Nút thắt cổ chai tiềm ẩn trong hoạt động bảo mật: Thu thập dữ liệu chính xác và thực hiện hành động đúng đắn.

Mọi đội ngũ an ninh đều mong muốn đạt được kết quả tốt hơn.

Phát hiện nhanh hơn. Phân loại nhanh hơn. Điều tra nhanh hơn. Phản hồi nhanh hơn.
Nhưng nhiều nhóm bị chậm lại bởi một vấn đề ít được chú ý hơn: sự ma sát trong hoạt động.

Khách hàng có nguồn dữ liệu chưa được hỗ trợ. Cần phải xây dựng một trình phân tích cú pháp. Định dạng nhật ký khá rắc rối.
Một kịch bản săn tìm lỗi có thể hiệu quả trong môi trường này nhưng không hiệu quả trong môi trường khác. Một hành động phản hồi yêu cầu các nhà phân tích phải rời khỏi vụ việc và chuyển sang một bảng điều khiển riêng biệt. Bảng điều khiển có sẵn, nhưng người phù hợp không dễ dàng tìm thấy nó. Một truy vấn cần được xây dựng lại từ các bộ lọc mà nhà phân tích đã tạo trước đó.

Không vấn đề nào trong số này nghe có vẻ nghiêm trọng nếu xét riêng lẻ.

Cùng nhau, họ quyết định xem liệu giây Môi trường có thể mở rộng.

Trong cáp MSSPĐiều này gây ra ma sát trực tiếp ảnh hưởng đến tốc độ tiếp nhận khách hàng, lợi nhuận dịch vụ và thời gian khách hàng nhận được giá trị. Đối với các nhóm bảo mật tinh gọn, nó tạo ra những điểm mù và công việc thủ công mà họ không đủ khả năng đảm nhiệm.

Stellar Cyber ​​6.5 tập trung vào lớp ẩn này của hiệu suất SecOps: giúp việc thu thập dữ liệu, chuẩn hóa dữ liệu, tìm kiếm thông tin, xử lý dữ liệu và quản lý hoạt động ở quy mô lớn trở nên dễ dàng hơn.

Vấn đề mở rộng quy mô thường là vấn đề về việc tiếp nhận dữ liệu.

Các nhóm bảo mật không thể phát hiện các mối đe dọa thông qua dữ liệu đo từ xa mà họ không thể thu thập.

Họ không thể tìm ra mối tương quan giữa những gì họ không thể chuẩn hóa. Họ không thể điều tra những gì họ không thể hiểu.

Đó là lý do tại sao việc phát triển trình phân tích cú pháp không phải là một chi tiết kỹ thuật nội bộ. Đó là một vấn đề liên quan đến kết quả bảo mật.

Mỗi môi trường đều có dữ liệu đo lường riêng biệt. Các nhà cung cấp dịch vụ bảo mật được quản lý (MSSP) thấy điều này mỗi ngày. Một khách hàng sử dụng tường lửa chuyên dụng. Một khách hàng khác sử dụng nhà cung cấp VPN khu vực. Một khách hàng khác lại có cơ sở hạ tầng chuyên biệt, hệ thống cũ, công cụ DLP, nền tảng truyền tải tập tin, công nghệ truy cập từ xa, sản phẩm bảo mật API hoặc các ứng dụng tùy chỉnh.

Nếu việc tích hợp dữ liệu đo từ xa đòi hỏi chu kỳ dài từ nhà cung cấp hoặc kỹ thuật tùy chỉnh mỗi lần, chương trình bảo mật sẽ bị chậm lại trước khi bắt đầu mang lại giá trị.

Stellar Cyber ​​6.5 giới thiệu Parser Studio trong giai đoạn Truy cập sớm để giúp giải quyết vấn đề này.
Parser Studio cung cấp cho khách hàng và đối tác một không gian làm việc tự phục vụ để tạo, quản lý, kiểm thử và kích hoạt các trình phân tích cú pháp tùy chỉnh. Các nhóm có thể xem các trình phân tích cú pháp tích hợp sẵn và tùy chỉnh, sao chép các trình phân tích cú pháp mô-đun được hỗ trợ, kiểm thử hành vi của trình phân tích cú pháp trước khi triển khai và kích hoạt các trình phân tích cú pháp để đưa vào môi trường sản xuất.

Đối với các nhà cung cấp dịch vụ bảo mật được quản lý (MSSP), điều này có thể rút ngắn chu kỳ tiếp nhận khách hàng và giảm sự phụ thuộc vào công việc phân tích dữ liệu do nhà cung cấp thực hiện. Đối với các nhóm doanh nghiệp, nó giúp đưa dữ liệu đo lường tùy chỉnh, chuyên biệt hoặc khó chuẩn hóa vào quy trình bảo mật nhanh hơn.

