Команди безпеки роками збирали більше даних, генерували більше сповіщень та охоплювали більше поверхонь атак.
Але більше не завжди означає краще.
Більше сповіщень може означати більше шуму. Більше виявлень може означати більше хибнопозитивних результатів. Більше телеметрії може означати більше даних для пошуку, зберігання, нормалізації та пояснення. Для MSSP, що створює тиск на маржу. Для команд безпеки, що працюють у сфері економного виробництва, це створює втому та уповільнює реакцію.
Справжнє питання не в тому, чи може ваше середовище безпеки генерувати більше сповіщень. Справжнє питання в тому, чи може воно призводити до прийняття кращих рішень.
Саме тому точність виявлення стає одним із найважливіших показників ефективності SecOps.
Високоточне виявлення допомагає командам зосередитися на важливому. Це зменшує втрачений час. Це підвищує впевненість. Це пришвидшує сортування. Це допомагає командам ескалювати потрібні справи та швидше закривати неправильні.
Зоряний кібер 6.5 підвищує точність виявлення у трьох найважливіших сферах сучасних операцій безпеки: ідентифікація, хмара та мережа.
Атаки на ідентифікацію потребують кращої якості сигналу
Сучасні зловмисники все частіше використовують дійсні облікові дані. Вони фішингують користувачів, купують облікові дані, крадуть токени, зловживають привілейованими обліковими записами та переміщуються в середовищах, виглядаючи як легітимні користувачі.
Це змінює проблему виявлення.
Невдалий вхід сам по собі може не мати значення. Успішний вхід сам по собі може виглядати нормально. Але успішний вхід після розподіленої атаки методом повного перебору має інше значення. Така закономірність може свідчити про те, що зловмисник нарешті знайшов правильні облікові дані та отримав доступ.
Зоряний кібер 6.5 додає новий тип сповіщення про успішний вхід після грубої сили ITDRЦе виявлення пов’язує невдалу автентифікацію з успішним входом, що може свідчити про компрометацію облікового запису.
Це корисніший сигнал, ніж купа сповіщень про невдалі спроби входу.
Це допомагає аналітикам зосередитися на точці, де змінюється ризик: коли спроба доступу, здається, стає успішною. Це також допомагає постачальникам послуг управління безпекою (MSSP) та командам з ефективної роботи пріоритезувати діяльність, пов'язану з ідентифікацією, яка з більшою ймовірністю вказує на компрометацію, а не ганятися за кожною невдалою спробою входу.
Клієнти можуть налаштовувати порогові значення та періоди ретроспективного аналізу в Системі керування виявленням, що дозволяє командам узгоджувати поведінку виявлення з їхнім середовищем. Це важливо, оскільки поведінка ідентифікації сильно відрізняється залежно від організації, галузі, географічного регіону та моделей віддаленої роботи.
Детектор, який неможливо налаштувати, стає шумним. Детектор, який адаптується до навколишнього середовища, стає операційно корисним.
Тільки гео-IP недостатньо
Аномалії входу на основі місцезнаходження корисні, але вони також можуть створювати шум. Користувачі подорожують. Працівники використовують VPN. Хмарні постачальники маршрутизують трафік неочікуваними способами. Віддалена робота змінює моделі доступу. Географічні IP-дані можуть бути неповними або оманливими.
Зоряний кібер 6.5 покращує виявлення аномалій на основі місцезнаходження, додаючи сигнали ASN та агента користувача до існуючого аналізу гео-IP для виявлення аномалій місцезнаходження входу користувача та аномалій неможливого пересування.
Це дає командам більше контексту щодо підозрілого доступу. Вхід можна оцінити не лише за джерелом, але й за мережевим провайдером, шаблоном доступу та поведінкою користувацького агента.
Цей додатковий контекст допомагає відокремити реальний компроміс від звичайних подорожей, використання VPN або поведінки під час віддаленої роботи. Він також дає аналітикам більш обґрунтовану основу для рішень щодо сортування.
Краще виявлення ідентифікації залежить від такого багаторівневого аналізу. Недостатньо запитати, звідки взявся вхід. Командам також потрібно розуміти, як користувач підключився, яка інфраструктура була задіяна, який шаблон користувацького агента з'явився та чи відповідає поведінка історії користувача.
Хмарний ризик належить до робочого процесу безпеки
Неправильні конфігурації хмари – це не просто виявлення невідповідності. Вони можуть стати активними загрозами безпеці.
A публічний S3-бак політика, шаблон IAM привілеї, відсутнє шифрування на стороні сервера, ризикована конфігурація VPC за замовчуванням, відкритий порт високого ризику або видалено Група безпеки EC2 може суттєво змінити поверхню атаки.
Проблема полягає в тому, що хмарний ризик часто знаходиться поза основним робочим процесом безпеки. Він може знаходитися в інструменті CSPM, хмарній консолі, звіті про відповідність або інженерному беклогу. Тим часом аналітики досліджують діяльність без повного розуміння стану хмарних технологій, яка може пояснити або посилити ризик.
Зоряний кібер 6.5 покращує виявлення та реагування на хмарні ресурси завдяки вбудованим виявленням подій AWS Config, включаючи ризиковані конфігурації VPC за замовчуванням, привілеї IAM з підстановкою, відсутнє шифрування S3 на стороні сервера, видалені групи безпеки EC2, порти високого ризику, доступні для Інтернету, публічні політики корзини S3 та пов'язані сигнали хмарного впливу.
