Як постачальники послуг з управління активами (MSSP) можуть використовувати Stellar Cyber для поєднання аналітики ідентифікації в своєчасну, масштабовану керовану послугу, яка створює новий постійний дохід та вищий рівень цінності для клієнтів.
Можливість: перетворити телеметрію ідентифікації, яку вже генерують клієнти, на керований сервіс, який виявляє аномальну поведінку, співвідносить її з ширшою атакою, керує реагуванням та доводить цінність за допомогою звітності, орієнтованої на кожного клієнта.
Постачальники послуг з управління активами (MSSP) завжди шукають наступну послугу, за яку клієнти фактично платитимуть. Безпека ідентифікаційних даних може бути однією з найяскравіших можливостей зараз. Більшість клієнтів вже мають IAM. У них є Active Directory, Microsoft Entra ID, Okta, MFA та політики доступу. Ці інструменти допомагають відповісти на важливе питання:
Хто повинен мати доступ?
Але зловмисники все частіше працюють через ідентифікаційні дані, які вже мають доступ.
Пароль викрадено. Сеанс викрадено. Обліковий запис служби зловживано. Законний користувач раптово входить у систему з неочікуваного місця, отримує доступ до системи, до якої він ніколи раніше не торкався, або починає поводитися не так, як він сам.
Це створює можливість для MSSP щоб відповісти на набагато цінніше питання:
Що ваші особистості роблять зараз – і про які з них вам варто турбуватися?
Завдяки Stellar Cyber, постачальники послуг з управління послугами (MSSP) можуть перетворити ці сигнали на періодично надану керовану послугу.
Не ще один інструмент ідентифікації. Розуміння ідентичності.
Почніть з ідентифікаційних даних, які вже є у клієнтів
Перша перевага проста: постачальникам послуг з управління сервісами (MSSP) не потрібно створювати новий стек ідентифікацій.
Stellar Cyber може отримувати дані, пов'язані з ідентифікацією, та використовувати їх разом з рештою телеметрії безпеки клієнта.
Для Microsoft Entra ID Stellar Cyber може збирати журнали входу, події аудиту, виявлення ризиків, інформацію про ризикованих користувачів, профілі користувачів та вхід до принципалів служби. Інформація про користувачів від Entra збагачує записи Interflow Stellar Cyber та надає контекст профілю для аналітики поведінки користувачів.
Зоряна кібербаза знань: Роз'єм для ідентифікатора Microsoft Entra
Це важливо, оскільки MSSP може вийти за рамки:
«Сталася подія ідентифікації». до:
«Цей користувач поводився інакше, і ось що сталося з цією особою».
Це набагато цінніша розмова про служіння.
Виявлення поведінки, яку IAM не був розроблений для пояснення
| Сигнал | Що це говорить MSSP |
|---|---|
| Неможлива подорож | Здається, що користувач автентифікується з місць, які реально недоступні у спостережуваний час. |
| Аномалія розташування входу користувача | Користувач автентифікується з місця, яке є незвичним порівняно з попередньою поведінкою. |
| Кількість місць спроб входу | Особистість з'являється з аномальної кількості місць. |
| Аномалія часу входу | Користувач входить у систему в час, незвичний для цієї особистості. |
| Аномалія доступу користувача до ресурсів | Ідентифікатор отримує доступ до активу, поведінка якого відрізняється від його встановленої. |
Багато з цих виявлених факторів чітко позначені на платформі як Аналітика поведінки користувачів та Виявлення ідентифікації.
Stellar Cyber KB: Виявлення машинного навчання з використанням даних трафіку
Зоряний кібер 6.6 покращує точність цього шару. У цьому випуску додано настроюване придушення для
Аномалії розташування неможливих подорожей та входу користувачів, пріоритетність записів, що містять імена користувачів для
Неможлива подорож, а також додає збагачення ASN до цих сповіщень.
Нотатки до випуску Stellar Cyber KB: 6.6
Ви не намагаєтеся монетизувати більше сповіщень. Ви намагаєтеся монетизувати кращі відповіді.
Зробіть ідентичність частиною історії нападу
Саме тут сервіс стає унікальним. Сповіщення, що стосується лише ідентифікації, може повідомити аналітика про підозрілий вхід. Воно не обов'язково пояснює, що сталося далі.
Перегляд аналізу випадків Stellar Cyber з'єднує користувачів з хостами, процесами, файлами, сервісами, URL-адресами та іншими сутностями в графічному вигляді атаки. Починаючи з версії 6.3, Stellar Cyber може з'єднувати користувачів з пов'язаними хостами, навіть якщо базова подія сама по собі не класифікується як невикористана атака. Stellar Cyber KB: Аналіз випадків
- Підозрілий вхід
- постраждалий користувач
- пов'язаний хост
- процес діяльності
- поведінка мережі
- інші сповіщення
- випадок
Це набагато переконливіше, ніж пересилати клієнту сповіщення про неможливу подорож і запитувати
їх розслідувати.
Послуга стає:
- Ми виявили підозрілу поведінку, пов'язану з ідентифікацією.
- Ми співвіднесли це з рештою вашого оточення.
- Ми визначили, чи це був напад.
Використовуйте автоматизацію, щоб економіка працювала
Нова керована послуга працює лише тоді, коли постачальник керованих послуг (MSSP) може надавати її без додавання аналітиків з тією ж швидкістю, з якою він додає клієнтів.
