Ang Detection Fidelity ang Bagong Sukatan ng Kahusayan ng SecOps

Gumugol ang mga pangkat ng seguridad ng mga taon sa pagkolekta ng mas maraming datos, pagbuo ng mas maraming alerto, at pagsakop sa mas maraming lugar ng pag-atake.
Ngunit hindi palaging mas mabuti ang higit pa.

Ang mas maraming alerto ay maaaring mangahulugan ng mas maraming ingay. Ang mas maraming detection ay maaaring mangahulugan ng mas maraming false positive. Ang mas maraming telemetry ay maaaring mangahulugan ng mas maraming data na hahanapin, iimbak, i-normalize, at ipaliwanag. Para sa mga MSSP , lumilikha ito ng margin pressure. Para sa mga lean security team, lumilikha ito ng pagkapagod at nagpapabagal sa tugon.

Ang tunay na tanong ay hindi kung ang iyong kapaligirang pangseguridad ay makakagawa ng mas maraming alerto. Ang tunay na tanong ay kung makakagawa ba ito ng mas mahuhusay na desisyon.

Kaya naman ang detection fidelity ay nagiging isa sa pinakamahalagang sukatan ng kahusayan ng SecOps.
Ang high-fidelity detection ay nakakatulong sa mga team na magpokus sa mga bagay na mahalaga. Binabawasan nito ang nasasayang na oras. Pinapabuti nito ang kumpiyansa. Pinapabilis nito ang triage. Nakakatulong ito sa mga team na i-escalate ang mga tamang kaso at mas mabilis na isara ang mga maling kaso.

Pinapalakas ng Stellar Cyber ​​6.5 ang detection fidelity sa tatlong pinakamahalagang larangan sa mga modernong operasyon ng seguridad: identity, cloud, at network.

Kailangan ng Mas Mahusay na Kalidad ng Signal ang mga Pag-atake sa Pagkakakilanlan

Parami nang parami ang mga makabagong attacker na gumagamit ng mga valid credential. Nag-i-phish sila ng mga user, bumibili ng mga credential, nagnanakaw ng mga token, inaabuso ang mga privileged account, at lumilipat sa mga kapaligirang mukhang mga lehitimong user.

Binabago nito ang problema sa pagtuklas.

Ang isang nabigong pag-login nang mag-isa ay maaaring hindi mahalaga. Ang isang matagumpay na pag-login nang mag-isa ay maaaring magmukhang normal. Ngunit ang isang matagumpay na pag-login pagkatapos ng distributed brute-force activity ay naiiba. Ang pattern na iyon ay maaaring magpahiwatig na sa wakas ay natagpuan ng attacker ang tamang kredensyal at nakakuha ng access.

Stellar Cyber ​​6.5 Nagdaragdag ng bagong uri ng alerto para sa Matagumpay na Pag-login Pagkatapos ng Brute Force ITDR. Iniuugnay ng pagtuklas na ito ang nabigong aktibidad ng pagpapatotoo sa matagumpay na pag-login na maaaring kumakatawan sa pagkompromiso ng account.
Mas kapaki-pakinabang na senyales iyan kaysa sa isang tambak ng mga bigong alerto sa pag-login.

Nakakatulong ito sa mga analyst na tumuon sa punto kung saan nagbabago ang panganib: kapag ang pagtatangkang pag-access ay tila nagiging matagumpay na pag-access. Nakakatulong din ito sa mga MSSP at lean team na unahin ang aktibidad ng pagkakakilanlan na mas malamang na magpahiwatig ng kompromiso kaysa habulin ang bawat nabigong pagtatangka sa pag-login.

Maaaring ibagay ng mga customer ang mga threshold at lookback period sa Detection Management System, na nagbibigay-daan sa mga team na iayon ang pag-uugali ng pag-detect sa kanilang kapaligiran. Mahalaga ito dahil ang pag-uugali ng pagkakakilanlan ay lubhang nag-iiba sa mga organisasyon, industriya, heograpiya, at mga pattern ng remote work.

Ang isang deteksyon na hindi maaaring i-tune ay nagiging maingay. Ang isang deteksyon na umaangkop sa kapaligiran ay nagiging kapaki-pakinabang sa operasyon.

Hindi Sapat ang Geo-IP Lamang

Kapaki-pakinabang ang mga anomalya sa pag-login batay sa lokasyon, ngunit maaari rin itong maging maingay. Naglalakbay ang mga gumagamit. Gumagamit ang mga empleyado ng mga VPN. Inuutos ng mga cloud provider ang trapiko sa mga hindi inaasahang paraan. Binabago ng remote work ang mga pattern ng pag-access. Ang data ng Geo-IP ay maaaring hindi kumpleto o nakaliligaw.

Pinapabuti ng Stellar Cyber ​​6.5 ang pagtukoy ng mga anomalya batay sa lokasyon sa pamamagitan ng pagdaragdag ng mga signal ng ASN at user-agent sa umiiral na geo-IP analysis para sa mga pagtukoy ng User Login Location Anomaly at Impossible Travel Anomaly.

