Cách các nhà cung cấp dịch vụ bảo mật được quản lý (MSSP) có thể sử dụng Stellar Cyber để đóng gói thông tin chi tiết về danh tính thành một dịch vụ được quản lý kịp thời, có khả năng mở rộng, tạo ra doanh thu định kỳ mới và giá trị khách hàng sâu sắc hơn.
Cơ hội: biến dữ liệu định danh khách hàng hiện tại thành một dịch vụ được quản lý, giúp phát hiện hành vi bất thường, liên kết nó với cuộc tấn công quy mô lớn hơn, hướng dẫn phản ứng và chứng minh giá trị bằng báo cáo dành riêng cho từng khách hàng.
Các nhà cung cấp dịch vụ bảo mật được quản lý (MSSP) luôn tìm kiếm dịch vụ tiếp theo mà khách hàng thực sự sẵn sàng trả tiền. Bảo mật danh tính có thể là một trong những cơ hội rõ ràng nhất hiện nay. Hầu hết khách hàng đã có hệ thống quản lý danh tính và truy cập (IAM). Họ có Active Directory, Microsoft Entra ID, Okta, xác thực đa yếu tố (MFA) và các chính sách truy cập. Những công cụ này giúp trả lời một câu hỏi thiết yếu:
Ai nên có quyền truy cập?
Nhưng tin tặc ngày càng lợi dụng những danh tính đã có quyền truy cập.
Mật khẩu bị đánh cắp. Phiên làm việc bị chiếm đoạt. Tài khoản dịch vụ bị lạm dụng. Một người dùng hợp pháp đột nhiên đăng nhập từ một địa điểm không ngờ tới, truy cập vào một hệ thống mà họ chưa từng sử dụng trước đây hoặc bắt đầu có hành vi bất thường.
Điều đó tạo ra cơ hội cho MSSP Để trả lời một câu hỏi có giá trị hơn nhiều:
Những bản sắc cá nhân của bạn hiện đang hoạt động như thế nào – và bạn nên lo lắng về những bản sắc nào?
Với Stellar Cyber, các nhà cung cấp dịch vụ bảo mật được quản lý (MSSP) có thể biến những tín hiệu đó thành một dịch vụ được quản lý định kỳ.
Không phải một công cụ nhận dạng khác. Mà là sự thấu hiểu bản sắc.
Hãy bắt đầu với dữ liệu nhận dạng mà khách hàng đã có sẵn.
Ưu điểm đầu tiên rất đơn giản: Các nhà cung cấp dịch vụ bảo mật được quản lý (MSSP) không cần phải tạo một hệ thống nhận dạng mới.
Stellar Cyber có thể thu thập dữ liệu liên quan đến danh tính và sử dụng chúng cùng với các dữ liệu đo lường an ninh khác của khách hàng.
Đối với Microsoft Entra ID, Stellar Cyber có thể thu thập nhật ký đăng nhập, sự kiện kiểm toán, phát hiện rủi ro, thông tin người dùng có rủi ro, hồ sơ người dùng và đăng nhập bằng tài khoản dịch vụ. Thông tin người dùng từ Entra làm phong phú thêm các bản ghi Interflow của Stellar Cyber và cung cấp ngữ cảnh hồ sơ cho Phân tích Hành vi Người dùng.
Stellar Cyber KB: Đầu nối Microsoft Entra ID
Điều đó quan trọng vì nhà cung cấp dịch vụ MSSP có thể tiến xa hơn nữa:
“Một sự kiện xác định danh tính đã xảy ra.” gửi tới:
“Người dùng này có hành vi khác thường, và đây là những gì đã xảy ra liên quan đến danh tính đó.”
Đó là một cuộc trò chuyện về dịch vụ có giá trị hơn nhiều.
Phát hiện hành vi IAM không được thiết kế để giải thích
| Tín hiệu | Thông tin này cho nhà cung cấp dịch vụ bảo mật được quản lý (MSSP) biết điều gì. |
|---|---|
| Du lịch bất khả thi | Có vẻ như người dùng đang xác thực từ những địa điểm không thể đến được trong khoảng thời gian quan sát được. |
| Vị trí đăng nhập người dùng bất thường | Người dùng xác thực từ một vị trí bất thường so với các lần xác thực trước đó. |
| Số lần đăng nhập vào trang web | Danh tính xuất hiện từ một số lượng địa điểm bất thường. |
| Sự bất thường về thời gian đăng nhập | Người dùng đăng nhập vào thời điểm không phù hợp với danh tính của họ. |
| Sự bất thường trong việc truy cập tài sản của người dùng | Một định danh truy cập vào một tài sản khác với hành vi đã được thiết lập của nó. |
Nhiều trong số các phát hiện này được gắn thẻ rõ ràng trên nền tảng là Phân tích hành vi người dùng và Phát hiện danh tính.
