลอดภัยที่มีขนาดเล็ก นั่นจะทำให้เกิดความเหนื่อยล้าและทำให้การตอบสนองช้าลง

คำถามที่แท้จริงไม่ใช่ว่าระบบรักษาความปลอดภัยของคุณสามารถสร้างการแจ้งเตือนได้มากขึ้นหรือไม่ แต่คำถามที่แท้จริงคือมันสามารถนำไปสู่การตัดสินใจที่ดีขึ้นได้หรือไม่

ด้วยเหตุนี้ ความแม่นยำในการตรวจจับจึงกลายเป็นหนึ่งในมาตรวัดประสิทธิภาพ SecOps ที่สำคัญที่สุด
การตรวจจับที่มีความแม่นยำสูงช่วยให้ทีมมุ่งเน้นไปที่สิ่งที่สำคัญ ลดเวลาที่เสียไปโดยเปล่าประโยชน์ เพิ่มความมั่นใจ เร่งกระบวนการคัดกรอง และช่วยให้ทีมส่งต่อเคสที่ถูกต้องและปิดเคสที่ไม่ถูกต้องได้เร็วขึ้น

Stellar Cyber ​​6.5เสริมความแม่นยำในการตรวจจับในสามด้านที่สำคัญที่สุดในการปฏิบัติการรักษาความปลอดภัยสมัยใหม่ ได้แก่ การระบุตัวตน ระบบคลาวด์ และเครือข่าย

การโจมตีเพื่อระบุตัวตนต้องการคุณภาพสัญญาณที่ดีกว่านี้

ผู้โจมตีในยุคปัจจุบันใช้ข้อมูลประจำตัวที่ถูกต้องมากขึ้นเรื่อยๆ พวกเขาหลอกลวงผู้ใช้ ซื้อข้อมูลประจำตัว ขโมยโทเค็น ใช้บัญชีที่มีสิทธิ์พิเศษในทางที่ผิด และเคลื่อนไหวไปมาในสภาพแวดล้อมต่างๆ โดยดูเหมือนผู้ใช้ที่ถูกต้องตามกฎหมาย

นั่นทำให้ปัญหาการตรวจจับเปลี่ยนไป

การล็อกอินล้มเหลวเพียงอย่างเดียวอาจไม่สำคัญ การล็อกอินสำเร็จเพียงอย่างเดียวอาจดูปกติ แต่การล็อกอินสำเร็จหลังจากมีการโจมตีแบบ Brute-force กระจายวงกว้างนั้นแตกต่างออกไป รูปแบบดังกล่าวอาจบ่งชี้ว่าในที่สุดผู้โจมตีก็พบข้อมูลประจำตัวที่ถูกต้องและเข้าถึงระบบได้

สเตลล่าไซเบอร์ 6.5 เพิ่มประเภทการแจ้งเตือนใหม่ "เข้าสู่ระบบสำเร็จหลังจากการโจมตีแบบ Brute Force" ITDRการตรวจจับนี้เชื่อมโยงกิจกรรมการตรวจสอบสิทธิ์ที่ไม่สำเร็จกับการเข้าสู่ระบบที่สำเร็จ ซึ่งอาจบ่งชี้ถึงการถูกบุกรุกบัญชี
นั่นเป็นสัญญาณที่มีประโยชน์มากกว่าการแจ้งเตือนการเข้าสู่ระบบล้มเหลวจำนวนมาก

เครื่องมือนี้ช่วยให้นักวิเคราะห์มุ่งเน้นไปที่จุดที่ความเสี่ยงเปลี่ยนแปลง: เมื่อการพยายามเข้าถึงดูเหมือนจะกลายเป็นการเข้าถึงที่สำเร็จ นอกจากนี้ยังช่วยให้ MSSP และทีมงานขนาดเล็กจัดลำดับความสำคัญของกิจกรรมการระบุตัวตนที่มีแนวโน้มบ่งชี้ถึงการถูกบุกรุกมากกว่าการไล่ตามความพยายามเข้าสู่ระบบที่ล้มเหลวทุกครั้ง

