ทุกทีมรักษาความปลอดภัยล้วนต้องการผลลัพธ์ที่ดีขึ้น
ตรวจจับได้เร็วขึ้น คัดกรองได้เร็วขึ้น ตรวจสอบได้เร็วขึ้น ตอบสนองได้เร็วขึ้น
แต่หลายทีมกลับประสบกับอุปสรรคที่มองไม่เห็นได้ชัดเจน นั่นคือปัญหาด้านการดำเนินงาน
ลูกค้ามีแหล่งข้อมูลที่ยังไม่รองรับ จำเป็นต้องสร้างตัวแยกวิเคราะห์ และรูปแบบบันทึกข้อมูลก็ยุ่งยาก
คู่มือการล่าเหยื่อใช้ได้ผลในสภาพแวดล้อมหนึ่ง แต่ไม่ได้ผลในอีกสภาพแวดล้อมหนึ่ง การดำเนินการตอบสนองต้องให้นักวิเคราะห์ออกจากคดีและไปที่คอนโซลอื่น แดชบอร์ดมีอยู่ แต่คนที่เหมาะสมไม่สามารถค้นหาได้ง่าย การค้นหาต้องสร้างใหม่จากตัวกรองที่นักวิเคราะห์สร้างไว้แล้ว
ปัญหาเหล่านี้แต่ละอย่างดูไม่ร้ายแรงนักเมื่อพิจารณาแยกกัน
ปัจจัยเหล่านี้ร่วมกันกำหนดว่า สภาพแวดล้อม SecOpsสามารถขยายขนาด ได้หรือไม่
สำหรับ ผู้ให้บริการรักษาความปลอดภัยแบบจัดการ (MSSP)อุปสรรคนี้ส่งผลโดยตรงต่อความเร็วในการเริ่มต้นใช้งาน อัตรากำไรจากการให้บริการ และระยะเวลาที่ลูกค้าจะได้รับผลประโยชน์ สำหรับทีมรักษาความปลอดภัยที่มีขนาดเล็ก อุปสรรคนี้สร้างจุดบอดและงานที่ต้องทำด้วยมือซึ่งพวกเขาไม่มีศักยภาพที่จะรับมือได้
Stellar Cyber 6.5 มุ่งเน้นไปที่ประสิทธิภาพด้าน SecOps ที่ซ่อนอยู่: ทำให้การนำข้อมูลเข้ามา การทำให้ข้อมูลเป็นมาตรฐาน การค้นหาข้อมูล การดำเนินการกับข้อมูล และการจัดการการดำเนินงานในระดับใหญ่เป็นเรื่องง่ายขึ้น
ปัญหาเรื่องการขยายขนาดมักเป็นปัญหาเกี่ยวกับการนำเข้าข้อมูล
ทีมรักษาความปลอดภัยไม่สามารถตรวจจับภัยคุกคามจากข้อมูลทางเทคนิคที่พวกเขาไม่สามารถประมวลผลได้
พวกเขาไม่สามารถเชื่อมโยงสิ่งที่พวกเขาไม่สามารถทำให้เป็นมาตรฐานได้ พวกเขาไม่สามารถสืบสวนสิ่งที่พวกเขาไม่เข้าใจ
ด้วยเหตุนี้ การพัฒนาตัวแยกวิเคราะห์จึงไม่ใช่รายละเอียดทางเทคนิคในส่วนงานสนับสนุน แต่เป็นประเด็นด้านผลลัพธ์ด้านความปลอดภัย
สภาพแวดล้อมแต่ละแห่งมีข้อมูลการวัดระยะทางที่ไม่ซ้ำกัน ผู้ให้บริการด้านความปลอดภัยแบบจัดการ (MSSP) พบเห็นสิ่งนี้ทุกวัน ลูกค้ารายหนึ่งใช้ไฟร์วอลล์แบบเฉพาะเจาะจง อีกรายใช้ผู้ให้บริการ VPN ในระดับภูมิภาค และอีกรายมีโครงสร้างพื้นฐานเฉพาะทาง ระบบเก่า เครื่องมือ DLP แพลตฟอร์มการถ่ายโอนไฟล์ เทคโนโลยีการเข้าถึงระยะไกล ผลิตภัณฑ์รักษาความปลอดภัย API หรือแอปพลิเคชันที่กำหนดเอง
