Кожна команда безпеки прагне кращих результатів.
Швидше виявлення. Швидше сортування. Швидше розслідування. Швидше реагування.
Але багато команд сповільнюються через менш помітну проблему: операційні суперечності.
Клієнт має джерело даних, яке ще не підтримується. Потрібно створити парсер. Формат журналу є незручним.
Покрокова інструкція з пошуку працює в одному середовищі, але не в іншому. Дія реагування вимагає від аналітиків залишити справу та перейти в окрему консоль. Панель інструментів існує, але потрібна людина не може її легко знайти. Запит потрібно перебудувати з фільтрів, які вже створив аналітик.
Жодна з цих проблем сама по собі не звучить драматично.
Разом вони визначають, чи SecOps середовище може масштабуватися.
Для MSSP, ці труднощі безпосередньо впливають на швидкість адаптації, маржу послуг та співвідношення часу, з яким клієнт отримує вигоду. Для команд безпеки з економним обслуговуванням це створює сліпі зони та ручну роботу, яку вони не здатні впоратися.
Stellar Cyber 6.5 зосереджений на цьому прихованому рівні продуктивності SecOps: спрощує внесення даних, їх нормалізацію, пошук, реагування на них та управління операціями в масштабі.
Проблема масштабування часто є проблемою адаптації даних
Команди безпеки не можуть виявляти загрози за допомогою телеметрії, яку вони не можуть отримати.
Вони не можуть співвіднести те, що не можуть нормалізувати. Вони не можуть досліджувати те, що не можуть зрозуміти.
Ось чому розробка парсера — це не технічна деталь бек-офісу. Це питання безпеки.
Кожне середовище має унікальну телеметрію. Постачальники послуг з управління ресурсами (MSSP) бачать це щодня. Один клієнт використовує певний брандмауер. Інший використовує регіонального VPN-провайдера. Ще один має спеціалізовану інфраструктуру, застарілі системи, інструменти DLP, платформи передачі файлів, технології віддаленого доступу, продукти безпеки API або власні програми.
Якщо впровадження цієї телеметрії щоразу вимагає тривалих циклів роботи з постачальниками або індивідуальної розробки, програма безпеки сповільнюється, перш ніж починає приносити користь.
У Stellar Cyber 6.5 у ранньому доступі представлено Parser Studio, щоб допомогти вирішити цю проблему.
Parser Studio надає клієнтам і партнерам робочий простір самообслуговування для створення, керування, тестування та активації користувацьких парсерів. Команди можуть переглядати вбудовані та користувацькі парсери, клонувати підтримувані модульні парсери, тестувати поведінку парсера перед розгортанням та активувати парсери для використання у виробничому середовищі.
Для постачальників послуг з управління бізнес-процесами (MSSP) це може скоротити цикли адаптації клієнтів та зменшити залежність від роботи парсера, що надається постачальниками. Для корпоративних команд це допомагає швидше впроваджувати користувацьку, спеціалізовану або важконормативну телеметрію в робочий процес безпеки.
Контроль парсера – це контроль видимості
Покриття парсера визначає, що можуть бачити команди безпеки.
Якщо дані неможливо правильно проаналізувати, вони можуть надходити без правильних полів, контексту, сутностей або нормалізації. Це послаблює виявлення, кореляцію, розслідування, звітність та реагування.
Stellar Cyber 6.5 розширює охоплення парсерів для широкого спектру технологій, включаючи брандмауери, VPN, веб-шлюзи, інструменти кінцевих точок, безпеку API, DLP, передачу файлів, віддалений доступ, мережеву інфраструктуру, безпеку електронної пошти та хмарні системи.
Це важливо, оскільки сучасні атаки перетинають домени.
Один інцидент може включати вхід до VPN, аномалію ідентифікації, активність кінцевої точки, подію брандмауера, передачу SMB, зміну конфігурації хмари, підозрілу електронну пошту та переміщення даних. Якщо нормалізується лише частина цієї телеметрії, команда бачить лише частину історії.
Розширене покриття парсера допомагає зібрати більше цих доказів в одному операційному середовищі, щоб команди могли дослідити всю картину, а не її фрагменти.
Для постачальників послуг з управління бізнес-процесами (MSSP) це означає ширшу підтримку різноманітних середовищ клієнтів. Для команд з економним підходом це означає менше сліпих зон та менше ручної роботи зі зведення доказів докупи.
Інтеграції – це не прапорці
Постачальники систем безпеки часто говорять про інтеграції як про число.
Сотні інтеграцій. Тисячі інтеграцій. Гігантський слайд з логотипом.
Але інтеграції цінні не тому, що вони існують. Вони цінні, коли допомагають командам отримувати дані, розуміти, що відбувається, і швидше вживати заходів.
