วิธีที่ MSSP สามารถใช้ Stellar Cyber เพื่อรวบรวมข้อมูลเชิงลึกด้านการระบุตัวตนเข้าไว้ในบริการจัดการที่ทันท่วงทีและปรับขนาดได้ ซึ่งจะช่วยสร้างรายได้ประจำใหม่และมูลค่าที่ลึกซึ้งยิ่งขึ้นแก่ลูกค้า
โอกาส:เปลี่ยนข้อมูลการตรวจสอบตัวตนที่ลูกค้าสร้างขึ้นอยู่แล้วให้เป็นบริการจัดการที่สามารถตรวจจับพฤติกรรมที่ผิดปกติ เชื่อมโยงกับภัยคุกคามในวงกว้าง ชี้นำการตอบสนอง และพิสูจน์คุณค่าด้วยรายงานเฉพาะสำหรับแต่ละผู้ใช้งาน
ผู้ให้บริการ MSSP ต่างมองหาบริการใหม่ๆ ที่ลูกค้าจะยินดีจ่ายเงินอยู่เสมอ ความปลอดภัยของข้อมูลประจำตัวอาจเป็นหนึ่งในโอกาสที่ชัดเจนที่สุดในขณะนี้ ลูกค้าส่วนใหญ่มีระบบ IAM อยู่แล้ว พวกเขามี Active Directory, Microsoft Entra ID, Okta, MFA และนโยบายการเข้าถึง เครื่องมือเหล่านั้นช่วยตอบคำถามสำคัญข้อหนึ่งได้ว่า:
ใครควรมีสิทธิ์เข้าถึงข้อมูลนี้?
แต่ผู้โจมตีมักใช้บัญชีที่มีสิทธิ์เข้าถึงอยู่แล้วในการโจมตีมากขึ้นเรื่อยๆ
รหัสผ่านถูกขโมย เซสชันถูกแฮ็ก บัญชีบริการถูกนำไปใช้ในทางที่ผิด ผู้ใช้ที่ถูกต้องเข้าสู่ระบบจากสถานที่ที่ไม่คาดคิด เข้าถึงระบบที่ไม่เคยแตะต้องมาก่อน หรือเริ่มมีพฤติกรรมที่เปลี่ยนไปจากเดิม
นั่นสร้างโอกาสสำหรับ MSSP เพื่อตอบคำถามที่มีคุณค่ามากกว่านั้น:
ตอนนี้ตัวตนของคุณกำลังทำอะไรอยู่บ้าง และตัวตนไหนที่คุณควรเป็นห่วง?
ด้วย Stellar Cyber ผู้ให้บริการจัดการความปลอดภัย (MSSP) สามารถเปลี่ยนสัญญาณเหล่านั้นให้เป็นบริการจัดการแบบต่อเนื่องได้
ไม่ใช่แค่เครื่องมือระบุตัวตนอีกตัว แต่เป็นข้อมูลเชิงลึกด้านการระบุตัวตน
เริ่มต้นด้วยข้อมูลระบุตัวตนที่ลูกค้ามีอยู่แล้ว
ข้อดีประการแรกนั้นง่ายมาก: MSSPไม่จำเป็นต้องสร้างระบบยืนยันตัวตนใหม่
Stellar Cyber สามารถรวบรวมข้อมูลที่เกี่ยวข้องกับตัวตนและนำไปใช้ร่วมกับข้อมูลการตรวจสอบความปลอดภัยอื่นๆ ของลูกค้าได้
สำหรับ Microsoft Entra ID นั้น Stellar Cyber สามารถรวบรวมบันทึกการเข้าสู่ระบบ เหตุการณ์การตรวจสอบ การตรวจจับความเสี่ยง ข้อมูลผู้ใช้ที่มีความเสี่ยง โปรไฟล์ผู้ใช้ และการเข้าสู่ระบบของผู้ให้บริการได้ ข้อมูลผู้ใช้จาก Entra จะช่วยเสริมข้อมูลในบันทึก Interflow ของ Stellar Cyber และให้บริบทของโปรไฟล์สำหรับการวิเคราะห์พฤติกรรมผู้ใช้
