Độ chính xác phát hiện là thước đo hiệu quả mới cho hoạt động bảo mật.

Các nhóm bảo mật đã dành nhiều năm để thu thập thêm dữ liệu, tạo ra nhiều cảnh báo hơn và bao phủ nhiều bề mặt tấn công hơn.
Nhưng nhiều hơn không phải lúc nào cũng tốt hơn.

Nhiều cảnh báo hơn có thể đồng nghĩa với nhiều nhiễu hơn. Nhiều phát hiện hơn có thể dẫn đến nhiều kết quả dương tính giả hơn. Nhiều dữ liệu đo từ xa hơn có thể đồng nghĩa với nhiều dữ liệu hơn cần tìm kiếm, lưu trữ, chuẩn hóa và giải thích. Ví dụ: MSSPĐiều đó tạo ra áp lực về lợi nhuận. Đối với các đội ngũ an ninh tinh gọn, nó gây ra sự mệt mỏi và làm chậm phản ứng.

Câu hỏi thực sự không phải là liệu môi trường bảo mật của bạn có thể tạo ra nhiều cảnh báo hơn hay không. Câu hỏi thực sự là liệu nó có thể đưa ra những quyết định tốt hơn hay không.

Đó là lý do tại sao độ chính xác phát hiện đang trở thành một trong những thước đo quan trọng nhất về hiệu quả của hoạt động bảo mật (SecOps).
Khả năng phát hiện lỗi chính xác cao giúp các nhóm tập trung vào những vấn đề quan trọng. Nó giảm thiểu thời gian lãng phí. Nó nâng cao sự tự tin. Nó đẩy nhanh quá trình phân loại lỗi. Nó giúp các nhóm ưu tiên xử lý đúng trường hợp và giải quyết sai trường hợp nhanh hơn.

Stellar Cyber ​​6.5 Tăng cường độ chính xác của việc phát hiện trên ba lĩnh vực quan trọng nhất trong hoạt động an ninh hiện đại: nhận dạng, đám mây và mạng.

Tấn công danh tính cần chất lượng tín hiệu tốt hơn.

Các tin tặc hiện đại ngày càng sử dụng thông tin đăng nhập hợp lệ. Chúng lừa đảo người dùng, mua thông tin đăng nhập, đánh cắp mã thông báo, lạm dụng tài khoản có đặc quyền và di chuyển trong môi trường giả dạng người dùng hợp pháp.

Điều đó làm thay đổi vấn đề phát hiện.

Việc đăng nhập thất bại đơn thuần có thể không gây ra vấn đề gì. Việc đăng nhập thành công đơn thuần có vẻ bình thường. Nhưng việc đăng nhập thành công sau hoạt động tấn công vét cạn phân tán lại khác. Kiểu tấn công đó có thể cho thấy kẻ tấn công cuối cùng đã tìm thấy thông tin đăng nhập chính xác và giành được quyền truy cập.

Stellar Cyber ​​6.5 Thêm loại cảnh báo mới "Đăng nhập thành công sau tấn công vét cạn" ITDRTính năng này liên kết hoạt động xác thực không thành công với hoạt động đăng nhập thành công, điều này có thể cho thấy tài khoản đã bị xâm phạm.
Đó là một tín hiệu hữu ích hơn nhiều so với một loạt thông báo đăng nhập thất bại.

Nó giúp các nhà phân tích tập trung vào điểm mà rủi ro thay đổi: khi nỗ lực truy cập dường như trở thành truy cập thành công. Nó cũng giúp các nhà cung cấp dịch vụ bảo mật được quản lý (MSSP) và các nhóm tinh gọn ưu tiên các hoạt động xác thực danh tính có nhiều khả năng cho thấy sự xâm phạm hơn là theo đuổi mọi nỗ lực đăng nhập thất bại.