Stellar Cyber 6.5 додає нові конектори для Microsoft Graph Message Trace, NordStellar, ManageEngine Endpoint Central та Firewalla Managed Security Portal. Ці конектори допомагають залучати більш релевантну телеметрію до платформи.
У цьому випуску також додано нові варіанти реагування завдяки покращеній інтеграції з Netskope, Trend Micro Vision One та Palo Alto Networks Cortex. XDRЦі дії дозволяють аналітикам блокувати місця призначення, переміщувати користувачів у карантин, ізолювати кінцеві точки, переміщувати електронні листи в карантин, відновлювати з’єднання кінцевих точок та виконувати інші кроки реагування безпосередньо з робочого процесу розслідування.
Відповідь не слід відокремлювати від розслідування.
Якщо аналітику доводиться залишати справу, відкривати іншу консоль, шукати ту саму сутність, знову перевіряти контекст і вручну виконувати відповідь, втрачається час і зростає ризик.
Інтегроване реагування зменшує необхідність переходу від інструментів до дій і допомагає командам переходити від розслідування до дій, маючи при цьому все ще доступні докази.
Автоматизоване полювання має бути багаторазовим
Полювання на загрози — це потужна функція, але її може бути важко застосувати в практиці.
Гарний посібник з пошуку, створений одним аналітиком, не повинен залишатися в рамках одного середовища. Постачальники послуг з управління ресурсами (MSSP) повинні повторно використовувати та стандартизувати робочі процеси пошуку для різних орендарів. Корпоративним командам необхідно переміщувати контент між середовищами розробки, тестування та виробництва. Аналітикам потрібна впевненість у тому, що пошук буде надійно працювати навіть у середовищах з великим обсягом роботи.
Stellar Cyber 6.5 додає імпорт та експорт для автоматизованих схем полювання на загрози, що спрощує переміщення схем між середовищами, стандартизацію робочих процесів полювання та повторне використання контенту між клієнтами або на етапах розгортання.
Це допомагає перетворити пошук з одноразової аналітичної діяльності на повторювану операційну практику.
У цьому випуску також покращено обробку великих наборів результатів та ланцюгових запитів, що підвищує надійність у середовищах з великим обсягом обробки. Відомості про останнє виконання та стан індексації забезпечують кращу операційну видимість, допомагаючи командам зрозуміти, чи пошук пройшов успішно, чи були дані готові та чи є результати достовірними.
Програма полювання, яка не може масштабуватися, перетворюється на ручну вправу.
Портативна, видима та надійна програма полювання стає операційною можливістю.
Кращий робочий процес перетворює аналіз на знання, які можна використовувати повторно
Продуктивність SecOps залежить не лише від механізмів виявлення та моделей штучного інтелекту. Вона також стосується зручності щоденного використання.
Чи можуть аналітики знайти потрібну їм інформаційну панель? Чи можуть менеджери бачити, що важливо? Чи можуть адміністратори керувати представленнями на основі дозволів? Чи може фільтр розслідування стати запитом для повторного використання?
Stellar Cyber 6.5 представляє Dashboard Hub, центральну сторінку для інформаційних панелей та діаграм. Аналітики, адміністратори та менеджери можуть легше переглядати, відкривати та керувати інформаційними панелями на основі своїх дозволів.
Цей реліз також дозволяє аналітикам створювати запити з активних фільтрів, перетворюючи фільтри розслідування на запити повторного використання без ручного перебудовування логіки.
Це корисно, оскільки хороша робота аналітиків не повинна зникати після завершення розслідування.
Якщо аналітик звузить розслідування за допомогою корисного набору фільтрів, ця логіка може стати повторно використовуваним пошуковим запитом або запитом для збереження. З часом це допомагає командам перетворити індивідуальний досвід на спільні операційні знання.
Невеликі покращення робочого процесу поєднуються.
Вони зменшують кількість кліків. Вони зменшують кількість помилок. Вони зменшують кількість повторної роботи. Вони допомагають командам витрачати більше часу на розслідування загроз і менше часу на навігацію інструментами.
Bottom Line
Найкращі платформи безпеки не просто виявляють загрози.
Вони спрощують внесення потрібних даних, їх нормалізацію, дослідження, пошук, реагування на них та управління всією операцією у великому масштабі.
Stellar Cyber 6.5 зміцнює цю операційну основу за допомогою Parser Studio, розширеного охоплення парсерів, нових конекторів, покращених дій реагування, покращень автоматизованого пошуку, Dashboard Hub та повторно використовуваних робочих процесів запитів.
Для постачальників послуг з управління активами (MSSP) та команд безпеки з менш щільним розподілом ресурсів ці вдосконалення покращують механіку операцій безпеки: швидше впровадження, ширша видимість, більше контенту, що можна використовувати повторно, менше ручної роботи, краща швидкість реагування та масштабованіше надання послуг.
Саме так операційний контроль перетворюється на кращі результати безпеки.