Nagbibigay ito sa mga koponan ng mas maraming konteksto tungkol sa kahina-hinalang pag-access. Ang isang pag-login ay maaaring masuri hindi lamang sa pamamagitan ng kung saan ito nagmula, kundi pati na rin sa pamamagitan ng network provider, pattern ng pag-access, at pag-uugali ng user-agent.

Ang karagdagang kontekstong iyon ay nakakatulong na paghiwalayin ang tunay na kompromiso mula sa normal na paglalakbay, paggamit ng VPN, o pag-uugali sa remote work. Nagbibigay din ito sa mga analyst ng mas maipagtatanggol na batayan para sa mga desisyon sa triage.

Ang mas mahusay na pagtukoy ng pagkakakilanlan ay nakasalalay sa ganitong uri ng layered analysis. Hindi sapat ang pagtatanong lamang kung saan nagmula ang login. Kailangan ding maunawaan ng mga team kung paano kumonekta ang user, kung anong imprastraktura ang kasangkot, kung anong pattern ng user-agent ang lumitaw, at kung ang pag-uugali ay akma sa kasaysayan ng user.

Ang Panganib sa Cloud ay Nabibilang sa Daloy ng Seguridad

Ang mga maling pag-configure ng cloud ay hindi lamang mga natuklasan sa pagsunod. Maaari itong maging mga aktibong panganib sa seguridad.

A pampublikong S3 bucket patakaran, wildcard na IAM pribilehiyo, nawawalang server-side encryption, mapanganib na default na VPC configuration, nakalantad na high-risk port, o natanggal Grupong pangseguridad ng EC2 maaaring baguhin nang malaki ang anyo ng pag-atake.
Ang problema ay ang panganib sa cloud ay kadalasang nasa labas ng pangunahing daloy ng trabaho sa seguridad. Maaari itong nasa isang CSPM tool, isang cloud console, isang compliance report, o isang engineering backlog. Samantala, iniimbestigahan ng mga analyst ang aktibidad na walang ganap na pagtingin sa postura ng cloud na maaaring magpaliwanag o magpalala sa panganib.

Pinahuhusay ng Stellar Cyber ​​6.5 ang Cloud Detection and Response gamit ang mga built-in na detection para sa mga kaganapan ng AWS Config, kabilang ang mga mapanganib na default na configuration ng VPC, mga wildcard na pribilehiyo ng IAM, nawawalang S3 server-side encryption, mga tinanggal na EC2 security group, mga high-risk port na nakalantad sa internet, mga pampublikong patakaran sa S3 bucket, at mga kaugnay na signal ng pagkakalantad sa cloud.

Nagdadala ito ng panganib sa configuration ng cloud sa parehong modelo ng operasyon gaya ng iba pang mga signal ng seguridad.
Kapag ang panganib sa cloud ay lumitaw kasabay ng pagkakakilanlan, endpoint, network, at aktibidad ng log, mauunawaan ng mga analyst ang mas malawak na kwento. Ang pagkakalantad sa cloud ay hindi na lamang isang isyu sa postura. Ito ay nagiging bahagi ng konteksto ng imbestigasyon.
Para sa mga MSSP, pinapalakas nito ang cloud-aware managed detection at response. Para sa mga lean security team, nakakatulong ito na ikonekta ang cloud security at pang-araw-araw na SecOps nang hindi nangangailangan ng magkakahiwalay na team na manu-manong punan ang kakulangan.

Mahalaga Pa Rin ang NDR Dahil Gumagalaw Pa Rin ang mga Umaatake

Mahalaga ang pagkakakilanlan at cloud visibility, ngunit ang mga umaatake ay gumagalaw pa rin sa mga network. Nag-i-scan sila. Kumokonekta sila. Naglilipat sila ng mga file. Gumagalaw sila nang pahilig. Nakikipag-ugnayan sila gamit ang command-and-control infrastructure. Nagse-stage sila ng data. Nag-e-exfiltrate sila.

Ito ang dahilan kung bakit nananatiling kritikal na pinagmumulan ng signal ang NDR sa loob ng isang kapaligirang SecOps na pinapagana ng AI.

Ang differentiator ay hindi lamang basta pagkakaroon ng NDR. Ginagamit ng differentiator ang network telemetry bilang bahagi ng mga cross-domain cases kasama ng identity, endpoint, cloud, at third-party data.

Nakakatulong ito sa mga analyst na maiwasan ang pagsisiyasat sa mga alerto sa network nang mag-isa. Makukumpirma ng kilos ng network kung seryoso ang isang alerto sa pagkakakilanlan, kung naganap ang paggalaw sa gilid, kung ang panloob na pag-access sa file ay mukhang kahina-hinala, o kung ang isang endpoint event ay bahagi ng isang mas malawak na landas ng pag-atake.