Khách hàng có thể điều chỉnh ngưỡng và khoảng thời gian xem xét lại trong Hệ thống Quản lý Phát hiện, cho phép các nhóm điều chỉnh hành vi phát hiện phù hợp với môi trường của họ. Điều này rất quan trọng vì hành vi nhận dạng rất khác nhau giữa các tổ chức, ngành nghề, khu vực địa lý và mô hình làm việc từ xa.

Một hệ thống phát hiện không thể tinh chỉnh sẽ trở nên nhiễu. Một hệ thống phát hiện thích ứng với môi trường sẽ trở nên hữu ích trong thực tế.

Chỉ dựa vào vị trí địa lý IP thôi là chưa đủ.

Các bất thường khi đăng nhập dựa trên vị trí rất hữu ích, nhưng chúng cũng có thể gây nhiễu. Người dùng di chuyển. Nhân viên sử dụng VPN. Các nhà cung cấp dịch vụ đám mây định tuyến lưu lượng truy cập theo những cách không ngờ tới. Làm việc từ xa làm thay đổi mô hình truy cập. Dữ liệu địa lý IP có thể không đầy đủ hoặc gây hiểu nhầm.

Stellar Cyber ​​6.5 Cải thiện khả năng phát hiện bất thường dựa trên vị trí bằng cách thêm tín hiệu ASN và user-agent vào phân tích địa lý IP hiện có để phát hiện Bất thường về vị trí đăng nhập người dùng và Bất thường về hành trình bất khả thi.

Điều này cung cấp cho các nhóm thêm thông tin chi tiết về các truy cập đáng ngờ. Một lần đăng nhập có thể được đánh giá không chỉ dựa trên nguồn gốc mà còn dựa trên nhà cung cấp mạng, kiểu truy cập và hành vi của trình duyệt.

Bối cảnh bổ sung đó giúp phân biệt sự xâm phạm thực sự với các hoạt động đi lại thông thường, sử dụng VPN hoặc làm việc từ xa. Nó cũng cung cấp cho các nhà phân tích cơ sở vững chắc hơn để đưa ra quyết định phân loại ưu tiên.

Việc phát hiện danh tính chính xác hơn phụ thuộc vào loại phân tích nhiều lớp này. Chỉ hỏi nguồn gốc đăng nhập là chưa đủ. Các nhóm cũng cần hiểu người dùng đã kết nối như thế nào, cơ sở hạ tầng nào đã được sử dụng, mẫu tác nhân người dùng nào xuất hiện và liệu hành vi đó có phù hợp với lịch sử sử dụng của người dùng hay không.

Rủi ro đám mây cần được đưa vào quy trình bảo mật.

Các lỗi cấu hình đám mây không chỉ đơn thuần là những phát hiện về việc tuân thủ quy định. Chúng có thể trở thành những rủi ro bảo mật thực sự.

A thùng S3 công khai chính sách, IAM ký tự đại diện đặc quyền, thiếu mã hóa phía máy chủ, cấu hình VPC mặc định rủi ro, cổng có rủi ro cao bị lộ hoặc đã bị xóa Nhóm bảo mật EC2 có thể làm thay đổi đáng kể bề mặt tấn công.
Vấn đề là rủi ro đám mây thường nằm ngoài quy trình bảo mật cốt lõi. Nó có thể nằm trong công cụ CSPM, bảng điều khiển đám mây, báo cáo tuân thủ hoặc danh sách công việc tồn đọng của bộ phận kỹ thuật. Trong khi đó, các nhà phân tích đang điều tra hoạt động mà không có cái nhìn toàn diện về tình trạng đám mây, điều này có thể giải thích hoặc làm trầm trọng thêm rủi ro.

Stellar Cyber ​​6.5 Tăng cường khả năng Phát hiện và Phản hồi trên đám mây với tính năng phát hiện tích hợp cho các sự kiện AWS Config, bao gồm cấu hình VPC mặc định rủi ro, đặc quyền IAM ký tự đại diện, thiếu mã hóa phía máy chủ S3, nhóm bảo mật EC2 đã bị xóa, các cổng có rủi ro cao bị phơi bày ra internet, chính sách nhóm S3 công khai và các tín hiệu phơi bày trên đám mây liên quan.