หากการนำระบบเก็บข้อมูลทางไกลมาใช้งานต้องอาศัยวงจรการทำงานที่ยาวนานจากผู้จำหน่าย หรือการออกแบบทางวิศวกรรมเฉพาะทุกครั้ง โปรแกรมรักษาความปลอดภัยก็จะชะลอตัวลงก่อนที่จะเริ่มสร้างมูลค่าอย่างแท้จริง
Stellar Cyber 6.5 นำเสนอ Parser Studio ในเวอร์ชัน Early Access เพื่อช่วยแก้ไขปัญหานี้
Parser Studio มอบพื้นที่ทำงานแบบบริการตนเองแก่ลูกค้าและพันธมิตรสำหรับการสร้าง จัดการ ทดสอบ และเปิดใช้งานตัวแยกวิเคราะห์แบบกำหนดเอง ทีมงานสามารถดูตัวแยกวิเคราะห์ที่สร้างไว้ล่วงหน้าและแบบกำหนดเอง คัดลอกตัวแยกวิเคราะห์แบบโมดูลาร์ที่รองรับ ทดสอบพฤติกรรมของตัวแยกวิเคราะห์ก่อนการใช้งานจริง และเปิดใช้งานตัวแยกวิเคราะห์สำหรับการนำเข้าข้อมูลในระบบการผลิต
สำหรับผู้ให้บริการจัดการความปลอดภัย (MSSP) สิ่งนี้สามารถช่วยลดระยะเวลาการเริ่มต้นใช้งานของลูกค้าและลดการพึ่งพาการทำงานของตัวแยกวิเคราะห์ที่จัดหาโดยผู้จำหน่าย สำหรับทีมงานระดับองค์กร สิ่งนี้ช่วยให้สามารถนำข้อมูลการวัดระยะทางที่กำหนดเอง เฉพาะทาง หรือยากต่อการปรับให้เป็นมาตรฐาน เข้าสู่กระบวนการทำงานด้านความปลอดภัยได้เร็วขึ้น
การควบคุมตัวแยกวิเคราะห์คือการควบคุมการมองเห็น
ขอบเขตการวิเคราะห์ข้อมูลจะเป็นตัวกำหนดว่าทีมรักษาความปลอดภัยสามารถมองเห็นอะไรได้บ้าง
หากไม่สามารถแยกวิเคราะห์ข้อมูลได้อย่างถูกต้อง ข้อมูลอาจมาถึงโดยขาดฟิลด์ บริบท เอนทิตี หรือการทำให้เป็นมาตรฐานที่ถูกต้อง ซึ่งจะทำให้การตรวจจับ การเชื่อมโยง การสืบสวน การรายงาน และการตอบสนองอ่อนแอลง
Stellar Cyber 6.5 ขยายขอบเขตการครอบคลุมการวิเคราะห์ข้อมูลไปสู่เทคโนโลยีที่หลากหลายยิ่งขึ้น รวมถึงไฟร์วอลล์, VPN, เว็บเกตเวย์, เครื่องมือปลายทาง, ความปลอดภัย API, DLP, การถ่ายโอนไฟล์, การเข้าถึงระยะไกล, โครงสร้างพื้นฐานเครือข่าย, ความปลอดภัยอีเมล และระบบที่เกี่ยวข้องกับคลาวด์
เรื่องนี้สำคัญเพราะการโจมตีสมัยใหม่ข้ามโดเมนหลายประเภท
