ปัญหาคอขวดที่ซ่อนอยู่ของ SecOps: การนำข้อมูลที่ถูกต้องเข้ามาและการดำเนินการที่ถูกต้องออกไป

ทุกทีมรักษาความปลอดภัยล้วนต้องการผลลัพธ์ที่ดีขึ้น

ตรวจจับได้เร็วขึ้น คัดกรองได้เร็วขึ้น ตรวจสอบได้เร็วขึ้น ตอบสนองได้เร็วขึ้น
แต่หลายทีมกลับประสบกับอุปสรรคที่มองไม่เห็นได้ชัดเจน นั่นคือปัญหาด้านการดำเนินงาน

ลูกค้ามีแหล่งข้อมูลที่ยังไม่รองรับ จำเป็นต้องสร้างตัวแยกวิเคราะห์ และรูปแบบบันทึกข้อมูลก็ยุ่งยาก
คู่มือการล่าเหยื่อใช้ได้ผลในสภาพแวดล้อมหนึ่ง แต่ไม่ได้ผลในอีกสภาพแวดล้อมหนึ่ง การดำเนินการตอบสนองต้องให้นักวิเคราะห์ออกจากคดีและไปที่คอนโซลอื่น แดชบอร์ดมีอยู่ แต่คนที่เหมาะสมไม่สามารถค้นหาได้ง่าย การค้นหาต้องสร้างใหม่จากตัวกรองที่นักวิเคราะห์สร้างไว้แล้ว

ปัญหาเหล่านี้แต่ละอย่างดูไม่ร้ายแรงนักเมื่อพิจารณาแยกกัน

ปัจจัยเหล่านี้ร่วมกันกำหนดว่า สภาพแวดล้อม SecOpsสามารถขยายขนาด ได้หรือไม่

สำหรับ ผู้ให้บริการรักษาความปลอดภัยแบบจัดการ (MSSP)อุปสรรคนี้ส่งผลโดยตรงต่อความเร็วในการเริ่มต้นใช้งาน อัตรากำไรจากการให้บริการ และระยะเวลาที่ลูกค้าจะได้รับผลประโยชน์ สำหรับทีมรักษาความปลอดภัยที่มีขนาดเล็ก อุปสรรคนี้สร้างจุดบอดและงานที่ต้องทำด้วยมือซึ่งพวกเขาไม่มีศักยภาพที่จะรับมือได้

Stellar Cyber ​​6.5 มุ่งเน้นไปที่ประสิทธิภาพด้าน SecOps ที่ซ่อนอยู่: ทำให้การนำข้อมูลเข้ามา การทำให้ข้อมูลเป็นมาตรฐาน การค้นหาข้อมูล การดำเนินการกับข้อมูล และการจัดการการดำเนินงานในระดับใหญ่เป็นเรื่องง่ายขึ้น

ปัญหาเรื่องการขยายขนาดมักเป็นปัญหาเกี่ยวกับการนำเข้าข้อมูล

ทีมรักษาความปลอดภัยไม่สามารถตรวจจับภัยคุกคามจากข้อมูลทางเทคนิคที่พวกเขาไม่สามารถประมวลผลได้

พวกเขาไม่สามารถเชื่อมโยงสิ่งที่พวกเขาไม่สามารถทำให้เป็นมาตรฐานได้ พวกเขาไม่สามารถสืบสวนสิ่งที่พวกเขาไม่เข้าใจ

ด้วยเหตุนี้ การพัฒนาตัวแยกวิเคราะห์จึงไม่ใช่รายละเอียดทางเทคนิคในส่วนงานสนับสนุน แต่เป็นประเด็นด้านผลลัพธ์ด้านความปลอดภัย

