การจราจรบนเครือข่ายสดคือลิงค์ที่หายไป: AI ไม่สามารถตรวจจับสิ่งที่มองไม่เห็นได้
AI กำลังครอบงำการสนทนาเกี่ยวกับความปลอดภัยทางไซเบอร์และ MSSP กำลังรีบหาผลประโยชน์ ไม่ว่าจะผ่าน SIEM แพลตฟอร์ม ด้วย ML ในตัว หรือ EDR ที่มีการสอบสวนด้วยความช่วยเหลือของ AI คำมั่นสัญญาที่ชัดเจนคือ การตรวจจับที่รวดเร็วขึ้น การคัดแยกที่ชาญฉลาดขึ้น และผลลัพธ์ที่ดีขึ้น แต่ความจริงอันยากจะยอมรับก็คือAI เพียงอย่างเดียวไม่สามารถช่วยคุณได้หากไม่มีข้อมูลครบถ้วน. และนั่นคือสิ่งที่ MSSP จำนวนมากขาดหายไป: การมองเห็นเครือข่ายแบบเรียลไทม์ผ่าน NDR
การตรวจจับและตอบสนองเครือข่าย (NDR) ไม่ใช่เพียงเลเยอร์เสริมเท่านั้น แต่ยังเป็นอินพุตหลักที่ AI ต้องใช้เพื่อตรวจจับสิ่งที่บันทึกและจุดสิ้นสุดไม่สามารถมองเห็นได้ แต่บ่อยครั้งที่อินพุตนี้ถูกละเลยจากสแต็ก MSSP โดยสิ้นเชิง โดยถือว่าซับซ้อนหรือซ้ำซ้อน นั่นไม่ใช่แค่ช่องว่างทางเทคนิคเท่านั้น แต่เป็นจุดบอดทางธุรกิจ
AI จะดีได้ก็ต่อเมื่อข้อมูลของมันดีเท่านั้น
EDR และ SIEM เครื่องมือต่างๆ ทำหน้าที่ตรวจวัดระยะไกลได้อย่างสำคัญ แต่ไม่ได้บันทึกข้อมูลได้ทุกอย่าง EDR ไม่สามารถสังเกตการสื่อสารที่ไม่ได้เริ่มต้นที่จุดสิ้นสุดได้ SIEMs มีประสิทธิภาพเพียงเท่ากับข้อมูลบันทึกที่รวบรวมได้ และบันทึกมักไม่สมบูรณ์ ล่าช้า หรือมีรูปแบบไม่สม่ำเสมอ แม้แต่โมเดล AI ที่ดีที่สุดก็ไม่สามารถ "เติมเต็ม" จุดบอดเหล่านั้นได้ เว้นแต่จะมีข้อมูลพื้นฐานอยู่
นั่นคือที่ การจราจรบนเครือข่ายสดกลายเป็นสิ่งสำคัญ. เป็นแบบวัตถุประสงค์ แบบเรียลไทม์ และต่อเนื่อง เมื่อ AI ถูกป้อนข้อมูลเครือข่ายแบบเต็มสเปกตรัม ตั้งแต่การสื่อสารภายในไปจนถึงกระแสข้อมูลขาออก AI จะสามารถตรวจจับการเคลื่อนไหวในแนวขวาง การแทรกซึม และความผิดปกติเล็กน้อยที่เครื่องมืออื่นมองข้ามไป
ตัวอย่างที่ 1: การเข้าควบคุมบัญชีด้วยการเคลื่อนไหวในแนวขวาง
ผู้โจมตีบุกรุกบัญชีผู้ใช้ที่ถูกต้อง พฤติกรรมดังกล่าวเป็นเรื่องปกติ: เข้าสู่ระบบในช่วงเวลาทำการ เข้าถึงระบบที่คุ้นเคย EDR มองเห็นพฤติกรรมของจุดสิ้นสุดปกติ SIEM บันทึก กิจกรรม—แต่ไม่มีอะไรกระตุ้น
กรอก NDR: มันจะหยิบบัญชีที่เข้าถึงซับเน็ตใหม่ สอบถามทรัพยากรที่ไม่เคยแตะต้อง และสื่อสารแบบแยกส่วนในรูปแบบที่แตกต่างไปจากรูปแบบที่กำหนดไว้ จากนั้น AI จะทำเครื่องหมายสิ่งนี้ว่าน่าสงสัย แต่เพียงเพราะว่า ข้อมูลเครือข่ายอยู่ที่นั่นเพื่อดูมันหากไม่มี NDR การตรวจจับของ AI ก็จะไม่เกิดขึ้น
ตัวอย่างที่ 2: การขโมยข้อมูลผ่านช่องทางลับ
ลองพิจารณาสถานการณ์การขโมยข้อมูล ผู้โจมตีใช้ DNS tunneling หรือ HTTPS ที่เข้ารหัสเพื่อขโมยข้อมูลอย่างเงียบๆ EDR หากพบคำขอ DNS หรือการรับส่งข้อมูล HTTPS จะไม่มีอะไรน่าเป็นห่วง SIEM ระบบจะบันทึกไว้ แต่ถ้าคุณไม่ได้สร้างกฎไว้ล่วงหน้าสำหรับรูปแบบนั้นโดยเฉพาะ ระบบก็จะมองข้ามไป