เหตุการณ์เดียวอาจเกี่ยวข้องกับการเข้าสู่ระบบ VPN ความผิดปกติของข้อมูลประจำตัว กิจกรรมบนอุปกรณ์ปลายทาง เหตุการณ์ไฟร์วอลล์ การถ่ายโอนข้อมูล SMB การเปลี่ยนแปลงการกำหนดค่าคลาวด์ อีเมลที่น่าสงสัย และการเคลื่อนย้ายข้อมูล หากมีการประมวลผลข้อมูลการวัดระยะทางเพียงบางส่วน ทีมงานก็จะเห็นเรื่องราวเพียงบางส่วนเท่านั้น
การเพิ่มประสิทธิภาพการวิเคราะห์ข้อมูลช่วยให้สามารถนำหลักฐานต่างๆ เข้ามาอยู่ในสภาพแวดล้อมการทำงานเดียวกันได้มากขึ้น ทำให้ทีมสามารถตรวจสอบภาพรวมทั้งหมดได้ แทนที่จะตรวจสอบเพียงส่วนย่อยๆ
สำหรับ MSSP นั่นหมายถึงการสนับสนุนที่ครอบคลุมมากขึ้นสำหรับสภาพแวดล้อมของลูกค้าที่หลากหลาย สำหรับทีมขนาดเล็ก นั่นหมายถึงจุดบอดที่น้อยลงและงานที่ต้องทำด้วยตนเองในการรวบรวมหลักฐานที่ลดลง
การผสานรวมไม่ใช่การเลือกช่องทำเครื่องหมาย
ผู้จำหน่ายระบบรักษาความปลอดภัยมักพูดถึงการบูรณาการในแง่ของตัวเลข
การเชื่อมต่อหลายร้อยรายการ การเชื่อมต่อหลายพันรายการ สไลด์โลโก้ขนาดยักษ์
แต่การบูรณาการข้อมูลไม่ได้มีคุณค่าเพียงเพราะมันมีอยู่ มันจะมีคุณค่าก็ต่อเมื่อมันช่วยให้ทีมได้รับข้อมูล เข้าใจสิ่งที่เกิดขึ้น และดำเนินการได้เร็วขึ้น
Stellar Cyber 6.5 เพิ่มตัวเชื่อมต่อใหม่สำหรับ Microsoft Graph Message Trace, NordStellar, ManageEngine Endpoint Central และ Firewalla Managed Security Portal ตัวเชื่อมต่อเหล่านี้ช่วยนำข้อมูลการวัดระยะทางที่เกี่ยวข้องมากขึ้นเข้าสู่แพลตฟอร์ม
การอัปเดตครั้งนี้ยังเพิ่มตัวเลือกการตอบสนองใหม่ๆ ผ่านการผสานรวมที่ดียิ่งขึ้นกับ Netskope, Trend Micro Vision One และ Palo Alto Networks Cortex XDRการดำเนินการเหล่านี้ช่วยให้นักวิเคราะห์สามารถบล็อกปลายทาง กักกันผู้ใช้ แยกอุปกรณ์ปลายทาง กักกันข้อความอีเมล กู้คืนการเชื่อมต่ออุปกรณ์ปลายทาง และดำเนินการตอบสนองอื่นๆ ได้โดยตรงจากขั้นตอนการทำงานของการสืบสวน
การตอบสนองไม่ควรแยกออกจากกระบวนการสืบสวน
หากนักวิเคราะห์ต้องออกจากเคส เปิดคอนโซลอื่น ค้นหาเอนทิตีเดียวกัน ตรวจสอบบริบทอีกครั้ง และดำเนินการตอบสนองด้วยตนเอง จะทำให้เสียเวลาและเพิ่มความเสี่ยง
การตอบสนองแบบบูรณาการช่วยลดการสลับเครื่องมือและช่วยให้ทีมสามารถเปลี่ยนจากการสืบสวนไปสู่การปฏิบัติการได้โดยที่หลักฐานยังคงอยู่ในสายตา