สภาพแวดล้อมแต่ละแห่งมีข้อมูลการวัดระยะทางที่ไม่ซ้ำกัน ผู้ให้บริการด้านความปลอดภัยแบบจัดการ (MSSP) พบเห็นสิ่งนี้ทุกวัน ลูกค้ารายหนึ่งใช้ไฟร์วอลล์แบบเฉพาะเจาะจง อีกรายใช้ผู้ให้บริการ VPN ในระดับภูมิภาค และอีกรายมีโครงสร้างพื้นฐานเฉพาะทาง ระบบเก่า เครื่องมือ DLP แพลตฟอร์มการถ่ายโอนไฟล์ เทคโนโลยีการเข้าถึงระยะไกล ผลิตภัณฑ์รักษาความปลอดภัย API หรือแอปพลิเคชันที่กำหนดเอง

หากการนำระบบเก็บข้อมูลทางไกลมาใช้งานต้องอาศัยวงจรการทำงานที่ยาวนานจากผู้จำหน่าย หรือการออกแบบทางวิศวกรรมเฉพาะทุกครั้ง โปรแกรมรักษาความปลอดภัยก็จะชะลอตัวลงก่อนที่จะเริ่มสร้างมูลค่าอย่างแท้จริง

Stellar Cyber ​​6.5 นำเสนอ Parser Studio ในเวอร์ชัน Early Access เพื่อช่วยแก้ไขปัญหานี้
Parser Studio มอบพื้นที่ทำงานแบบบริการตนเองแก่ลูกค้าและพันธมิตรสำหรับการสร้าง จัดการ ทดสอบ และเปิดใช้งานตัวแยกวิเคราะห์แบบกำหนดเอง ทีมงานสามารถดูตัวแยกวิเคราะห์ที่สร้างไว้ล่วงหน้าและแบบกำหนดเอง คัดลอกตัวแยกวิเคราะห์แบบโมดูลาร์ที่รองรับ ทดสอบพฤติกรรมของตัวแยกวิเคราะห์ก่อนการใช้งานจริง และเปิดใช้งานตัวแยกวิเคราะห์สำหรับการนำเข้าข้อมูลในระบบการผลิต

สำหรับผู้ให้บริการจัดการความปลอดภัย (MSSP) สิ่งนี้สามารถช่วยลดระยะเวลาการเริ่มต้นใช้งานของลูกค้าและลดการพึ่งพาการทำงานของตัวแยกวิเคราะห์ที่จัดหาโดยผู้จำหน่าย สำหรับทีมงานระดับองค์กร สิ่งนี้ช่วยให้สามารถนำข้อมูลการวัดระยะทางที่กำหนดเอง เฉพาะทาง หรือยากต่อการปรับให้เป็นมาตรฐาน เข้าสู่กระบวนการทำงานด้านความปลอดภัยได้เร็วขึ้น

การควบคุมตัวแยกวิเคราะห์คือการควบคุมการมองเห็น

ขอบเขตการวิเคราะห์ข้อมูลจะเป็นตัวกำหนดว่าทีมรักษาความปลอดภัยสามารถมองเห็นอะไรได้บ้าง

หากไม่สามารถแยกวิเคราะห์ข้อมูลได้อย่างถูกต้อง ข้อมูลอาจมาถึงโดยขาดฟิลด์ บริบท เอนทิตี หรือการทำให้เป็นมาตรฐานที่ถูกต้อง ซึ่งจะทำให้การตรวจจับ การเชื่อมโยง การสืบสวน การรายงาน และการตอบสนองอ่อนแอลง

Stellar Cyber ​​6.5 ขยายขอบเขตการครอบคลุมการวิเคราะห์ข้อมูลไปสู่เทคโนโลยีที่หลากหลายยิ่งขึ้น รวมถึงไฟร์วอลล์, VPN, เว็บเกตเวย์, เครื่องมือปลายทาง, ความปลอดภัย API, DLP, การถ่ายโอนไฟล์, การเข้าถึงระยะไกล, โครงสร้างพื้นฐานเครือข่าย, ความปลอดภัยอีเมล และระบบที่เกี่ยวข้องกับคลาวด์

