Ang Nakatagong Bottleneck ng SecOps: Pagpasok ng Tamang Datos at Paglabas ng Tamang mga Aksyon

Ang bawat pangkat ng seguridad ay naghahangad ng mas magagandang resulta.

Mas mabilis na pagtuklas. Mas mabilis na triage. Mas mabilis na imbestigasyon. Mas mabilis na tugon.
Ngunit maraming koponan ang nababagabag ng isang hindi gaanong nakikitang problema: ang alitan sa operasyon.

May data source ang isang customer na hindi pa sinusuportahan. Kailangang gumawa ng parser. Magulo ang format ng log.
Gumagana ang isang hunting playbook sa isang kapaligiran ngunit hindi sa iba. Ang isang response action ay nangangailangan ng mga analyst na umalis sa kaso at lumipat sa isang hiwalay na console. May dashboard, ngunit hindi ito madaling mahanap ng tamang tao. Kailangang muling buuin ang isang query mula sa mga filter na nilikha na ng isang analyst.

Wala sa mga isyung ito ang tila dramatiko kung tutuusin.

Sama-sama, tinutukoy nila kung ang isang SecOps maaaring lumawak ang kapaligiran.

para Ang mga MSSP, ang alitan na ito ay direktang nakakaapekto sa bilis ng onboarding, margin ng serbisyo, at oras ng customer upang ma-value ang kanilang serbisyo. Para sa mga lean security team, lumilikha ito ng mga blind spot at manu-manong trabaho na wala silang kakayahang tanggapin.

Nakatuon ang Stellar Cyber ​​6.5 sa nakatagong patong na ito ng pagganap ng SecOps: ginagawang mas madali ang pagdadala ng data, pag-normalize nito, paghahanap dito, pagkilos dito, at pamamahala ng mga operasyon sa malawakang antas.

Ang Problema sa Pag-scale ay Kadalasang Problema sa Pag-onboard ng Data

Hindi matukoy ng mga security team ang mga banta sa telemetry na hindi nila ma-recover.

Hindi nila maiugnay ang hindi nila kayang gawing normal. Hindi nila kayang imbestigahan ang hindi nila maintindihan.

Kaya naman ang pagbuo ng parser ay hindi isang teknikal na detalye lamang sa back-office. Ito ay isang isyu ng resulta ng seguridad.

Bawat kapaligiran ay may natatanging telemetry. Nakikita ito ng mga MSSP araw-araw. Ang isang customer ay gumagamit ng isang partikular na firewall. Ang isa naman ay gumagamit ng isang rehiyonal na VPN provider. Ang isa naman ay may espesyal na imprastraktura, mga legacy system, mga tool sa DLP, mga platform ng paglilipat ng file, mga teknolohiya ng remote access, mga produkto ng seguridad ng API, o mga custom na application.

Kung ang onboarding na telemetry ay nangangailangan ng mahahabang vendor cycle o custom engineering sa bawat pagkakataon, bumabagal ang security program bago pa man ito magsimulang maghatid ng halaga.

Ipinakikilala ng Stellar Cyber ​​6.5 ang Parser Studio sa Early Access upang makatulong na matugunan ang problemang ito.
Nagbibigay ang Parser Studio sa mga customer at partner ng self-service workspace para sa paglikha, pamamahala, pagsubok, at pag-activate ng mga custom parser. Maaaring tingnan ng mga team ang mga built-in at custom parser, i-clone ang mga sinusuportahang modular parser, subukan ang parser behavior bago i-deploy, at i-activate ang mga parser para sa production ingestion.

Para sa mga MSSP, maaari nitong paikliin ang mga cycle ng onboarding ng customer at mabawasan ang pagdepende sa trabaho ng parser na inihahatid ng vendor. Para sa mga enterprise team, nakakatulong ito na mas mabilis na maisama ang custom, specialized, o mahirap i-normalize na telemetry sa security workflow.

Ang Parser Control ay ang Visibility Control

Tinutukoy ng sakop ng parser kung ano ang makikita ng mga security team.

Kung ang datos ay hindi masuri nang tama, maaari itong dumating nang walang tamang mga field, konteksto, entity, o normalisasyon. Pinapahina nito ang pagtuklas, ugnayan, imbestigasyon, pag-uulat, at pagtugon.