Stellar Cyber KB: ตัวเชื่อมต่อ Microsoft Entra ID
เรื่องนี้สำคัญเพราะ MSSP สามารถก้าวไปไกลกว่านั้นได้:
“เกิดเหตุการณ์ยืนยันตัวตนขึ้น”ถึง:
“ผู้ใช้รายนี้มีพฤติกรรมที่แตกต่างออกไป และนี่คือสิ่งที่เกิดขึ้นเกี่ยวกับตัวตนนั้น”
นั่นเป็นการสนทนาเพื่อการให้บริการที่มีคุณค่ามากกว่ามาก
การตรวจจับพฤติกรรมนั้น IAM ไม่ได้ถูกออกแบบมาเพื่ออธิบาย
| สัญญาณ | สิ่งนี้บอกอะไรกับ MSSP บ้าง |
|---|---|
| การเดินทางที่เป็นไปไม่ได้ | ดูเหมือนว่าผู้ใช้จะเข้าสู่ระบบจากสถานที่ที่ไม่สามารถเข้าถึงได้จริงในช่วงเวลาที่สังเกตการณ์ |
| ความผิดปกติในการระบุตำแหน่งการเข้าสู่ระบบของผู้ใช้ | ผู้ใช้ยืนยันตัวตนจากสถานที่ที่ไม่ปกติเมื่อเทียบกับพฤติกรรมก่อนหน้านี้ |
| จำนวนครั้งที่พยายามเข้าสู่ระบบในแต่ละสถานที่ | ตัวตนปรากฏขึ้นจากสถานที่จำนวนมากผิดปกติ |
| ความผิดปกติของเวลาเข้าสู่ระบบ | ผู้ใช้เข้าสู่ระบบในเวลาที่ไม่ปกติสำหรับบัญชีผู้ใช้นั้น |
| ความผิดปกติในการเข้าถึงสินทรัพย์ของผู้ใช้ | บัญชีผู้ใช้เข้าถึงสินทรัพย์ในลักษณะที่แตกต่างจากพฤติกรรมที่กำหนดไว้ |
การตรวจจับเหล่านี้จำนวนมากถูกติดแท็กไว้อย่างชัดเจนในแพลตฟอร์มว่าเป็น การวิเคราะห์พฤติกรรมผู้ใช้ และ การตรวจจับตัวตน
Stellar Cyber KB: การตรวจจับด้วยแมชชีนเลิร์นนิงโดยใช้ข้อมูลการจราจร
สเตลล่าไซเบอร์ 6.6 ช่วยปรับปรุงความแม่นยำของเลเยอร์นี้ การอัปเดตครั้งนี้เพิ่มการระงับที่ปรับแต่งได้สำหรับ
ความผิดปกติของการเดินทางที่เป็นไปไม่ได้และตำแหน่งการเข้าสู่ระบบของผู้ใช้ จะให้ความสำคัญกับบันทึกที่มีชื่อผู้ใช้เป็นอันดับแรก
แอปพลิเคชัน Impossible Travel และเพิ่มข้อมูลเสริม ASN ให้กับการแจ้งเตือนเหล่านั้น
Stellar Cyber KB: บันทึกการเปลี่ยนแปลงเวอร์ชัน 6.6
คุณไม่ได้พยายามสร้างรายได้จากระบบแจ้งเตือนที่มากขึ้น แต่คุณกำลังพยายามสร้างรายได้จากคำตอบที่ดีกว่าต่างหาก
ทำให้เรื่องอัตลักษณ์เป็นส่วนหนึ่งของเรื่องราวการโจมตี
นี่คือจุดที่บริการนี้แตกต่างออกไป การแจ้งเตือนที่ระบุตัวตนเพียงอย่างเดียวสามารถบอกนักวิเคราะห์ได้ว่าการเข้าสู่ระบบนั้นดูน่าสงสัย แต่ไม่สามารถอธิบายได้ว่าเกิดอะไรขึ้นต่อไป