Функція автоматичного сортування сповіщень Stellar Cyber може автоматично досліджувати сповіщення та призначати вердикти, такі як «Істинно позитивний», «Доброякісний істинно позитивний», «Хибно позитивний» або «Непереконливий». У версії 6.6 аналітики можуть фільтрувати ці вердикти безпосередньо в таблиці сповіщень та поданні «Полювання на загрози», а також отримувати доступ до дій реагування на сторінці сортування.
Зоряна кібербаза знань: Нотатки до випуску 6.6
Розслідування також може включати пошук ідентифікаційних даних у режимі реального часу з таких інтеграцій, як Okta та Microsoft Entra ID, а також телеметрію кінцевих точок, інформацію про загрози та інші докази.
Зоряна кібербаза знань: Продуктивність автоматичного сортування сповіщень
Машина виконує повторюване збагачення та дослідження першого проходження. Аналітик зосереджується на діяльності з ідентифікації, яка заслуговує на увагу.
Саме це спрощує масштабування сервісу між орендарями.
Не зупиняйтеся при виявленні
Зрештою, клієнтів хвилює, що станеться після виявлення чогось підозрілого.
Для Microsoft Entra ID Stellar Cyber підтримує такі дії, як вимкнення користувача, підтвердження того, що користувач скомпрометований, скасування існуючих сеансів входу, відхилення ризику для користувача, видалення користувача з групи та додавання користувача до групи. Ці дії залежать від відповідної ліцензії та дозволів Microsoft.
Зоряна кібербаза знань: З’єднувач Microsoft Entra ID та дії у відповідь
Це дає постачальникам послуг з управління послугами (MSSP) природний шлях до рівнів обслуговування:
| Потенційний рівень обслуговування | Цінність клієнта |
|---|---|
| Моніторинг ідентифікації та аналітика | Виявляти та повідомляти про значущі аномалії ідентифікації. |
| Розслідування керованої ідентифікації | Додайте перевірку аналітиками, кореляцію та контекст випадку. |
| Відповідь керованої ідентифікації | Додайте затверджені клієнтом методи реагування, такі як скасування сеансу або блокування облікового запису. |
- Сигнал
- дослідження
- рішення
- відповідь
Упакуйте цінність так, щоб клієнти її побачили
Це може бути найважливішою частиною бізнес-моделі. Клієнти повинні бачити, що зробив постачальник послуг з обслуговування клієнтів (MSSP).
Stellar Cyber може створювати періодичні звіти для кожного орендаря та експортовані звіти для панелей інструментів. MSSP може генерувати окремі звіти для кожного орендаря, планувати їх щоденно, щотижня або щомісяця та гарантувати, що кожен орендар отримує лише свою власну інформацію. Брендування групи орендарів також може замінити брендинг Stellar Cyber у підтримуваних звітах.
Зоряна кібербаза знань: Звіти
Це дає змогу створити повторюваний звіт про аналітику безпеки ідентифікаційних даних, який показує:
- Аномалії ідентичності високого ризику
- Користувачі були досліджені
- Значні зміни в поведінці ідентифікації
- Справи, що стосуються особистості
- Вжиті заходи реагування
- Тенденції ідентичності з плином часу
Ось ідентичності, які змінили поведінку. Ось що ми досліджували. Ось що мало значення. Ось що ми з цим зробили.
Це робить невидиму роботу з безпеки видимою. А видима цінність допомагає утримувати клієнтів.
Створено для обслуговування всіх клієнтів, а не кожного окремо
Заключний елемент – це масштаб. Багатокористувацька архітектура Stellar Cyber розроблена для підтримки постачальників послуг з управління ресурсами (MSSP), включаючи сегрегацію даних орендарів, налаштування машинного навчання та централізовані операційні представлення.
Зоряна кібербаза знань: Огляд для адміністратора та багатокористувацький режим
Звіти можуть створюватися автоматично для кожного орендаря. У підтримуваних сценаріях модульний датчик також може збирати журнали для кількох орендарів, зберігаючи при цьому правильну ідентифікацію орендаря в записах.
Зоряна кібербаза знань: Завантаження журналів для кількох клієнтів
Адміністрування ліцензування також надає інформацію про розподіл та використання орендарів, щоб постачальники послуг з управління ресурсами (MSSP) могли розуміти споживання потужностей різними клієнтами.
Зоряна кібербаза знань: Ліцензування системи
Створіть послугу один раз. Надайте її всій клієнтській базі.
Від сигналів ідентифікації до регулярного доходу
Ваші клієнти вже мають інфраструктуру ідентифікації.
Чого багатьом з них бракує, так це команди, яка постійно запитує:
- Чи поводиться ця ідентичність нормально?
- Чи пов'язана ця підозріла поведінка з чимось, що відбувається на кінцевій точці, в мережі або хмарі?
- Чи потрібно комусь розслідувати?
- Чи потрібно нам діяти?
Саме тут MSSP може додати цінності.
Stellar Cyber забезпечує телеметрію ідентифікації, виявлення поведінки, кореляцію, розслідування, реагування
і звітність для кількох орендарів, необхідна для перетворення цих питань на керовану пропозицію.
- Перетворіть сигнали ідентифікації на розуміння.
- Перетворіть аналітичні дані на послугу.
- Перетворіть цю послугу на новий постійний дохід, водночас даючи клієнтам ще одну причину залишатися.