เรื่องนี้สำคัญเพราะการโจมตีสมัยใหม่ข้ามโดเมนหลายประเภท
เหตุการณ์เดียวอาจเกี่ยวข้องกับการเข้าสู่ระบบ VPN ความผิดปกติของข้อมูลประจำตัว กิจกรรมบนอุปกรณ์ปลายทาง เหตุการณ์ไฟร์วอลล์ การถ่ายโอนข้อมูล SMB การเปลี่ยนแปลงการกำหนดค่าคลาวด์ อีเมลที่น่าสงสัย และการเคลื่อนย้ายข้อมูล หากมีการประมวลผลข้อมูลการวัดระยะทางเพียงบางส่วน ทีมงานก็จะเห็นเรื่องราวเพียงบางส่วนเท่านั้น

การเพิ่มประสิทธิภาพการวิเคราะห์ข้อมูลช่วยให้สามารถนำหลักฐานต่างๆ เข้ามาอยู่ในสภาพแวดล้อมการทำงานเดียวกันได้มากขึ้น ทำให้ทีมสามารถตรวจสอบภาพรวมทั้งหมดได้ แทนที่จะตรวจสอบเพียงส่วนย่อยๆ

สำหรับ MSSP นั่นหมายถึงการสนับสนุนที่ครอบคลุมมากขึ้นสำหรับสภาพแวดล้อมของลูกค้าที่หลากหลาย สำหรับทีมขนาดเล็ก นั่นหมายถึงจุดบอดที่น้อยลงและงานที่ต้องทำด้วยตนเองในการรวบรวมหลักฐานที่ลดลง

การผสานรวมไม่ใช่การเลือกช่องทำเครื่องหมาย

ผู้จำหน่ายระบบรักษาความปลอดภัยมักพูดถึงการบูรณาการในแง่ของตัวเลข

การเชื่อมต่อหลายร้อยรายการ การเชื่อมต่อหลายพันรายการ สไลด์โลโก้ขนาดยักษ์

แต่การบูรณาการข้อมูลไม่ได้มีคุณค่าเพียงเพราะมันมีอยู่ มันจะมีคุณค่าก็ต่อเมื่อมันช่วยให้ทีมได้รับข้อมูล เข้าใจสิ่งที่เกิดขึ้น และดำเนินการได้เร็วขึ้น
Stellar Cyber ​​6.5 เพิ่มตัวเชื่อมต่อใหม่สำหรับ Microsoft Graph Message Trace, NordStellar, ManageEngine Endpoint Central และ Firewalla Managed Security Portal ตัวเชื่อมต่อเหล่านี้ช่วยนำข้อมูลการวัดระยะทางที่เกี่ยวข้องมากขึ้นเข้าสู่แพลตฟอร์ม

การอัปเดตครั้งนี้ยังเพิ่มตัวเลือกการตอบสนองใหม่ๆ ผ่านการผสานรวมที่ดียิ่งขึ้นกับ Netskope, Trend Micro Vision One และ Palo Alto Networks Cortex XDRการดำเนินการเหล่านี้ช่วยให้นักวิเคราะห์สามารถบล็อกปลายทาง กักกันผู้ใช้ แยกอุปกรณ์ปลายทาง กักกันข้อความอีเมล กู้คืนการเชื่อมต่ออุปกรณ์ปลายทาง และดำเนินการตอบสนองอื่นๆ ได้โดยตรงจากขั้นตอนการทำงานของการสืบสวน

การตอบสนองไม่ควรแยกออกจากกระบวนการสืบสวน

หากนักวิเคราะห์ต้องออกจากเคส เปิดคอนโซลอื่น ค้นหาเอนทิตีเดียวกัน ตรวจสอบบริบทอีกครั้ง และดำเนินการตอบสนองด้วยตนเอง จะทำให้เสียเวลาและเพิ่มความเสี่ยง

การตอบสนองแบบบูรณาการช่วยลดการสลับเครื่องมือและช่วยให้ทีมสามารถเปลี่ยนจากการสืบสวนไปสู่การปฏิบัติการได้โดยที่หลักฐานยังคงอยู่ในสายตา