Stellar Cyber KB: Phát hiện bằng học máy dựa trên dữ liệu lưu lượng truy cập
Stellar Cyber 6.6 Cải thiện độ chính xác của lớp này. Bản phát hành bổ sung tính năng khử nhiễu có thể tùy chỉnh cho
Các bất thường về vị trí đăng nhập và di chuyển không thể thực hiện của người dùng, ưu tiên các bản ghi có chứa tên người dùng cho
Impossible Travel, và bổ sung thêm thông tin chi tiết về ASN cho các cảnh báo đó.
Ghi chú phát hành Stellar Cyber KB: 6.6
Bạn không cố gắng kiếm tiền bằng cách tăng số lượng thông báo. Bạn đang cố gắng kiếm tiền bằng cách cung cấp những câu trả lời tốt hơn.
Hãy đưa yếu tố nhận dạng vào câu chuyện về vụ tấn công.
Đây là điểm khác biệt của dịch vụ. Một cảnh báo chỉ dựa trên danh tính có thể cho nhà phân tích biết rằng một lần đăng nhập có vẻ đáng ngờ. Nó không nhất thiết giải thích được điều gì đã xảy ra tiếp theo.
Chế độ xem Phân tích Vụ việc của Stellar Cyber kết nối người dùng với các máy chủ, quy trình, tệp, dịch vụ, URL và các thực thể khác trong một giao diện tấn công đồ họa. Từ phiên bản 6.3, Stellar Cyber có thể kết nối người dùng với các máy chủ liên quan ngay cả khi sự kiện cơ bản không được phân loại là UBA. (Tham khảo: Stellar Cyber KB: Phân tích Vụ việc)
- Đăng nhập đáng ngờ
- người dùng bị ảnh hưởng
- máy chủ liên kết
- hoạt động quy trình
- hành vi mạng
- các cảnh báo khác
- trường hợp
Điều đó thuyết phục hơn nhiều so với việc chuyển tiếp thông báo của Impossible Travel cho khách hàng và hỏi...
Họ tiến hành điều tra.
Dịch vụ trở thành:
- Chúng tôi đã phát hiện hành vi giả mạo danh tính.
- Chúng tôi đã liên hệ nó với phần còn lại của môi trường xung quanh bạn.
- Chúng tôi đã xác định xem đó có phải là một cuộc tấn công hay không.
Sử dụng tự động hóa để tối ưu hóa hiệu quả kinh tế.
Một dịch vụ quản lý mới chỉ hoạt động hiệu quả nếu nhà cung cấp dịch vụ bảo mật được quản lý (MSSP) có thể cung cấp dịch vụ đó mà không cần tuyển thêm chuyên viên phân tích với tốc độ tương đương với việc tuyển thêm khách hàng.
Tính năng Phân loại Cảnh báo Tự động của Stellar Cyber có thể tự động điều tra các cảnh báo và đưa ra phán quyết như Đúng Tích cực, Đúng Tích cực Lành tính, Sai Tích cực hoặc Không kết luận được. Trong phiên bản 6.6, các nhà phân tích có thể lọc trực tiếp theo các phán quyết này trong Bảng Cảnh báo và Chế độ xem Săn lùng Mối đe dọa, đồng thời truy cập các hành động phản hồi từ trang phân loại.
Stellar Cyber KB: Ghi chú phát hành 6.6
Quá trình điều tra cũng có thể kết hợp tra cứu danh tính theo thời gian thực từ các hệ thống tích hợp như Okta và Microsoft Entra ID, cùng với dữ liệu đo từ xa của thiết bị đầu cuối, thông tin tình báo về mối đe dọa và các bằng chứng khác.
Stellar Cyber KB: Hiệu suất phân loại tự động cảnh báo
Máy móc thực hiện việc làm giàu dữ liệu lặp đi lặp lại và điều tra sơ bộ. Nhà phân tích tập trung vào các hoạt động xác định danh tính đáng chú ý.
Đó là điều giúp dịch vụ dễ dàng mở rộng quy mô cho nhiều khách thuê khác nhau.
Đừng dừng lại ở việc phát hiện.
Trên thực tế, khách hàng quan tâm đến những gì xảy ra sau khi phát hiện ra điều gì đó đáng ngờ.
Đối với Microsoft Entra ID, Stellar Cyber hỗ trợ các hành động phản hồi bao gồm vô hiệu hóa người dùng, xác nhận người dùng bị xâm phạm, thu hồi các phiên đăng nhập hiện có, loại bỏ rủi ro cho người dùng, xóa người dùng khỏi nhóm và thêm người dùng vào nhóm. Các hành động này phụ thuộc vào giấy phép và quyền hạn phù hợp của Microsoft.