Kiểm soát trình phân tích cú pháp là Kiểm soát khả năng hiển thị

Phạm vi bao phủ của trình phân tích cú pháp quyết định những gì nhóm bảo mật có thể thấy.

Nếu dữ liệu không được phân tích cú pháp chính xác, nó có thể thiếu các trường, ngữ cảnh, thực thể hoặc chuẩn hóa cần thiết. Điều đó làm suy yếu khả năng phát hiện, đối chiếu, điều tra, báo cáo và phản hồi.

Stellar Cyber ​​6.5 mở rộng phạm vi bao phủ của trình phân tích cú pháp trên nhiều công nghệ khác nhau, bao gồm tường lửa, VPN, cổng web, công cụ điểm cuối, bảo mật API, DLP, truyền tập tin, truy cập từ xa, cơ sở hạ tầng mạng, bảo mật email và các hệ thống liên quan đến đám mây.

Điều này rất quan trọng vì các cuộc tấn công hiện đại vượt qua ranh giới giữa các lĩnh vực.
Một sự cố đơn lẻ có thể liên quan đến đăng nhập VPN, bất thường về danh tính, hoạt động trên thiết bị đầu cuối, sự kiện tường lửa, truyền dữ liệu SMB, thay đổi cấu hình đám mây, email đáng ngờ và di chuyển dữ liệu. Nếu chỉ một phần dữ liệu đo từ xa được chuẩn hóa, nhóm sẽ chỉ thấy được một phần câu chuyện.

Việc mở rộng phạm vi phân tích cú pháp giúp đưa nhiều bằng chứng hơn vào một môi trường hoạt động duy nhất, cho phép các nhóm điều tra toàn bộ bức tranh thay vì chỉ từng phần nhỏ.

Đối với các nhà cung cấp dịch vụ bảo mật được quản lý (MSSP), điều này có nghĩa là hỗ trợ rộng rãi hơn cho các môi trường khách hàng đa dạng. Đối với các nhóm nhỏ gọn, điều này có nghĩa là ít điểm mù hơn và ít công việc thủ công hơn trong việc tổng hợp bằng chứng.

Các tích hợp không phải là các ô chọn.

Các nhà cung cấp giải pháp bảo mật thường đề cập đến số lượng tích hợp.

Hàng trăm tích hợp. Hàng nghìn tích hợp. Một slide logo khổng lồ.

Nhưng các giải pháp tích hợp không có giá trị chỉ vì chúng tồn tại. Chúng có giá trị khi giúp các nhóm thu thập dữ liệu, hiểu điều gì đang xảy ra và hành động nhanh hơn.
Stellar Cyber ​​6.5 bổ sung các trình kết nối mới cho Microsoft Graph Message Trace, NordStellar, ManageEngine Endpoint Central và Firewalla Managed Security Portal. Các trình kết nối này giúp đưa thêm nhiều dữ liệu đo lường liên quan vào nền tảng.

Bản phát hành này cũng bổ sung các tùy chọn phản hồi mới thông qua việc tích hợp nâng cao với Netskope, Trend Micro Vision One và Palo Alto Networks Cortex. XDRCác thao tác này cho phép các nhà phân tích chặn điểm đến, cách ly người dùng, cô lập các điểm cuối, cách ly thư điện tử, khôi phục kết nối điểm cuối và thực hiện các bước phản hồi khác trực tiếp từ quy trình điều tra.

Phản hồi không nên tách rời khỏi quá trình điều tra.

Nếu một nhà phân tích phải rời khỏi trường hợp hiện tại, mở một bảng điều khiển khác, tìm kiếm cùng một thực thể, xác minh lại ngữ cảnh và tự mình thực hiện phản hồi, thì thời gian sẽ bị lãng phí và rủi ro sẽ tăng lên.

Phản ứng tích hợp giúp giảm thiểu việc chuyển đổi công cụ và hỗ trợ các nhóm chuyển từ giai đoạn điều tra sang hành động trong khi vẫn giữ nguyên bằng chứng.

Hệ thống săn bắn tự động cần phải có khả năng tái sử dụng.

Săn lùng mối đe dọa là một công cụ mạnh mẽ, nhưng việc triển khai nó trong thực tế lại khá khó khăn.