การล่าสัตว์อัตโนมัติจะต้องสามารถนำกลับมาใช้ใหม่ได้
การล่าหาภัยคุกคามนั้นมีประสิทธิภาพ แต่การนำไปใช้ในทางปฏิบัติอาจทำได้ยาก
คู่มือการค้นหาช่องโหว่ที่ดีซึ่งสร้างโดยนักวิเคราะห์คนหนึ่งไม่ควรจำกัดอยู่แค่ในสภาพแวดล้อมเดียว ผู้ให้บริการจัดการช่องโหว่ (MSSP) จำเป็นต้องนำเวิร์กโฟลว์การค้นหาช่องโหว่มาใช้ซ้ำและกำหนดมาตรฐานให้ครอบคลุมทุกผู้ใช้งาน ทีมงานระดับองค์กรจำเป็นต้องย้ายเนื้อหาไปมาระหว่างสภาพแวดล้อมการพัฒนา การทดสอบ และการผลิต นักวิเคราะห์จำเป็นต้องมั่นใจว่าการค้นหาช่องโหว่จะทำงานได้อย่างน่าเชื่อถือแม้ในสภาพแวดล้อมที่มีปริมาณงานสูง
Stellar Cyber 6.5 เพิ่มฟังก์ชันนำเข้าและส่งออกสำหรับคู่มือการล่าภัยคุกคามอัตโนมัติ ทำให้การย้ายคู่มือระหว่างสภาพแวดล้อม การกำหนดมาตรฐานเวิร์กโฟลว์การล่าภัยคุกคาม และการนำเนื้อหาไปใช้ซ้ำในกลุ่มลูกค้าหรือขั้นตอนการใช้งานต่างๆ ทำได้ง่ายขึ้น
สิ่งนี้ช่วยเปลี่ยนการล่าสัตว์จากกิจกรรมการวิเคราะห์ที่ทำเพียงครั้งเดียว ให้กลายเป็นแนวทางการปฏิบัติงานที่ทำซ้ำได้
การอัปเดตครั้งนี้ยังช่วยปรับปรุงการจัดการชุดผลลัพธ์ขนาดใหญ่และการค้นหาแบบต่อเนื่อง ซึ่งช่วยเพิ่มความน่าเชื่อถือในสภาพแวดล้อมที่มีปริมาณงานสูง รายละเอียดการทำงานครั้งล่าสุดและสถานะการจัดทำดัชนีช่วยให้มองเห็นภาพรวมการดำเนินงานได้ดีขึ้น ช่วยให้ทีมเข้าใจว่าการค้นหาทำงานสำเร็จหรือไม่ ข้อมูลพร้อมใช้งานหรือไม่ และผลลัพธ์น่าเชื่อถือหรือไม่
โปรแกรมการล่าสัตว์ที่ไม่สามารถขยายขนาดได้ จะกลายเป็นเพียงการทำงานด้วยมือเท่านั้น
โปรแกรมการล่าสัตว์ที่พกพาสะดวก มองเห็นได้ชัดเจน และเชื่อถือได้ จะกลายเป็นขีดความสามารถในการปฏิบัติงาน
กระบวนการทำงานที่ดีขึ้นเปลี่ยนการวิเคราะห์ให้เป็นองค์ความรู้ที่นำกลับมาใช้ใหม่ได้
ประสิทธิภาพการทำงานของ SecOps ไม่ได้ขึ้นอยู่กับแค่เครื่องมือตรวจจับและโมเดล AI เท่านั้น แต่ยังรวมถึงความสะดวกในการใช้งานในชีวิตประจำวันด้วย
นักวิเคราะห์สามารถค้นหาแดชบอร์ดที่ต้องการได้หรือไม่? ผู้จัดการสามารถเห็นสิ่งที่สำคัญได้หรือไม่? ผู้ดูแลระบบสามารถจัดการมุมมองตามสิทธิ์ได้หรือไม่? ตัวกรองการตรวจสอบสามารถกลายเป็นแบบสอบถามที่นำกลับมาใช้ใหม่ได้หรือไม่?