การล่าสัตว์อัตโนมัติจะต้องสามารถนำกลับมาใช้ใหม่ได้

การล่าหาภัยคุกคามนั้นมีประสิทธิภาพ แต่การนำไปใช้ในทางปฏิบัติอาจทำได้ยาก

คู่มือการค้นหาช่องโหว่ที่ดีซึ่งสร้างโดยนักวิเคราะห์คนหนึ่งไม่ควรจำกัดอยู่แค่ในสภาพแวดล้อมเดียว ผู้ให้บริการจัดการช่องโหว่ (MSSP) จำเป็นต้องนำเวิร์กโฟลว์การค้นหาช่องโหว่มาใช้ซ้ำและกำหนดมาตรฐานให้ครอบคลุมทุกผู้ใช้งาน ทีมงานระดับองค์กรจำเป็นต้องย้ายเนื้อหาไปมาระหว่างสภาพแวดล้อมการพัฒนา การทดสอบ และการผลิต นักวิเคราะห์จำเป็นต้องมั่นใจว่าการค้นหาช่องโหว่จะทำงานได้อย่างน่าเชื่อถือแม้ในสภาพแวดล้อมที่มีปริมาณงานสูง

Stellar Cyber ​​6.5 เพิ่มฟังก์ชันนำเข้าและส่งออกสำหรับคู่มือการล่าภัยคุกคามอัตโนมัติ ทำให้การย้ายคู่มือระหว่างสภาพแวดล้อม การกำหนดมาตรฐานเวิร์กโฟลว์การล่าภัยคุกคาม และการนำเนื้อหาไปใช้ซ้ำในกลุ่มลูกค้าหรือขั้นตอนการใช้งานต่างๆ ทำได้ง่ายขึ้น

สิ่งนี้ช่วยเปลี่ยนการล่าสัตว์จากกิจกรรมการวิเคราะห์ที่ทำเพียงครั้งเดียว ให้กลายเป็นแนวทางการปฏิบัติงานที่ทำซ้ำได้

การอัปเดตครั้งนี้ยังช่วยปรับปรุงการจัดการชุดผลลัพธ์ขนาดใหญ่และการค้นหาแบบต่อเนื่อง ซึ่งช่วยเพิ่มความน่าเชื่อถือในสภาพแวดล้อมที่มีปริมาณงานสูง รายละเอียดการทำงานครั้งล่าสุดและสถานะการจัดทำดัชนีช่วยให้มองเห็นภาพรวมการดำเนินงานได้ดีขึ้น ช่วยให้ทีมเข้าใจว่าการค้นหาทำงานสำเร็จหรือไม่ ข้อมูลพร้อมใช้งานหรือไม่ และผลลัพธ์น่าเชื่อถือหรือไม่

โปรแกรมการล่าสัตว์ที่ไม่สามารถขยายขนาดได้ จะกลายเป็นเพียงการทำงานด้วยมือเท่านั้น

โปรแกรมการล่าสัตว์ที่พกพาสะดวก มองเห็นได้ชัดเจน และเชื่อถือได้ จะกลายเป็นขีดความสามารถในการปฏิบัติงาน

กระบวนการทำงานที่ดีขึ้นเปลี่ยนการวิเคราะห์ให้เป็นองค์ความรู้ที่นำกลับมาใช้ใหม่ได้

ประสิทธิภาพการทำงานของ SecOps ไม่ได้ขึ้นอยู่กับแค่เครื่องมือตรวจจับและโมเดล AI เท่านั้น แต่ยังรวมถึงความสะดวกในการใช้งานในชีวิตประจำวันด้วย

นักวิเคราะห์สามารถค้นหาแดชบอร์ดที่ต้องการได้หรือไม่? ผู้จัดการสามารถเห็นสิ่งที่สำคัญได้หรือไม่? ผู้ดูแลระบบสามารถจัดการมุมมองตามสิทธิ์ได้หรือไม่? ตัวกรองการตรวจสอบสามารถกลายเป็นแบบสอบถามที่นำกลับมาใช้ใหม่ได้หรือไม่?