มุมมองการวิเคราะห์กรณี (Case Analysis) ของ Stellar Cyber เชื่อมโยงผู้ใช้กับโฮสต์ กระบวนการ ไฟล์ บริการ URL และเอนทิตีอื่นๆ ในมุมมองการโจมตีแบบกราฟิก ตั้งแต่เวอร์ชัน 6.3 เป็นต้นไป Stellar Cyber สามารถเชื่อมโยงผู้ใช้กับโฮสต์ที่เกี่ยวข้องได้ แม้ว่าเหตุการณ์พื้นฐานจะไม่ถูกจัดประเภทเป็น UBA ก็ตาม Stellar Cyber KB: การวิเคราะห์กรณี (Case Analysis)
- การเข้าสู่ระบบที่น่าสงสัย
- ผู้ใช้ที่ได้รับผลกระทบ
- โฮสต์ที่เกี่ยวข้อง
- กิจกรรมกระบวนการ
- พฤติกรรมเครือข่าย
- การแจ้งเตือนอื่นๆ
- กรณี
วิธีนี้มีประสิทธิภาพมากกว่าการส่งข้อความแจ้งเตือนการเดินทางที่เป็นไปไม่ได้ไปให้ลูกค้าแล้วถามเสียอีก
พวกเขามีหน้าที่ตรวจสอบ
บริการดังกล่าวจึงกลายเป็น:
- เราตรวจพบพฤติกรรมการปลอมแปลงเอกลักษณ์บุคคลที่น่าสงสัย
- เราได้เชื่อมโยงข้อมูลดังกล่าวกับสภาพแวดล้อมโดยรอบของคุณ
- เราได้ตรวจสอบแล้วว่านี่เป็นการโจมตีหรือไม่
ใช้ระบบอัตโนมัติเพื่อให้เศรษฐกิจดำเนินไปได้อย่างราบรื่น
บริการจัดการแบบใหม่จะได้ผลก็ต่อเมื่อผู้ให้บริการจัดการบริการ (MSSP) สามารถให้บริการได้โดยไม่ต้องเพิ่มจำนวนนักวิเคราะห์ในอัตราเดียวกับการเพิ่มจำนวนลูกค้า
ระบบ Alert Auto Triage ของ Stellar Cyber สามารถตรวจสอบการแจ้งเตือนโดยอัตโนมัติและกำหนดผลลัพธ์ เช่น True Positive, Benign True Positive, False Positive หรือ Inconclusive ในเวอร์ชัน 6.6 นักวิเคราะห์สามารถกรองผลลัพธ์เหล่านั้นได้โดยตรงในมุมมอง Alert Table และ Threat Hunting และเข้าถึงการดำเนินการตอบสนองจากหน้า Triage ได้
Stellar Cyber KB: บันทึกประจำรุ่น 6.6
การสืบสวนยังสามารถรวมถึงการค้นหาข้อมูลระบุตัวตนแบบเรียลไทม์จากระบบเชื่อมต่อต่างๆ เช่น Okta และ Microsoft Entra ID ควบคู่ไปกับข้อมูลการวัดระยะทางจากอุปกรณ์ปลายทาง ข้อมูลข่าวกรองภัยคุกคาม และหลักฐานอื่นๆ
Stellar Cyber KB: ประสิทธิภาพการแจ้งเตือนการคัดกรองอัตโนมัติ
เครื่องจักรจะทำการเสริมข้อมูลซ้ำๆ และตรวจสอบเบื้องต้น ส่วนนักวิเคราะห์จะมุ่งเน้นไปที่กิจกรรมด้านอัตลักษณ์ที่สมควรได้รับความสนใจ
นั่นคือสิ่งที่ทำให้การขยายขนาดบริการไปยังผู้เช่าต่างๆ ทำได้ง่ายขึ้น
อย่าหยุดแค่การตรวจจับ
สิ่งที่ลูกค้าสนใจมากที่สุดก็คือสิ่งที่เกิดขึ้นหลังจากพบสิ่งผิดปกติ