Stellar Cyber 6.5 มาพร้อมกับ Dashboard Hub ซึ่งเป็นหน้าหลักสำหรับแดชบอร์ดและแผนภูมิ นักวิเคราะห์ ผู้ดูแลระบบ และผู้จัดการสามารถเรียกดู เปิด และจัดการแดชบอร์ดได้ง่ายขึ้นตามสิทธิ์ที่ได้รับ
การอัปเดตครั้งนี้ยังช่วยให้นักวิเคราะห์สามารถสร้างคำค้นหาจากตัวกรองที่ใช้งานอยู่ได้ ทำให้ตัวกรองการสืบสวนกลายเป็นคำค้นหาที่นำกลับมาใช้ใหม่ได้โดยไม่ต้องสร้างตรรกะใหม่ด้วยตนเอง
สิ่งนี้มีประโยชน์ เพราะงานวิเคราะห์ที่ดีไม่ควรหายไปเมื่อการสืบสวนสิ้นสุดลง
หากนักวิเคราะห์จำกัดขอบเขตการสืบสวนด้วยชุดตัวกรองที่มีประโยชน์ ตรรกะดังกล่าวสามารถกลายเป็นคำสั่งค้นหาหรือคำสั่งค้นหาที่นำกลับมาใช้ซ้ำได้ เมื่อเวลาผ่านไป สิ่งนี้จะช่วยให้ทีมเปลี่ยนความเชี่ยวชาญเฉพาะบุคคลให้กลายเป็นความรู้เชิงปฏิบัติการร่วมกันได้
การปรับปรุงขั้นตอนการทำงานเล็กๆ น้อยๆ จะส่งผลสะสมกัน
เครื่องมือเหล่านี้ช่วยลดจำนวนคลิก ลดข้อผิดพลาด ลดการทำงานซ้ำ ช่วยให้ทีมใช้เวลาในการตรวจสอบภัยคุกคามมากขึ้น และใช้เวลาน้อยลงในการใช้งานเครื่องมือต่างๆ
บรรทัดด้านล่าง
แพลตฟอร์มรักษาความปลอดภัยที่ดีที่สุดไม่ได้แค่ตรวจจับภัยคุกคามเท่านั้น
เครื่องมือเหล่านี้ช่วยให้การนำเข้าข้อมูลที่ถูกต้อง การปรับให้เป็นมาตรฐาน การตรวจสอบ การค้นหาข้อมูล การตอบสนอง และการจัดการการดำเนินงานทั้งหมดในระดับใหญ่ทำได้ง่ายขึ้น
Stellar Cyber 6.5 เสริมความแข็งแกร่งให้กับรากฐานการปฏิบัติงานด้วย Parser Studio, ขอบเขตการครอบคลุมของตัวแยกวิเคราะห์ที่ขยายมากขึ้น, ตัวเชื่อมต่อใหม่, การดำเนินการตอบสนองที่ได้รับการปรับปรุง, การปรับปรุงการค้นหาอัตโนมัติ, Dashboard Hub และเวิร์กโฟลว์การสืบค้นที่สามารถนำกลับมาใช้ใหม่ได้
สำหรับ MSSP และทีมรักษาความปลอดภัยขนาดเล็ก การปรับปรุงเหล่านี้ช่วยพัฒนากลไกการดำเนินงานด้านความปลอดภัยให้ดียิ่งขึ้น ได้แก่ การเริ่มต้นใช้งานที่รวดเร็วขึ้น การมองเห็นภาพรวมที่กว้างขึ้น เนื้อหาที่นำกลับมาใช้ใหม่ได้มากขึ้น งานที่ต้องทำด้วยตนเองน้อยลง ความเร็วในการตอบสนองที่ดีขึ้น และการส่งมอบบริการที่ปรับขนาดได้มากขึ้น
นั่นคือวิธีที่การควบคุมการปฏิบัติงานจะนำไปสู่ผลลัพธ์ด้านความปลอดภัยที่ดีขึ้น