ด้วย NDRAI ตรวจจับการไหลออกที่สม่ำเสมอ จังหวะการสอบถามที่ผิดปกติ พฤติกรรมการส่งสัญญาณ AI เชื่อมโยงจุดต่างๆ เท่านั้น NDR ทำให้พวกเขามองเห็นได้
กรณีศึกษาทางธุรกิจของ MSSP: การมองเห็น + AI = บริการที่มีมูลค่าสูง
- การตรวจจับที่ลึกยิ่งขึ้น: เติมเต็มจุดบอดของ EDR และ SIEM โดยมีบริบทในระดับเครือข่าย
- ประสิทธิภาพ AI ที่ดีขึ้น: มอบข้อมูลอินพุตที่ครบถ้วนและมีความเที่ยงตรงสูงให้กับเอ็นจิ้น AI เพื่อเพิ่ม ROI ให้สูงสุดบนแพลตฟอร์มวิเคราะห์
- ผลงานส่งมอบระดับพรีเมียม: นำเสนอรายงานภัยคุกคามที่ครอบคลุมพร้อมข้อมูลเชิงลึกที่ชัดเจนเกี่ยวกับความครอบคลุมของ MITRE ATT&CK และความผิดปกติทางพฤติกรรม
- การวางตำแหน่งการปฏิบัติตามที่เข้มงวดยิ่งขึ้น: กรอบการกำกับดูแลจำนวนมากจำเป็นต้องมีการตรวจสอบเครือข่าย NDR ช่วยให้สามารถมองเห็นได้อย่างต่อเนื่องและสามารถตรวจสอบได้
การทำแผนที่ MITRE ATT&CK: การพิสูจน์ประสิทธิภาพ
ข้อได้เปรียบที่โดดเด่นของ NDR เป็นการแมปอย่างเป็นธรรมชาติกับกลยุทธ์ MITRE ATT&CK โดยเฉพาะกลยุทธ์ที่พลาดไปจากการบันทึกเพียงอย่างเดียว (เช่น การเคลื่อนที่ในแนวขวาง การสั่งการและควบคุม การแอบแฝง) เมื่อ NDR ขับเคลื่อนการตรวจจับของคุณ คุณสามารถสร้างหลักฐานที่น่าเชื่อถือที่ส่งถึงลูกค้าได้ว่าระบบ AI ของคุณไม่ได้แค่วิเคราะห์ข้อมูลเท่านั้น แต่ยังมองเห็นพื้นผิวการโจมตีทั้งหมดด้วย
MSSP สามารถใช้สิ่งนี้เพื่อสร้างหลักฐานการบริการที่ชัดเจนและทำซ้ำได้ในรายงาน QBR และการบรรยายสรุปของผู้บริหาร ซึ่งจะนำไปใช้ในการรักษาลูกค้า โอกาสในการขายเพิ่ม และการต่ออายุสมาชิกโดยตรง
เหตุใดจึงเลือก Stellar Cyber
ที่ Stellar Cyber เราได้สร้าง Open XDR เวที เพื่อทำสิ่งที่ AI เพียงอย่างเดียวไม่สามารถทำได้ นั่นคือ มองเห็นทุกสิ่ง การบูรณาการของเรา NDR เปิดใช้งานอยู่เสมอ ฝังลึก และปรับให้เหมาะสมเพื่อป้อนข้อมูลดิบที่มีคุณค่าที่จำเป็นต่อการตรวจจับภัยคุกคามจริงให้กับเอ็นจิ้น AI ซึ่งแตกต่างจากแพลตฟอร์มที่เชื่อมต่อกัน Stellar Cyber มอบการมองเห็นแบบรวมศูนย์สำหรับจุดสิ้นสุด บันทึก ผู้ใช้ และเครือข่าย ทั้งหมดนี้ในอินเทอร์เฟซเดียวที่ออกแบบมาสำหรับระดับ MSSP
ด้วยการรองรับการรายงาน MITRE ATT&CK การใช้งานแบบหลายผู้เช่า และการเชื่อมโยงภัยคุกคามอัตโนมัติ Stellar Cyber จึงมอบแพลตฟอร์มให้กับ MSSP เพื่อเสนอการตรวจจับที่ได้รับการปรับปรุงด้วย AI พร้อมด้วยการมองเห็นแบบเรียลไทม์ที่รวมไว้ด้วย
เพราะ AI ไม่สามารถตรวจจับสิ่งที่มองไม่เห็นได้ และ Stellar Cyber จะทำให้คุณเห็นทุกสิ่ง