Pinapabuti ng Stellar Cyber ​​6.5 ang normalisasyon ng firewall at WAF action, user correlation, at katumpakan ng case score. Ang mas mahusay na normalisasyon ay nagbibigay sa mga analyst ng mas pare-parehong signal sa iba't ibang kapaligiran ng customer at mga tool sa seguridad. Ang mas mahusay na user correlation ay nag-uugnay sa aktibidad ng network sa mga account at mga taong kasangkot. Ang mas mahusay na case scoring ay nakakatulong sa mga team na mag-focus muna sa aktibidad na may pinakamataas na panganib.

Pinapatunayan at dinodokumento rin ng release ang pag-deploy ng Modular Sensor gamit ang Azure Virtual Network TAP, na tumutulong sa mga customer na i-mirror ang trapiko ng Azure sa Stellar Cyber ​​Modular Sensors at palawakin ang visibility ng network sa mga cloud environment.
Mahalaga iyon dahil ang mga workload sa cloud ay nakakabuo pa rin ng gawi sa network. Ang paggalaw mula silangan patungong kanluran, kahina-hinalang komunikasyon ng serbisyo, at paggalaw ng data ay hindi nawawala dahil lamang sa tumatakbo ang mga workload sa Azure.

Nagdaragdag din ang Stellar Cyber ​​6.5 ng mga SMB session ID sa output ng DPI, na nagbibigay sa mga analyst ng higit na konteksto para sa pag-uugnay ng mga kaugnay na aktibidad ng SMB sa iba't ibang daloy. Ang aktibidad ng SMB ay kadalasang may kaugnayan sa lateral movement at internal file access. Ang konteksto ng session ay tumutulong sa mga analyst na ikonekta ang mga kaugnay na aktibidad at maunawaan kung ang pag-uugali ay nakahiwalay o bahagi ng isang mas malawak na pag-atake.

Nagdagdag din ang release ng NFS file assembly para sa inspeksyon ng malware, na nagpapahintulot sa mga file na inilipat sa pamamagitan ng NFSv3 at NFSv4 na muling buuin para sa pagsusuri ng malware. Sa Linux, Unix, at mga mixed infrastructure environment, maaaring mangyari ang paggalaw ng malisyosong file sa pamamagitan ng NFS. Ang muling pagbuo ng mga file para sa inspeksyon ay nagpapabuti sa visibility sa paggalaw ng malware na maaaring mahirap matukoy kung hindi man.

Pinapabuti ng Mas Mahusay na Pagtuklas ang Ekonomiks ng Seguridad

Para sa mga MSSP , ang detection fidelity ay direktang nakakaapekto sa ekonomiya ng paghahatid ng serbisyo. Ang mga low-fidelity detection ay lumilikha ng mas maraming ticket, mas maraming escalation, mas maraming oras ng analyst, at mas maraming alitan sa customer. Ang mga high-fidelity detection ay tumutulong sa mga analyst na tumuon sa totoong panganib, mapabuti ang mga oras ng pagtugon, at makapaghatid ng mas mahusay na mga resulta sa mas mahusay na mga margin.

Para sa mga lean security team, ang katapatan ay direktang nakakaapekto sa kapasidad. Ang isang pangkat na binubuo ng lima ay hindi maaaring gumana na parang isang pangkat na binubuo ng limampu. Ang bawat alerto na nangangailangan ng manu-manong interpretasyon ay kumukunsumo ng kaunting oras. Ang bawat maling positibong pagkaantala ay gumagana sa mga totoong banta. Ang bawat nawawalang ugnayan ay lumilikha ng kawalan ng katiyakan.

Sa pamamagitan ng pagpapabuti ng pagkakakilanlan, cloud, at katapatan sa pagtukoy ng network, tinutulungan ng Stellar Cyber ​​6.5 ang mga koponan na mabawasan ang ingay at mapabuti ang kumpiyansa.

Ang layunin ay hindi mas maraming alerto. Ang layunin ay mas mahusay na mga kaso.

Ang Ika-Line

Ang detection fidelity ang bagong sukatan ng kahusayan ng SecOps.

Pinapabuti ng Stellar Cyber ​​6.5 ang kalidad ng pagtukoy sa mga identity, cloud, at network domain sa pamamagitan ng pagkonekta ng mga kaugnay na signal, pagdaragdag ng konteksto, pagpapabuti ng normalisasyon, at pagpapalawak ng visibility sa mga modernong attack pattern.

Para sa mga MSSP at mga lean security team, nangangahulugan ito ng mas kaunting oras sa pag-uuri, mas maraming kumpiyansa sa mga bagay na mahalaga, at mas mabilis na paglipat mula sa pagtuklas hanggang sa paggawa ng desisyon.

Ang mas mahusay na pagtuklas ay hindi lamang nagpapabuti sa seguridad. Pinapabuti rin nito ang paraan ng paggana ng mga operasyon sa seguridad.

Mag-scroll sa Tuktok