ลูกค้าสามารถปรับแต่งค่าเกณฑ์และช่วงเวลาการตรวจสอบย้อนหลังในระบบจัดการการตรวจจับ ซึ่งช่วยให้ทีมสามารถปรับพฤติกรรมการตรวจจับให้สอดคล้องกับสภาพแวดล้อมได้ สิ่งนี้มีความสำคัญเนื่องจากพฤติกรรมการระบุตัวตนมีความแตกต่างกันอย่างมากในองค์กร อุตสาหกรรม ภูมิศาสตร์ และรูปแบบการทำงานระยะไกล

ระบบตรวจจับที่ไม่สามารถปรับแต่งได้จะก่อให้เกิดสัญญาณรบกวน ส่วนระบบตรวจจับที่ปรับตัวให้เข้ากับสภาพแวดล้อมได้จะเกิดประโยชน์ในการปฏิบัติงาน

การระบุตำแหน่งทางภูมิศาสตร์ (Geo-IP) เพียงอย่างเดียวไม่เพียงพอ

ความผิดปกติในการเข้าสู่ระบบตามตำแหน่งที่ตั้งนั้นมีประโยชน์ แต่ก็อาจก่อให้เกิดความเข้าใจผิดได้เช่นกัน ผู้ใช้เดินทางบ่อย พนักงานใช้ VPN ผู้ให้บริการคลาวด์กำหนดเส้นทางการรับส่งข้อมูลในรูปแบบที่ไม่คาดคิด การทำงานจากระยะไกลเปลี่ยนแปลงรูปแบบการเข้าถึง ข้อมูล Geo-IP อาจไม่สมบูรณ์หรือทำให้เข้าใจผิดได้

Stellar Cyber ​​6.5ปรับปรุงการตรวจจับความผิดปกติตามตำแหน่งที่ตั้ง โดยเพิ่มสัญญาณ ASN และ User-Agent เข้ากับการวิเคราะห์ Geo-IP ที่มีอยู่เดิม สำหรับการตรวจจับความผิดปกติของตำแหน่งการเข้าสู่ระบบของผู้ใช้ และความผิดปกติของการเดินทางที่เป็นไปไม่ได้

สิ่งนี้ช่วยให้ทีมมีข้อมูลบริบทเพิ่มเติมเกี่ยวกับการเข้าถึงที่น่าสงสัย การเข้าสู่ระบบสามารถประเมินได้ไม่เพียงแค่จากแหล่งที่มาเท่านั้น แต่ยังรวมถึงผู้ให้บริการเครือข่าย รูปแบบการเข้าถึง และพฤติกรรมของเอเจนต์ผู้ใช้ด้วย

บริบทเพิ่มเติมดังกล่าวช่วยแยกแยะการรั่วไหลของข้อมูลที่แท้จริงออกจากการเดินทางปกติ การใช้งาน VPN หรือพฤติกรรมการทำงานจากระยะไกล นอกจากนี้ยังช่วยให้นักวิเคราะห์มีพื้นฐานที่น่าเชื่อถือมากขึ้นสำหรับการตัดสินใจในการคัดกรองข้อมูล

การตรวจจับตัวตนที่ดีขึ้นนั้นขึ้นอยู่กับการวิเคราะห์แบบหลายชั้นเช่นนี้ การถามเพียงว่าการเข้าสู่ระบบมาจากที่ใดนั้นไม่เพียงพอ ทีมงานจำเป็นต้องเข้าใจด้วยว่าผู้ใช้เชื่อมต่ออย่างไร โครงสร้างพื้นฐานที่เกี่ยวข้องคืออะไร รูปแบบ User-Agent ที่ปรากฏเป็นอย่างไร และพฤติกรรมนั้นสอดคล้องกับประวัติของผู้ใช้หรือไม่

ความเสี่ยงด้านคลาวด์ควรอยู่ในขั้นตอนการทำงานด้านความปลอดภัย

การตั้งค่าระบบคลาวด์ที่ไม่ถูกต้องไม่ใช่แค่ข้อบกพร่องด้านการปฏิบัติตามกฎระเบียบเท่านั้น แต่ยังอาจกลายเป็นความเสี่ยงด้านความปลอดภัยที่ร้ายแรงได้อีกด้วย