สำหรับ Microsoft Entra ID นั้น Stellar Cyber รองรับการดำเนินการตอบสนองต่างๆ รวมถึงการปิดใช้งานผู้ใช้ การยืนยันว่าผู้ใช้ถูกบุกรุก การยกเลิกเซสชันการเข้าสู่ระบบที่มีอยู่ การยกเลิกความเสี่ยงของผู้ใช้ การลบผู้ใช้ออกจากกลุ่ม และการเพิ่มผู้ใช้เข้าสู่กลุ่ม การดำเนินการเหล่านี้ขึ้นอยู่กับสิทธิ์การใช้งานและการอนุญาตของ Microsoft ที่เหมาะสม
Stellar Cyber KB: ตัวเชื่อมต่อ Microsoft Entra ID และการดำเนินการตอบสนอง
สิ่งนี้ทำให้ MSSP มีเส้นทางที่เป็นธรรมชาติในการกำหนดระดับบริการ:
| ระดับบริการที่เป็นไปได้ | คุณค่าของลูกค้า |
|---|---|
| การตรวจสอบและวิเคราะห์ข้อมูลระบุตัวตน | ตรวจจับและรายงานความผิดปกติที่สำคัญเกี่ยวกับข้อมูลระบุตัวตน |
| การตรวจสอบข้อมูลประจำตัวที่ได้รับการจัดการ | เพิ่มการตรวจสอบความถูกต้องโดยนักวิเคราะห์ ความสัมพันธ์ และบริบทของกรณีศึกษา |
| การตอบสนองข้อมูลประจำตัวที่ได้รับการจัดการ | เพิ่มคู่มือการตอบโต้ที่ลูกค้าอนุมัติ เช่น การยกเลิกเซสชันหรือการปิดใช้งานบัญชี |
- สัญญาณ
- การสอบสวน
- การตัดสินใจ
- คำตอบ
นำเสนอคุณค่าให้ลูกค้าได้เห็นอย่างชัดเจน
นี่อาจเป็นส่วนที่สำคัญที่สุดของแบบจำลองธุรกิจ ลูกค้าจำเป็นต้องเห็นว่า MSSP ทำอะไรบ้าง
Stellar Cyber สามารถสร้างรายงานเฉพาะสำหรับแต่ละผู้เช่าและรายงานแดชบอร์ดที่ส่งออกได้ ผู้ให้บริการจัดการความปลอดภัย (MSSP) สามารถสร้างรายงานแยกต่างหากสำหรับแต่ละผู้เช่า กำหนดเวลาการรายงานเป็นรายวัน รายสัปดาห์ หรือรายเดือน และรับประกันว่าแต่ละผู้เช่าจะได้รับเฉพาะข้อมูลของตนเองเท่านั้น นอกจากนี้ยังสามารถใช้แบรนด์ของกลุ่มผู้เช่าแทนแบรนด์ของ Stellar Cyber ในรายงานที่รองรับได้อีกด้วย
Stellar Cyber KB: รายงาน
นั่นทำให้สามารถสร้างรายงานวิเคราะห์ความปลอดภัยด้านข้อมูลประจำตัวที่สามารถทำซ้ำได้ ซึ่งแสดงข้อมูลดังต่อไปนี้:
- ความผิดปกติทางอัตลักษณ์ที่มีความเสี่ยงสูง
- ผู้ใช้ถูกตรวจสอบ
- การเปลี่ยนแปลงที่สำคัญในพฤติกรรมด้านอัตลักษณ์
- คดีที่เกี่ยวข้องกับอัตลักษณ์
- มาตรการตอบสนองที่ดำเนินการ
- แนวโน้มด้านอัตลักษณ์เมื่อเวลาผ่านไป