Stellar Cyber ​​6.5 มาพร้อมกับ Dashboard Hub ซึ่งเป็นหน้าหลักสำหรับแดชบอร์ดและแผนภูมิ นักวิเคราะห์ ผู้ดูแลระบบ และผู้จัดการสามารถเรียกดู เปิด และจัดการแดชบอร์ดได้ง่ายขึ้นตามสิทธิ์ที่ได้รับ

การอัปเดตครั้งนี้ยังช่วยให้นักวิเคราะห์สามารถสร้างคำค้นหาจากตัวกรองที่ใช้งานอยู่ได้ ทำให้ตัวกรองการสืบสวนกลายเป็นคำค้นหาที่นำกลับมาใช้ใหม่ได้โดยไม่ต้องสร้างตรรกะใหม่ด้วยตนเอง
สิ่งนี้มีประโยชน์ เพราะงานวิเคราะห์ที่ดีไม่ควรหายไปเมื่อการสืบสวนสิ้นสุดลง

หากนักวิเคราะห์จำกัดขอบเขตการสืบสวนด้วยชุดตัวกรองที่มีประโยชน์ ตรรกะดังกล่าวสามารถกลายเป็นคำสั่งค้นหาหรือคำสั่งค้นหาที่นำกลับมาใช้ซ้ำได้ เมื่อเวลาผ่านไป สิ่งนี้จะช่วยให้ทีมเปลี่ยนความเชี่ยวชาญเฉพาะบุคคลให้กลายเป็นความรู้เชิงปฏิบัติการร่วมกันได้
การปรับปรุงขั้นตอนการทำงานเล็กๆ น้อยๆ จะส่งผลสะสมกัน

เครื่องมือเหล่านี้ช่วยลดจำนวนคลิก ลดข้อผิดพลาด ลดการทำงานซ้ำ ช่วยให้ทีมใช้เวลาในการตรวจสอบภัยคุกคามมากขึ้น และใช้เวลาน้อยลงในการใช้งานเครื่องมือต่างๆ

บรรทัดด้านล่าง

แพลตฟอร์มรักษาความปลอดภัยที่ดีที่สุดไม่ได้แค่ตรวจจับภัยคุกคามเท่านั้น

เครื่องมือเหล่านี้ช่วยให้การนำเข้าข้อมูลที่ถูกต้อง การปรับให้เป็นมาตรฐาน การตรวจสอบ การค้นหาข้อมูล การตอบสนอง และการจัดการการดำเนินงานทั้งหมดในระดับใหญ่ทำได้ง่ายขึ้น

Stellar Cyber ​​6.5 เสริมความแข็งแกร่งให้กับรากฐานการปฏิบัติงานด้วย Parser Studio, ขอบเขตการครอบคลุมของตัวแยกวิเคราะห์ที่ขยายมากขึ้น, ตัวเชื่อมต่อใหม่, การดำเนินการตอบสนองที่ได้รับการปรับปรุง, การปรับปรุงการค้นหาอัตโนมัติ, Dashboard Hub และเวิร์กโฟลว์การสืบค้นที่สามารถนำกลับมาใช้ใหม่ได้

สำหรับ MSSP และทีมรักษาความปลอดภัยขนาดเล็ก การปรับปรุงเหล่านี้ช่วยพัฒนากลไกการดำเนินงานด้านความปลอดภัยให้ดียิ่งขึ้น ได้แก่ การเริ่มต้นใช้งานที่รวดเร็วขึ้น การมองเห็นภาพรวมที่กว้างขึ้น เนื้อหาที่นำกลับมาใช้ใหม่ได้มากขึ้น งานที่ต้องทำด้วยตนเองน้อยลง ความเร็วในการตอบสนองที่ดีขึ้น และการส่งมอบบริการที่ปรับขนาดได้มากขึ้น

นั่นคือวิธีที่การควบคุมการปฏิบัติงานจะนำไปสู่ผลลัพธ์ด้านความปลอดภัยที่ดีขึ้น

เลื่อนไปที่ด้านบน