Pinalalawak ng Stellar Cyber ​​6.5 ang sakop ng parser sa malawak na hanay ng mga teknolohiya, kabilang ang mga firewall, VPN, web gateway, endpoint tool, seguridad ng API, DLP, paglilipat ng file, remote access, imprastraktura ng network, seguridad ng email, at mga sistemang may kaugnayan sa cloud.

Mahalaga ito dahil ang mga modernong pag-atake ay tumatawid sa mga domain.
Ang isang insidente ay maaaring may kinalaman sa pag-login sa VPN, anomalya sa pagkakakilanlan, aktibidad ng endpoint, kaganapan sa firewall, paglilipat ng SMB, pagbabago ng configuration sa cloud, kahina-hinalang email, at paggalaw ng data. Kung ilan lamang sa telemetry na iyon ang maa-normalize, bahagi lamang ng kuwento ang makikita ng team.

Ang pinalawak na saklaw ng parser ay nakakatulong na magdala ng mas maraming ebidensyang iyon sa isang operating environment upang maimbestigahan ng mga team ang buong larawan sa halip na mga pira-piraso.

Para sa mga MSSP, nangangahulugan ito ng mas malawak na suporta para sa magkakaibang kapaligiran ng customer. Para sa mga lean team, nangangahulugan ito ng mas kaunting mga blind spot at mas kaunting manu-manong trabaho sa pagsasama-sama ng ebidensya.

Ang mga Integrasyon ay Hindi Mga Checkbox

Madalas na pinag-uusapan ng mga security vendor ang mga integrasyon bilang isang numero.

Daan-daang integrasyon. Libu-libong integrasyon. Isang higanteng slide ng logo.

Ngunit ang mga integrasyon ay hindi mahalaga dahil umiiral ang mga ito. Mahalaga ang mga ito kapag nakakatulong ang mga ito sa mga koponan na makakuha ng datos, maunawaan ang nangyayari, at mas mabilis na kumilos.
Nagdagdag ang Stellar Cyber ​​6.5 ng mga bagong konektor para sa Microsoft Graph Message Trace, NordStellar, ManageEngine Endpoint Central, at Firewalla Managed Security Portal. Ang mga konektor na ito ay nakakatulong na magdala ng mas may kaugnayang telemetry sa platform.

Nagdaragdag din ang release ng mga bagong opsyon sa pagtugon sa pamamagitan ng pinahusay na integrasyon sa Netskope, Trend Micro Vision One, at Palo Alto Networks Cortex. XDRAng mga aksyong ito ay nagbibigay-daan sa mga analyst na harangan ang mga destinasyon, i-quarantine ang mga user, ihiwalay ang mga endpoint, i-quarantine ang mga mensaheng email, ibalik ang mga koneksyon sa endpoint, at gumawa ng iba pang mga hakbang sa pagtugon nang direkta mula sa daloy ng trabaho ng imbestigasyon.

Hindi dapat ihiwalay ang tugon sa imbestigasyon.

Kung kailangang umalis ang isang analyst sa kaso, magbukas ng ibang console, maghanap para sa parehong entity, muling beripikahin ang konteksto, at manu-manong magsagawa ng tugon, masasayang ang oras at tataas ang panganib.

Binabawasan ng pinagsamang tugon ang pagpapalit ng kagamitan at tinutulungan ang mga pangkat na lumipat mula sa imbestigasyon patungo sa aksyon nang may ebidensyang nakikita pa rin.

Kailangang Magamit Muli ang Awtomatikong Pangangaso

Malakas ang pangangaso ng mga banta, ngunit maaaring mahirap itong ipatupad.

Ang isang mahusay na playbook sa pangangaso na nilikha ng isang analyst ay hindi dapat manatiling nakakulong sa iisang kapaligiran. Kailangang muling gamitin at i-standardize ng mga MSSP ang mga daloy ng trabaho sa pangangaso sa iba't ibang nangungupahan. Kailangang ilipat ng mga enterprise team ang nilalaman sa pagitan ng mga kapaligiran ng pag-develop, pagsubok, at produksyon. Kailangan ng mga analyst ng kumpiyansa na ang mga pangangaso ay tatakbo nang maaasahan kahit na sa mga kapaligirang may maraming tao.

Nagdagdag ang Stellar Cyber ​​6.5 ng import at export para sa mga Automated Threat Hunting playbook, na ginagawang mas madali ang paglipat ng mga playbook sa pagitan ng mga environment, pag-standardize ng mga workflow sa pangangaso, at muling paggamit ng nilalaman sa mga customer o yugto ng pag-deploy.