Stellar Cyber KB: Trình kết nối Microsoft Entra ID và các hành động phản hồi
Điều này mở ra một con đường tự nhiên cho các nhà cung cấp dịch vụ bảo mật được quản lý (MSSP) hướng tới các cấp độ dịch vụ:
| Mức dịch vụ tiềm năng | Giá trị khách hàng |
|---|---|
| Giám sát danh tính & Thông tin chi tiết | Phát hiện và báo cáo các bất thường về danh tính có ý nghĩa. |
| Điều tra danh tính được quản lý | Thêm phần xác nhận của nhà phân tích, mối tương quan và bối cảnh vụ việc. |
| Phản hồi danh tính được quản lý | Thêm các kịch bản xử lý sự cố đã được khách hàng phê duyệt, chẳng hạn như thu hồi phiên hoặc vô hiệu hóa tài khoản. |
- Tín hiệu
- điều tra
- quyết định
- phản ứng
Trình bày giá trị sao cho khách hàng dễ dàng nhận thấy.
Đây có thể là phần quan trọng nhất của mô hình kinh doanh. Khách hàng cần thấy được những gì nhà cung cấp dịch vụ bảo mật được quản lý (MSSP) đã làm.
Stellar Cyber có thể tạo các báo cáo định kỳ dành riêng cho từng khách hàng và các báo cáo xuất ra bảng điều khiển. Một nhà cung cấp dịch vụ bảo mật được quản lý (MSSP) có thể tạo các báo cáo riêng biệt cho mỗi khách hàng, lên lịch gửi chúng hàng ngày, hàng tuần hoặc hàng tháng và đảm bảo mỗi khách hàng chỉ nhận được thông tin của riêng mình. Thương hiệu nhóm khách hàng cũng có thể thay thế thương hiệu Stellar Cyber trên các báo cáo được hỗ trợ.
Stellar Cyber KB: Báo Cáo
Điều đó giúp xây dựng được Báo cáo Phân tích An ninh Danh tính có thể lặp lại, hiển thị như sau:
- Các bất thường về danh tính có rủi ro cao
- Người dùng đã điều tra
- Những thay đổi đáng kể trong hành vi nhận dạng
- Các vụ việc liên quan đến danh tính
- Các hành động ứng phó đã được thực hiện
- Xu hướng nhận dạng theo thời gian
Đây là những cá nhân đã thay đổi hành vi. Đây là những gì chúng tôi đã điều tra. Đây là những gì quan trọng. Và đây là những gì chúng tôi đã làm để giải quyết vấn đề.
Điều đó giúp cho công việc bảo mật vô hình trở nên hữu hình. Và giá trị hữu hình giúp giữ chân nhân viên.
Được thiết kế để phục vụ nhiều khách hàng cùng lúc, chứ không chỉ một khách hàng tại một thời điểm.
Yếu tố cuối cùng là tỷ lệ. Kiến trúc đa người dùng của Stellar Cyber được thiết kế để hỗ trợ các nhà cung cấp dịch vụ bảo mật được quản lý (MSSP), bao gồm phân tách dữ liệu người dùng, tùy chỉnh bằng máy học và chế độ xem hoạt động tập trung.
Stellar Cyber KB: Tổng quan về quản trị viên và tính năng đa người dùng
Báo cáo có thể được tạo tự động cho mỗi người thuê. Trong các trường hợp được hỗ trợ, Cảm biến mô-đun cũng có thể thu thập nhật ký cho nhiều người thuê trong khi vẫn giữ nguyên thông tin nhận dạng người thuê chính xác trong các bản ghi.
Stellar Cyber KB: Thu thập nhật ký đa người dùng
Quản trị giấy phép cũng cho phép xem xét việc phân bổ và sử dụng tài khoản người dùng, giúp các nhà cung cấp dịch vụ bảo mật được quản lý (MSSP) hiểu được mức tiêu thụ dung lượng của từng khách hàng.
Stellar Cyber KB: Cấp phép hệ thống
Xây dựng dịch vụ một lần. Cung cấp dịch vụ đó cho toàn bộ khách hàng.
Từ tín hiệu nhận dạng đến doanh thu định kỳ
Khách hàng của bạn đã có sẵn cơ sở hạ tầng nhận dạng.
Điều mà nhiều người trong số họ không có là một đội ngũ liên tục đặt câu hỏi:
- Liệu danh tính này đang hoạt động bình thường?
- Liệu hành vi đáng ngờ này có liên quan đến sự cố nào đó xảy ra trên thiết bị đầu cuối, mạng hoặc đám mây không?
- Có cần ai đó điều tra vụ việc không?
- Chúng ta có cần phải hành động không?
Đó chính là điểm mà một nhà cung cấp dịch vụ bảo mật được quản lý (MSSP) có thể mang lại giá trị.
Stellar Cyber cung cấp khả năng nhận dạng dữ liệu từ xa, phát hiện hành vi, đối chiếu, điều tra và phản hồi.
và báo cáo đa người dùng cần thiết để biến những câu hỏi đó thành một dịch vụ được quản lý.
- Biến các tín hiệu nhận dạng thành thông tin chi tiết.
- Biến những hiểu biết sâu sắc thành dịch vụ.
- Biến dịch vụ đó thành nguồn doanh thu định kỳ mới - đồng thời mang đến cho khách hàng thêm lý do để tiếp tục sử dụng dịch vụ.