A บัคเก็ต S3 สาธารณะ นโยบาย, ไวลด์การ์ด IAM สิทธิ์การเข้าถึงไม่ถูกต้อง การเข้ารหัสฝั่งเซิร์ฟเวอร์หายไป การกำหนดค่า VPC เริ่มต้นที่มีความเสี่ยง พอร์ตที่มีความเสี่ยงสูงถูกเปิดเผย หรือถูกลบ กลุ่มความปลอดภัย EC2 สามารถเปลี่ยนแปลงพื้นที่การโจมตีได้อย่างมีนัยสำคัญ
ปัญหาคือ ความเสี่ยงด้านคลาวด์มักอยู่นอกเหนือขั้นตอนการทำงานด้านความปลอดภัยหลัก อาจอยู่ในเครื่องมือ CSPM, คอนโซลคลาวด์, รายงานการปฏิบัติตามข้อกำหนด หรือรายการงานที่ค้างอยู่ของฝ่ายวิศวกรรม ในขณะเดียวกัน นักวิเคราะห์กำลังตรวจสอบกิจกรรมโดยที่มองไม่เห็นภาพรวมของสถานะคลาวด์อย่างครบถ้วน ซึ่งอาจเป็นสาเหตุหรือทำให้ความเสี่ยงเพิ่มมากขึ้นได้

Stellar Cyber ​​6.5เพิ่มประสิทธิภาพการตรวจจับและตอบสนองต่อภัยคุกคามบนคลาวด์ด้วยการตรวจจับเหตุการณ์ AWS Config ในตัว ซึ่งรวมถึงการกำหนดค่า VPC เริ่มต้นที่มีความเสี่ยง สิทธิ์ IAM แบบไวด์การ์ด การเข้ารหัสฝั่งเซิร์ฟเวอร์ S3 ที่หายไป กลุ่มความปลอดภัย EC2 ที่ถูกลบ พอร์ตที่มีความเสี่ยงสูงที่เปิดเผยสู่อินเทอร์เน็ต นโยบายบัคเก็ต S3 สาธารณะ และสัญญาณการเปิดเผยภัยคุกคามบนคลาวด์ที่เกี่ยวข้อง

สิ่งนี้ทำให้ความเสี่ยงด้านการกำหนดค่าระบบคลาวด์เข้ามาอยู่ในรูปแบบการดำเนินงานเดียวกันกับสัญญาณความปลอดภัยอื่นๆ
เมื่อความเสี่ยงด้านคลาวด์ปรากฏควบคู่ไปกับข้อมูลประจำตัว อุปกรณ์ปลายทาง เครือข่าย และกิจกรรมบันทึก นักวิเคราะห์จะสามารถเข้าใจเรื่องราวที่กว้างขึ้นได้ การเปิดเผยข้อมูลบนคลาวด์จึงไม่ใช่แค่ปัญหาด้านท่าทีอีกต่อไป แต่กลายเป็นส่วนหนึ่งของบริบทการสืบสวน
สำหรับผู้ให้บริการจัดการความปลอดภัย (MSSP) สิ่งนี้ช่วยเสริมความแข็งแกร่งให้กับการตรวจจับและตอบสนองแบบจัดการที่รองรับระบบคลาวด์ สำหรับทีมรักษาความปลอดภัยขนาดเล็ก สิ่งนี้ช่วยเชื่อมโยงความปลอดภัยบนคลาวด์และการปฏิบัติงานด้านความปลอดภัยในแต่ละวันโดยไม่ต้องมีทีมแยกต่างหากเพื่อเชื่อมต่อช่องว่างด้วยตนเอง

NDR ยังคงมีความสำคัญ เพราะผู้โจมตียังคงเคลื่อนที่อยู่เสมอ

การระบุตัวตนและการมองเห็นข้อมูลบนคลาวด์เป็นสิ่งสำคัญ แต่ผู้โจมตียังคงเคลื่อนที่ไปทั่วเครือข่าย พวกเขาสแกน พวกเขาเชื่อมต่อ พวกเขาถ่ายโอนไฟล์ พวกเขาเคลื่อนที่ไปมาระหว่างเครือข่าย พวกเขาติดต่อสื่อสารกับโครงสร้างพื้นฐานการควบคุมและสั่งการ พวกเขาจัดเตรียมข้อมูล พวกเขาขโมยข้อมูลออกไป