Nakakatulong ito na gawing paulit-ulit na kasanayan sa pagpapatakbo ang pangangaso mula sa minsanang aktibidad ng analyst.

Pinahuhusay din ng release ang paghawak ng malalaking resulta at mga chained query, na nakakatulong sa pagiging maaasahan sa mga high-volume na kapaligiran. Ang mga detalye ng huling pagtakbo at katayuan ng pag-index ay nagbibigay ng mas mahusay na operational visibility, na tumutulong sa mga team na maunawaan kung matagumpay na tumakbo ang mga pangangaso, kung handa na ang data, at kung mapagkakatiwalaan ang mga resulta.

Ang isang programa sa pangangaso na hindi kayang mag-scale ay nagiging isang manu-manong ehersisyo.

Ang isang programa sa pangangaso na madaling dalhin, nakikita, at maaasahan ay nagiging isang kakayahang pang-operasyon.

Mas Mahusay na Daloy ng Trabaho ang Nagiging Kaalaman na Magagamit Muli ang Pagsusuri

Ang produktibidad ng SecOps ay hindi lamang tungkol sa mga detection engine at mga modelo ng AI. Ito rin ay tungkol sa pang-araw-araw na paggamit.

Mahahanap kaya ng mga analyst ang dashboard na kailangan nila? Makikita kaya ng mga manager kung ano ang mahalaga? Mapapamahalaan kaya ng mga administrator ang mga view batay sa mga pahintulot? Maaari bang maging isang magagamit muli na query ang isang filter ng imbestigasyon?

Ipinakikilala ng Stellar Cyber ​​6.5 ang Dashboard Hub, isang sentral na landing page para sa mga dashboard at chart. Mas madaling ma-browse, mabubuksan, at mapamahalaan ng mga analyst, administrator, at manager ang mga dashboard batay sa kanilang mga pahintulot.

Pinapayagan din ng release ang mga analyst na bumuo ng query mula sa mga aktibong filter, na ginagawang magagamit muli ang mga query ng mga filter ng imbestigasyon nang hindi manu-manong muling binubuo ang lohika.
Kapaki-pakinabang iyan dahil ang mahusay na trabaho ng isang analyst ay hindi dapat maglaho kapag natapos na ang isang imbestigasyon.

Kung paliitin ng isang analyst ang isang imbestigasyon gamit ang isang kapaki-pakinabang na hanay ng mga filter, ang lohikang iyon ay maaaring maging isang magagamit muli na paghahanap o query sa pangangaso. Sa paglipas ng panahon, nakakatulong ito sa mga koponan na gawing ibinahaging kaalaman sa pagpapatakbo ang indibidwal na kadalubhasaan.
Maliit na tambalang pagpapabuti sa daloy ng trabaho.

Binabawasan nila ang mga pag-click. Binabawasan nila ang mga error. Binabawasan nila ang mga rework. Nakakatulong sila sa mga team na gumugol ng mas maraming oras sa pag-imbestiga sa mga banta at mas kaunting oras sa pag-navigate sa mga tool.

Ang Ika-Line

Hindi lang basta mga banta ang nade-detect ng pinakamahusay na mga security platform.

Pinapadali ng mga ito ang pagkuha ng tamang datos, pag-normalize nito, pag-imbestiga nito, paghahanap nito, pagtugon mula rito, at pamamahala ng buong operasyon nang malawakan.

Pinapalakas ng Stellar Cyber ​​6.5 ang pundasyong operasyonal na iyon gamit ang Parser Studio, pinalawak na saklaw ng parser, mga bagong konektor, pinahusay na mga aksyon sa pagtugon, mga awtomatikong pagpapabuti sa pangangaso, Dashboard Hub, at mga magagamit muli na daloy ng trabaho sa query.

Para sa mga MSSP at lean security team, ang mga pagpapahusay na ito ay nagpapabuti sa mekanismo ng mga operasyon sa seguridad: mas mabilis na onboarding, mas malawak na visibility, mas magagamit muli ang nilalaman, mas kaunting manu-manong trabaho, mas mahusay na bilis ng pagtugon, at mas malawak na paghahatid ng serbisyo.

Ganito nauuwi sa mas mahusay na mga resulta ng seguridad ang kontrol sa operasyon.

Mag-scroll sa Tuktok