เหตุใด MSSP จึงเดิมพันกับ AI แต่ยังคงพลาดพลังของ NDR

เหตุใด MSSP จึงเดิมพันกับ AI แต่ยังคงพลาดพลังของ NDR

การจราจรบนเครือข่ายสดคือลิงค์ที่หายไป: AI ไม่สามารถตรวจจับสิ่งที่มองไม่เห็นได้

AI กำลังครอบงำการสนทนาเกี่ยวกับความปลอดภัยทางไซเบอร์และ MSSP กำลังรีบหาผลประโยชน์ ไม่ว่าจะผ่าน SIEM แพลตฟอร์ม ด้วย ML ในตัว หรือ EDR ที่มีการสอบสวนด้วยความช่วยเหลือของ AI คำมั่นสัญญาที่ชัดเจนคือ การตรวจจับที่รวดเร็วขึ้น การคัดแยกที่ชาญฉลาดขึ้น และผลลัพธ์ที่ดีขึ้น แต่ความจริงอันยากจะยอมรับก็คือAI เพียงอย่างเดียวไม่สามารถช่วยคุณได้หากไม่มีข้อมูลครบถ้วน. และนั่นคือสิ่งที่ MSSP จำนวนมากขาดหายไป: การมองเห็นเครือข่ายแบบเรียลไทม์ผ่าน NDR

การตรวจจับและตอบสนองเครือข่าย (NDR) ไม่ใช่เพียงเลเยอร์เสริมเท่านั้น แต่ยังเป็นอินพุตหลักที่ AI ต้องใช้เพื่อตรวจจับสิ่งที่บันทึกและจุดสิ้นสุดไม่สามารถมองเห็นได้ แต่บ่อยครั้งที่อินพุตนี้ถูกละเลยจากสแต็ก MSSP โดยสิ้นเชิง โดยถือว่าซับซ้อนหรือซ้ำซ้อน นั่นไม่ใช่แค่ช่องว่างทางเทคนิคเท่านั้น แต่เป็นจุดบอดทางธุรกิจ

AI จะดีได้ก็ต่อเมื่อข้อมูลของมันดีเท่านั้น

EDR และ SIEM เครื่องมือต่างๆ ทำหน้าที่ตรวจวัดระยะไกลได้อย่างสำคัญ แต่ไม่ได้บันทึกข้อมูลได้ทุกอย่าง EDR ไม่สามารถสังเกตการสื่อสารที่ไม่ได้เริ่มต้นที่จุดสิ้นสุดได้ SIEMs มีประสิทธิภาพเพียงเท่ากับข้อมูลบันทึกที่รวบรวมได้ และบันทึกมักไม่สมบูรณ์ ล่าช้า หรือมีรูปแบบไม่สม่ำเสมอ แม้แต่โมเดล AI ที่ดีที่สุดก็ไม่สามารถ "เติมเต็ม" จุดบอดเหล่านั้นได้ เว้นแต่จะมีข้อมูลพื้นฐานอยู่

นั่นคือที่ การจราจรบนเครือข่ายสดกลายเป็นสิ่งสำคัญ. เป็นแบบวัตถุประสงค์ แบบเรียลไทม์ และต่อเนื่อง เมื่อ AI ถูกป้อนข้อมูลเครือข่ายแบบเต็มสเปกตรัม ตั้งแต่การสื่อสารภายในไปจนถึงกระแสข้อมูลขาออก AI จะสามารถตรวจจับการเคลื่อนไหวในแนวขวาง การแทรกซึม และความผิดปกติเล็กน้อยที่เครื่องมืออื่นมองข้ามไป

ตัวอย่างที่ 1: การเข้าควบคุมบัญชีด้วยการเคลื่อนไหวในแนวขวาง

ผู้โจมตีบุกรุกบัญชีผู้ใช้ที่ถูกต้อง พฤติกรรมดังกล่าวเป็นเรื่องปกติ: เข้าสู่ระบบในช่วงเวลาทำการ เข้าถึงระบบที่คุ้นเคย EDR มองเห็นพฤติกรรมของจุดสิ้นสุดปกติ SIEM บันทึก กิจกรรม—แต่ไม่มีอะไรกระตุ้น

กรอก NDR: มันจะหยิบบัญชีที่เข้าถึงซับเน็ตใหม่ สอบถามทรัพยากรที่ไม่เคยแตะต้อง และสื่อสารแบบแยกส่วนในรูปแบบที่แตกต่างไปจากรูปแบบที่กำหนดไว้ จากนั้น AI จะทำเครื่องหมายสิ่งนี้ว่าน่าสงสัย แต่เพียงเพราะว่า ข้อมูลเครือข่ายอยู่ที่นั่นเพื่อดูมันหากไม่มี NDR การตรวจจับของ AI ก็จะไม่เกิดขึ้น