Це об'єднує ризик конфігурації хмари в ту саму операційну модель, що й інші сигнали безпеки.
Коли хмарний ризик з'являється разом з активністю ідентифікації, кінцевих точок, мережі та журналів, аналітики можуть зрозуміти ширшу картину. Вразливість до хмари – це вже не просто проблема стану. Вона стає частиною контексту розслідування.
Для постачальників послуг з управління ризиками (MSSP) це посилює кероване виявлення та реагування з урахуванням хмарних технологій. Для команд безпеки з менш щільним розподілом ресурсів це допомагає поєднати хмарну безпеку та щоденні SecOps без необхідності окремих команд вручну долати розрив.
NDR все ще має значення, оскільки зловмисники все ще рухаються
Ідентифікація та видимість у хмарі є важливими, але зловмисники все ще переміщуються по мережах. Вони сканують. Вони підключаються. Вони передають файли. Вони рухаються латерально. Вони взаємодіють з інфраструктурою командування та управління. Вони готують дані. Вони викрадають їх.
Тому NDR залишається критично важливим джерелом сигналу в середовищі SecOps на основі штучного інтелекту.
Відмінністю є не просто наявність звітів про недоставку (NDR). Відмінністю є використання мережевої телеметрії як частини міждоменних справ поряд з даними ідентифікації, кінцевих точок, хмари та сторонніх даних.
Це допомагає аналітикам уникнути розслідування мережевих сповіщень окремо. Поведінка мережі може підтвердити, чи є сповіщення про ідентифікацію серйозним, чи відбулося горизонтальне переміщення, чи виглядає підозрілим внутрішній доступ до файлів, чи є подія кінцевої точки частиною ширшого шляху атаки.
Stellar Cyber 6.5 покращує нормалізацію дій брандмауера та WAF, кореляцію користувачів та точність оцінки випадків. Краща нормалізація надає аналітикам більш узгоджені сигнали в різних клієнтських середовищах та інструментах безпеки. Краща кореляція користувачів пов'язує мережеву активність з обліковими записами та залученими людьми. Краща оцінка випадків допомагає командам зосередитися спочатку на діяльності з найвищим рівнем ризику.
У цьому випуску також підтверджено та задокументовано розгортання модульних датчиків за допомогою Azure Virtual Network TAP, що допомагає клієнтам відображати трафік Azure до модульних датчиків Stellar Cyber та розширити видимість мережі в хмарних середовищах.
Це важливо, оскільки хмарні робочі навантаження все ще генерують поведінку мережі. Рух зі сходу на захід, підозрілий зв'язок між службами та переміщення даних не зникають лише тому, що робочі навантаження виконуються в Azure.
Stellar Cyber 6.5 також додає ідентифікатори сесій SMB до виводу DPI, надаючи аналітикам більше контексту для співвіднесення пов'язаної активності SMB між потоками. Активність SMB часто стосується горизонтального переміщення та внутрішнього доступу до файлів. Контекст сесій допомагає аналітикам пов'язати пов'язану активність та зрозуміти, чи є поведінка ізольованою, чи є частиною ширшої атаки.
У цьому випуску також додано збірку файлів NFS для перевірки на наявність шкідливого програмного забезпечення, що дозволяє реконструювати файли, що передаються через NFSv3 та NFSv4, для аналізу на наявність шкідливого програмного забезпечення. У середовищах Linux, Unix та змішаної інфраструктури переміщення шкідливих файлів може відбуватися через NFS. Реконструкція файлів для перевірки покращує видимість переміщення шкідливого програмного забезпечення, яке в іншому випадку було б важко виявити.
Краще виявлення покращує економіку безпеки
Для MSSPТочність виявлення безпосередньо впливає на економіку надання послуг. Низькоточні виявлення створюють більше заявок, більше ескалацій, більше часу аналітиків та більше тертя з клієнтами. Високоточні виявлення допомагають аналітикам зосередитися на реальному ризику, покращити час реагування та досягти кращих результатів з більшою рентабельністю.
Для команд безпеки з низьким рівнем відповідальності точність безпосередньо впливає на пропускну здатність. Команда з п'яти осіб не може працювати як команда з п'ятдесяти. Кожне сповіщення, яке потребує ручної інтерпретації, займає мало часу. Кожна хибнопозитивна затримка працює на реальних загрозах. Кожна відсутність кореляції створює невизначеність.
Покращуючи точність виявлення ідентифікації, хмарних даних та мережевих даних, Stellar Cyber 6.5 допомагає командам зменшити шум та підвищити впевненість.
Мета не в тому, щоб більше сповіщень. Мета в тому, щоб краще оцінювати справи.
Bottom Line
Точність виявлення – це новий показник ефективності SecOps.
Stellar Cyber 6.5 покращує якість виявлення в ідентифікаційних, хмарних та мережевих доменах, пов'язуючи пов'язані сигнали, додаючи контекст, покращуючи нормалізацію та розширюючи видимість сучасних моделей атак.
Для постачальників послуг з управління активами (MSSP) та команд безпеки з економним виконанням операцій це означає менше часу на сортування шуму, більше впевненості у тому, що важливо, та швидший перехід від виявлення до прийняття рішення.
Краще виявлення не лише покращує безпеку. Воно покращує спосіб роботи операцій безпеки.