ต่อไปนี้คือข้อมูลเกี่ยวกับบุคคลที่เปลี่ยนแปลงพฤติกรรม ต่อไปนี้คือสิ่งที่เราได้ทำการตรวจสอบ ต่อไปนี้คือสิ่งที่สำคัญ และต่อไปนี้คือสิ่งที่เราได้ทำเพื่อแก้ไขปัญหาเหล่านั้น
นั่นทำให้ระบบรักษาความปลอดภัยที่มองไม่เห็นกลายเป็นสิ่งที่มองเห็นได้ และคุณค่าที่มองเห็นได้จะช่วยรักษาฐานลูกค้าไว้ได้
สร้างขึ้นเพื่อส่งมอบบริการแก่ลูกค้าทุกกลุ่ม ไม่ใช่ทีละราย
องค์ประกอบสุดท้ายคือขนาด สถาปัตยกรรมแบบหลายผู้เช่าของ Stellar Cyber ได้รับการออกแบบมาเพื่อรองรับ MSSP (ผู้ให้บริการจัดการความปลอดภัย) รวมถึงการแยกข้อมูลผู้เช่า การปรับแต่งการเรียนรู้ของเครื่อง และมุมมองการดำเนินงานแบบรวมศูนย์
Stellar Cyber KB: ภาพรวมผู้ดูแลระบบและการใช้งานแบบหลายผู้เช่า
สามารถสร้างรายงานโดยอัตโนมัติสำหรับแต่ละผู้เช่าได้ ในสถานการณ์ที่รองรับ เซ็นเซอร์แบบโมดูลาร์ยังสามารถรับบันทึกจากผู้เช่าหลายรายได้พร้อมทั้งรักษาข้อมูลประจำตัวผู้เช่าที่ถูกต้องไว้ในบันทึกเหล่านั้น
Stellar Cyber KB: การนำเข้าบันทึกข้อมูลแบบหลายผู้เช่า
การบริหารจัดการใบอนุญาตยังเปิดเผยการจัดสรรและการใช้งานของผู้เช่า ทำให้ MSSP สามารถเข้าใจการใช้กำลังการผลิตของลูกค้าแต่ละรายได้
Stellar Cyber KB: การอนุญาตใช้ระบบ
สร้างบริการเพียงครั้งเดียว แล้วส่งมอบให้กับฐานลูกค้าทั้งหมด
จากสัญญาณบ่งบอกเอกลักษณ์ สู่รายได้ประจำ
ลูกค้าของคุณมีโครงสร้างพื้นฐานด้านการระบุตัวตนอยู่แล้ว
สิ่งที่หลายทีมเหล่านั้นขาดไปคือทีมที่คอยตั้งคำถามอย่างต่อเนื่องว่า:
- ตัวตนนี้ทำงานตามปกติหรือไม่?
- พฤติกรรมที่น่าสงสัยนี้เกี่ยวข้องกับสิ่งที่เกิดขึ้นบนอุปกรณ์ปลายทาง เครือข่าย หรือระบบคลาวด์หรือไม่?
- จำเป็นต้องมีการตรวจสอบโดยผู้เชี่ยวชาญหรือไม่?
- เราจำเป็นต้องลงมือทำอะไรไหม?
ตรงจุดนี้เองที่ MSSP สามารถเพิ่มมูลค่าได้
Stellar Cyber ให้บริการด้านการระบุตัวตน การตรวจจับพฤติกรรม การเชื่อมโยงข้อมูล การสืบสวน และการตอบสนอง
และการรายงานแบบหลายผู้เช่าจำเป็นต้องเปลี่ยนคำถามเหล่านั้นให้เป็นการนำเสนอแบบจัดการได้
- เปลี่ยนสัญญาณบ่งบอกอัตลักษณ์ให้กลายเป็นข้อมูลเชิงลึก
- เปลี่ยนความเข้าใจให้กลายเป็นบริการ
- เปลี่ยนบริการนั้นให้กลายเป็นรายได้ประจำรูปแบบใหม่ พร้อมทั้งมอบเหตุผลเพิ่มเติมให้ลูกค้าอยู่กับเราต่อไป