ตัวอย่างที่ 2: การขโมยข้อมูลผ่านช่องทางลับ

ลองพิจารณาสถานการณ์การขโมยข้อมูล ผู้โจมตีใช้ DNS tunneling หรือ HTTPS ที่เข้ารหัสเพื่อขโมยข้อมูลอย่างเงียบๆ EDR หากพบคำขอ DNS หรือการรับส่งข้อมูล HTTPS จะไม่มีอะไรน่าเป็นห่วง SIEM ระบบจะบันทึกไว้ แต่ถ้าคุณไม่ได้สร้างกฎไว้ล่วงหน้าสำหรับรูปแบบนั้นโดยเฉพาะ ระบบก็จะมองข้ามไป

ด้วย NDRAI ตรวจจับการไหลออกที่สม่ำเสมอ จังหวะการสอบถามที่ผิดปกติ พฤติกรรมการส่งสัญญาณ AI เชื่อมโยงจุดต่างๆ เท่านั้น NDR ทำให้พวกเขามองเห็นได้

กรณีศึกษาทางธุรกิจของ MSSP: การมองเห็น + AI = บริการที่มีมูลค่าสูง

NDR ไม่ใช่แค่การปรับปรุงเทคสแต็กเท่านั้น แต่ยังเป็นบริการที่สร้างความแตกต่างให้กับลูกค้าโดยขับเคลื่อนอัตรากำไร MSSP สามารถนำไปสู่สิ่งต่อไปนี้:

ใช้เพื่อการ MSSP มองหาความโดดเด่นท่ามกลางการแข่งขันที่ดุเดือด NDR ถือเป็นโอกาสอันหายาก: บริการที่แตกต่าง มีอัตรากำไรสูง และเร่งความเร็วด้วย AI ที่ลูกค้าเข้าใจและให้คุณค่า โดยเฉพาะเมื่อจับคู่กับรายงานรายเดือนที่น่าสนใจและแดชบอร์ดการปฏิบัติตามข้อกำหนด

การทำแผนที่ MITRE ATT&CK: การพิสูจน์ประสิทธิภาพ

ข้อได้เปรียบที่โดดเด่นของ NDR เป็นการแมปอย่างเป็นธรรมชาติกับกลยุทธ์ MITRE ATT&CK โดยเฉพาะกลยุทธ์ที่พลาดไปจากการบันทึกเพียงอย่างเดียว (เช่น การเคลื่อนที่ในแนวขวาง การสั่งการและควบคุม การแอบแฝง) เมื่อ NDR ขับเคลื่อนการตรวจจับของคุณ คุณสามารถสร้างหลักฐานที่น่าเชื่อถือที่ส่งถึงลูกค้าได้ว่าระบบ AI ของคุณไม่ได้แค่วิเคราะห์ข้อมูลเท่านั้น แต่ยังมองเห็นพื้นผิวการโจมตีทั้งหมดด้วย

MSSP สามารถใช้สิ่งนี้เพื่อสร้างหลักฐานการบริการที่ชัดเจนและทำซ้ำได้ในรายงาน QBR และการบรรยายสรุปของผู้บริหาร ซึ่งจะนำไปใช้ในการรักษาลูกค้า โอกาสในการขายเพิ่ม และการต่ออายุสมาชิกโดยตรง

เหตุใดจึงเลือก Stellar Cyber

ที่ Stellar Cyber ​​เราได้สร้าง Open XDR เวที เพื่อทำสิ่งที่ AI เพียงอย่างเดียวไม่สามารถทำได้ นั่นคือ มองเห็นทุกสิ่ง การบูรณาการของเรา NDR เปิดใช้งานอยู่เสมอ ฝังลึก และปรับให้เหมาะสมเพื่อป้อนข้อมูลดิบที่มีคุณค่าที่จำเป็นต่อการตรวจจับภัยคุกคามจริงให้กับเอ็นจิ้น AI ซึ่งแตกต่างจากแพลตฟอร์มที่เชื่อมต่อกัน Stellar Cyber ​​มอบการมองเห็นแบบรวมศูนย์สำหรับจุดสิ้นสุด บันทึก ผู้ใช้ และเครือข่าย ทั้งหมดนี้ในอินเทอร์เฟซเดียวที่ออกแบบมาสำหรับระดับ MSSP

ด้วยการรองรับการรายงาน MITRE ATT&CK การใช้งานแบบหลายผู้เช่า และการเชื่อมโยงภัยคุกคามอัตโนมัติ Stellar Cyber ​​จึงมอบแพลตฟอร์มให้กับ MSSP เพื่อเสนอการตรวจจับที่ได้รับการปรับปรุงด้วย AI พร้อมด้วยการมองเห็นแบบเรียลไทม์ที่รวมไว้ด้วย

เพราะ AI ไม่สามารถตรวจจับสิ่งที่มองไม่เห็นได้ และ Stellar Cyber ​​จะทำให้คุณเห็นทุกสิ่ง

เลื่อนไปที่ด้านบน