ด้วยเหตุนี้NDRจึงยังคงเป็นแหล่งสัญญาณที่สำคัญภายในสภาพแวดล้อม SecOps ที่ขับเคลื่อนด้วย AI

จุดเด่นไม่ได้อยู่ที่การมี NDR เพียงอย่างเดียว แต่คือการใช้ข้อมูลการวัดระยะทางเครือข่ายเป็นส่วนหนึ่งของกรณีข้ามโดเมนควบคู่ไปกับข้อมูลระบุตัวตน ข้อมูลปลายทาง ข้อมูลบนคลาวด์ และข้อมูลจากบุคคลที่สาม

สิ่งนี้ช่วยให้นักวิเคราะห์หลีกเลี่ยงการตรวจสอบการแจ้งเตือนเครือข่ายแบบแยกส่วน พฤติกรรมของเครือข่ายสามารถยืนยันได้ว่าการแจ้งเตือนด้านตัวตนนั้นร้ายแรงหรือไม่ มีการเคลื่อนย้ายภายในเครือข่ายเกิดขึ้นหรือไม่ การเข้าถึงไฟล์ภายในดูน่าสงสัยหรือไม่ หรือเหตุการณ์ที่ปลายทางเป็นส่วนหนึ่งของเส้นทางการโจมตีที่กว้างขึ้นหรือไม่

Stellar Cyber ​​6.5 ปรับปรุงการทำให้การทำงานของไฟร์วอลล์และ WAF เป็นมาตรฐาน การเชื่อมโยงผู้ใช้ และความแม่นยำของคะแนนเคส การทำให้เป็นมาตรฐานที่ดีขึ้นช่วยให้นักวิเคราะห์ได้รับสัญญาณที่สอดคล้องกันมากขึ้นในสภาพแวดล้อมของลูกค้าและเครื่องมือรักษาความปลอดภัยที่แตกต่างกัน การเชื่อมโยงผู้ใช้ที่ดีขึ้นจะเชื่อมโยงกิจกรรมเครือข่ายกับบัญชีและบุคคลที่เกี่ยวข้อง การให้คะแนนเคสที่ดีขึ้นช่วยให้ทีมสามารถมุ่งเน้นไปที่กิจกรรมที่มีความเสี่ยงสูงสุดก่อน

นอกจากนี้ การเปิดตัวครั้งนี้ยังตรวจสอบและจัดทำเอกสารเกี่ยวกับการใช้งาน Modular Sensor ร่วมกับ Azure Virtual Network TAP ซึ่งช่วยให้ลูกค้าสามารถจำลองการรับส่งข้อมูลของ Azure ไปยัง Stellar Cyber ​​Modular Sensors และขยายการมองเห็นเครือข่ายไปยังสภาพแวดล้อมคลาวด์ได้
เรื่องนี้สำคัญเพราะเวิร์กโหลดบนคลาวด์ยังคงสร้างพฤติกรรมเครือข่ายอยู่ การเคลื่อนที่ระหว่างฝั่งตะวันออกและตะวันตก การสื่อสารบริการที่น่าสงสัย และการเคลื่อนย้ายข้อมูลไม่ได้หายไปเพียงเพราะเวิร์กโหลดทำงานบน Azure

Stellar Cyber ​​6.5 ยังเพิ่มรหัสเซสชัน SMB ลงในเอาต์พุต DPI ซึ่งช่วยให้นักวิเคราะห์มีบริบทมากขึ้นในการเชื่อมโยงกิจกรรม SMB ที่เกี่ยวข้องในกระแสข้อมูลต่างๆ กิจกรรม SMB มักเกี่ยวข้องกับการเคลื่อนย้ายภายในเครือข่ายและการเข้าถึงไฟล์ภายใน บริบทของเซสชันช่วยให้นักวิเคราะห์เชื่อมโยงกิจกรรมที่เกี่ยวข้องและเข้าใจว่าพฤติกรรมนั้นเป็นเหตุการณ์เฉพาะหรือเป็นส่วนหนึ่งของการโจมตีในวงกว้าง