Điều này đưa rủi ro cấu hình đám mây vào cùng mô hình vận hành với các tín hiệu bảo mật khác.
Khi rủi ro đám mây xuất hiện cùng với các vấn đề về danh tính, thiết bị đầu cuối, mạng và hoạt động nhật ký, các nhà phân tích có thể hiểu được bức tranh toàn cảnh hơn. Rào cản đám mây không còn chỉ là vấn đề về tư thế bảo mật nữa. Nó trở thành một phần của bối cảnh điều tra.
Đối với các nhà cung cấp dịch vụ bảo mật được quản lý (MSSP), điều này giúp tăng cường khả năng phát hiện và phản hồi được quản lý trên nền tảng đám mây. Đối với các nhóm bảo mật tinh gọn, nó giúp kết nối bảo mật đám mây và hoạt động bảo mật hàng ngày mà không cần các nhóm riêng biệt phải tự mình kết nối khoảng cách này.

NDR vẫn quan trọng vì kẻ tấn công vẫn tiếp tục di chuyển

Xác thực danh tính và khả năng hiển thị trên đám mây là rất cần thiết, nhưng tin tặc vẫn di chuyển khắp các mạng. Chúng quét mạng. Chúng kết nối. Chúng truyền tải tập tin. Chúng di chuyển ngang. Chúng liên lạc với cơ sở hạ tầng điều khiển và chỉ huy. Chúng chuẩn bị dữ liệu. Chúng đánh cắp dữ liệu.

Đây là lý do tại sao NDR Nó vẫn là nguồn tín hiệu quan trọng trong môi trường SecOps dựa trên trí tuệ nhân tạo.

Điểm khác biệt không chỉ đơn thuần là có tính năng báo cáo lỗi không thành công (NDR). Điểm khác biệt nằm ở việc sử dụng dữ liệu đo lường mạng như một phần của các trường hợp liên miền, cùng với dữ liệu về danh tính, thiết bị đầu cuối, đám mây và dữ liệu của bên thứ ba.

Điều đó giúp các nhà phân tích tránh việc điều tra các cảnh báo mạng một cách riêng lẻ. Hành vi mạng có thể xác nhận liệu cảnh báo về danh tính có nghiêm trọng hay không, liệu có sự di chuyển ngang hay không, liệu việc truy cập tệp nội bộ có vẻ đáng ngờ hay không, hoặc liệu sự kiện trên thiết bị đầu cuối có phải là một phần của đường dẫn tấn công rộng hơn hay không.

Stellar Cyber ​​6.5 cải thiện khả năng chuẩn hóa hành động của tường lửa và WAF, tương quan người dùng và độ chính xác của điểm số trường hợp. Khả năng chuẩn hóa tốt hơn cung cấp cho các nhà phân tích tín hiệu nhất quán hơn trên các môi trường khách hàng và công cụ bảo mật khác nhau. Tương quan người dùng tốt hơn liên kết hoạt động mạng với các tài khoản và người dùng liên quan. Chấm điểm trường hợp tốt hơn giúp các nhóm tập trung vào các hoạt động có rủi ro cao nhất trước tiên.

Bản phát hành này cũng xác thực và ghi lại quá trình triển khai Cảm biến Mô-đun với Azure Virtual Network TAP, giúp khách hàng sao chép lưu lượng truy cập Azure sang Cảm biến Mô-đun Stellar Cyber ​​và mở rộng khả năng hiển thị mạng vào môi trường đám mây.
Điều đó rất quan trọng vì các tác vụ đám mây vẫn tạo ra các hành vi mạng. Việc di chuyển theo hướng Đông-Tây, giao tiếp dịch vụ đáng ngờ và di chuyển dữ liệu không biến mất chỉ vì các tác vụ chạy trên Azure.