การอัปเดตครั้งนี้ยังเพิ่มฟังก์ชันการประกอบไฟล์ NFS สำหรับการตรวจสอบมัลแวร์ ทำให้สามารถสร้างไฟล์ที่ถ่ายโอนผ่าน NFSv3 และ NFSv4 ขึ้นใหม่เพื่อวิเคราะห์มัลแวร์ได้ ในสภาพแวดล้อม Linux, Unix และโครงสร้างพื้นฐานแบบผสม การเคลื่อนย้ายไฟล์ที่เป็นอันตรายอาจเกิดขึ้นผ่าน NFS การสร้างไฟล์ขึ้นใหม่เพื่อการตรวจสอบจะช่วยเพิ่มความชัดเจนในการมองเห็นการเคลื่อนไหวของมัลแวร์ ซึ่งอาจตรวจจับได้ยากหากไม่มีฟังก์ชันนี้

การตรวจจับที่ดีขึ้นช่วยปรับปรุงเศรษฐกิจด้านความปลอดภัย

สำหรับ ผู้ให้บริการจัดการความปลอดภัย (MSSP)ความแม่นยำในการตรวจจับส่งผลโดยตรงต่อเศรษฐศาสตร์การให้บริการ การตรวจจับที่มีความแม่นยำต่ำจะทำให้เกิดคำร้องเรียนมากขึ้น การส่งต่อปัญหาไปยังระดับที่สูงขึ้น เวลาของนักวิเคราะห์มากขึ้น และความไม่สะดวกของลูกค้ามากขึ้น การตรวจจับที่มีความแม่นยำสูงจะช่วยให้นักวิเคราะห์มุ่งเน้นไปที่ความเสี่ยงที่แท้จริง ปรับปรุงเวลาในการตอบสนอง และส่งมอบผลลัพธ์ที่ดีขึ้นด้วยอัตรากำไรที่สูงขึ้น

สำหรับทีมรักษาความปลอดภัยที่มีขนาดเล็ก ความถูกต้องแม่นยำส่งผลโดยตรงต่อขีดความสามารถ ทีมที่มีสมาชิกห้าคนไม่สามารถทำงานได้เหมือนทีมที่มีสมาชิกห้าสิบคน การแจ้งเตือนทุกครั้งที่ต้องตีความด้วยตนเองจะกินเวลาอันมีค่า การแจ้งเตือนผิดพลาดทุกครั้งจะทำให้การทำงานกับภัยคุกคามที่แท้จริงล่าช้า ความสัมพันธ์ที่ขาดหายไปทุกครั้งจะสร้างความไม่แน่นอน

ด้วยการปรับปรุงความแม่นยำในการตรวจจับตัวตน ระบบคลาวด์ และเครือข่าย Stellar Cyber ​​6.5 ช่วยให้ทีมงานลดสัญญาณรบกวนและเพิ่มความมั่นใจได้มากขึ้น

เป้าหมายไม่ใช่การเพิ่มจำนวนการแจ้งเตือน แต่เป้าหมายคือการสร้างกรณีศึกษาที่มีคุณภาพมากขึ้น

บรรทัดด้านล่าง

ความแม่นยำในการตรวจจับคือตัวชี้วัดประสิทธิภาพใหม่ของ SecOps

Stellar Cyber ​​6.5 ปรับปรุงคุณภาพการตรวจจับในด้านข้อมูลประจำตัว คลาวด์ และเครือข่าย โดยเชื่อมโยงสัญญาณที่เกี่ยวข้อง เพิ่มบริบท ปรับปรุงการทำให้เป็นมาตรฐาน และขยายการมองเห็นรูปแบบการโจมตีสมัยใหม่

สำหรับผู้ให้บริการจัดการความปลอดภัย (MSSP) และทีมรักษาความปลอดภัยขนาดเล็ก นั่นหมายถึงใช้เวลาน้อยลงในการคัดกรองข้อมูลที่ไม่จำเป็น มีความมั่นใจมากขึ้นในสิ่งที่สำคัญ และสามารถเปลี่ยนจากการตรวจจับไปสู่การตัดสินใจได้เร็วขึ้น

การตรวจจับที่ดีขึ้นไม่เพียงแต่ช่วยเพิ่มความปลอดภัยเท่านั้น แต่ยังช่วยปรับปรุงวิธีการทำงานของฝ่ายปฏิบัติการด้านความปลอดภัยอีกด้วย

เลื่อนไปที่ด้านบน