Stellar Cyber ​​6.5 cũng bổ sung ID phiên SMB vào đầu ra DPI, cung cấp cho các nhà phân tích nhiều ngữ cảnh hơn để đối chiếu các hoạt động SMB liên quan trên các luồng. Hoạt động SMB thường liên quan đến việc di chuyển ngang và truy cập tệp nội bộ. Ngữ cảnh phiên giúp các nhà phân tích kết nối các hoạt động liên quan và hiểu liệu hành vi đó là riêng lẻ hay là một phần của cuộc tấn công rộng hơn.

Bản phát hành này cũng bổ sung tính năng lắp ráp tập tin NFS để kiểm tra phần mềm độc hại, cho phép tái tạo các tập tin được truyền qua NFSv3 và NFSv4 để phân tích phần mềm độc hại. Trong môi trường Linux, Unix và cơ sở hạ tầng hỗn hợp, việc di chuyển tập tin độc hại có thể xảy ra thông qua NFS. Việc tái tạo các tập tin để kiểm tra giúp cải thiện khả năng phát hiện sự di chuyển của phần mềm độc hại mà nếu không sẽ rất khó phát hiện.

Khả năng phát hiện tốt hơn giúp cải thiện hiệu quả kinh tế an ninh.

Trong cáp MSSPĐộ chính xác của việc phát hiện ảnh hưởng trực tiếp đến hiệu quả kinh tế của dịch vụ. Việc phát hiện kém chính xác tạo ra nhiều yêu cầu hỗ trợ hơn, nhiều trường hợp cần leo thang hơn, tốn nhiều thời gian của chuyên viên phân tích hơn và gây ra nhiều khó khăn hơn cho khách hàng. Việc phát hiện chính xác cao giúp các chuyên viên phân tích tập trung vào rủi ro thực sự, cải thiện thời gian phản hồi và mang lại kết quả tốt hơn với lợi nhuận cao hơn.

Đối với các nhóm bảo mật tinh gọn, độ chính xác ảnh hưởng trực tiếp đến năng lực. Một nhóm năm người không thể hoạt động như một nhóm năm mươi người. Mỗi cảnh báo cần được xử lý thủ công đều tiêu tốn thời gian quý báu. Mỗi cảnh báo sai đều làm trì hoãn việc xử lý các mối đe dọa thực sự. Mỗi sự thiếu sót trong việc xác định mối tương quan đều tạo ra sự không chắc chắn.

Bằng cách cải thiện độ chính xác trong việc phát hiện danh tính, đám mây và mạng, Stellar Cyber ​​6.5 giúp các nhóm giảm thiểu nhiễu và nâng cao độ tin cậy.

Mục tiêu không phải là tăng số lượng cảnh báo. Mục tiêu là cải thiện chất lượng xử lý vụ việc.

Lời kết

Độ chính xác phát hiện là thước đo hiệu quả mới trong hoạt động bảo mật (SecOps).

Stellar Cyber ​​6.5 cải thiện chất lượng phát hiện trên các lĩnh vực nhận dạng, đám mây và mạng bằng cách kết nối các tín hiệu liên quan, bổ sung ngữ cảnh, cải thiện chuẩn hóa và mở rộng khả năng hiển thị các mô hình tấn công hiện đại.

Đối với các nhà cung cấp dịch vụ bảo mật được quản lý (MSSP) và các nhóm bảo mật tinh gọn, điều đó có nghĩa là ít thời gian hơn để sàng lọc thông tin nhiễu, tự tin hơn vào những gì thực sự quan trọng và chuyển đổi nhanh hơn từ phát hiện sang đưa ra quyết định.

Khả năng phát hiện tốt hơn không chỉ cải thiện an ninh mà còn nâng cao hiệu quả hoạt động an ninh.

Di chuyển về đầu trang