Một kế hoạch săn mối đe dọa hiệu quả do một chuyên gia phân tích tạo ra không nên chỉ giới hạn trong một môi trường duy nhất. Các nhà cung cấp dịch vụ bảo mật được quản lý (MSSP) cần tái sử dụng và chuẩn hóa quy trình săn mối đe dọa trên nhiều khách hàng khác nhau. Các nhóm doanh nghiệp cần di chuyển nội dung giữa các môi trường phát triển, thử nghiệm và sản xuất. Các chuyên gia phân tích cần có sự tự tin rằng các cuộc săn mối đe dọa sẽ hoạt động đáng tin cậy ngay cả trong môi trường có khối lượng công việc lớn.

Stellar Cyber ​​6.5 bổ sung tính năng nhập và xuất các kịch bản Săn lùng mối đe dọa tự động, giúp dễ dàng di chuyển các kịch bản giữa các môi trường, chuẩn hóa quy trình săn lùng và tái sử dụng nội dung giữa các khách hàng hoặc các giai đoạn triển khai.

Điều này giúp biến hoạt động săn tìm kho báu từ một hoạt động phân tích đơn lẻ thành một quy trình vận hành có thể lặp lại.

Bản phát hành này cũng cải thiện khả năng xử lý tập kết quả lớn và các truy vấn chuỗi, giúp tăng độ tin cậy trong môi trường có khối lượng dữ liệu cao. Thông tin chi tiết về lần chạy cuối và trạng thái lập chỉ mục cung cấp khả năng hiển thị hoạt động tốt hơn, giúp các nhóm hiểu liệu quá trình tìm kiếm có thành công hay không, liệu dữ liệu đã sẵn sàng hay chưa và liệu kết quả có đáng tin cậy hay không.

Một chương trình săn bắn không thể mở rộng quy mô sẽ trở thành một hoạt động thủ công.

Một chương trình săn bắn có tính di động, dễ quan sát và đáng tin cậy sẽ trở thành một năng lực hoạt động thực tiễn.

Quy trình làm việc được cải thiện giúp biến phân tích thành kiến ​​thức có thể tái sử dụng.

Năng suất của SecOps không chỉ nằm ở các công cụ phát hiện và mô hình AI. Nó còn liên quan đến tính khả dụng hàng ngày.

Liệu các nhà phân tích có thể tìm thấy bảng điều khiển họ cần? Liệu các nhà quản lý có thể thấy được những thông tin quan trọng? Liệu quản trị viên có thể quản lý các chế độ xem dựa trên quyền hạn? Liệu bộ lọc điều tra có thể trở thành một truy vấn có thể tái sử dụng?

Stellar Cyber ​​6.5 giới thiệu Dashboard Hub, một trang chủ tập trung cho các bảng điều khiển và biểu đồ. Các nhà phân tích, quản trị viên và người quản lý có thể dễ dàng duyệt, mở và quản lý các bảng điều khiển dựa trên quyền hạn của họ.

Bản phát hành này cũng cho phép các nhà phân tích xây dựng truy vấn từ các bộ lọc đang hoạt động, biến các bộ lọc điều tra thành các truy vấn có thể tái sử dụng mà không cần phải xây dựng lại logic theo cách thủ công.
Điều đó rất hữu ích vì công việc phân tích tốt không nên biến mất khi cuộc điều tra kết thúc.

Nếu một nhà phân tích thu hẹp phạm vi điều tra bằng một bộ lọc hữu ích, logic đó có thể trở thành một truy vấn tìm kiếm hoặc truy vấn có thể tái sử dụng. Theo thời gian, điều này giúp các nhóm chuyển đổi chuyên môn cá nhân thành kiến ​​thức vận hành chung.
Những cải tiến nhỏ trong quy trình làm việc sẽ tích lũy dần.

Chúng giúp giảm số lần nhấp chuột. Chúng giúp giảm lỗi. Chúng giúp giảm việc làm lại. Chúng giúp các nhóm dành nhiều thời gian hơn để điều tra các mối đe dọa và ít thời gian hơn để sử dụng các công cụ.

Lời kết

Các nền tảng bảo mật tốt nhất không chỉ phát hiện các mối đe dọa.

Chúng giúp việc thu thập dữ liệu phù hợp, chuẩn hóa dữ liệu, điều tra, tìm kiếm thông tin, phản hồi dựa trên dữ liệu và quản lý toàn bộ hoạt động ở quy mô lớn trở nên dễ dàng hơn.

Stellar Cyber ​​6.5 củng cố nền tảng hoạt động đó với Parser Studio, phạm vi phân tích cú pháp được mở rộng, các trình kết nối mới, các hành động phản hồi được nâng cao, cải tiến tìm kiếm tự động, Dashboard Hub và quy trình làm việc truy vấn có thể tái sử dụng.

Đối với các nhà cung cấp dịch vụ bảo mật được quản lý (MSSP) và các nhóm bảo mật tinh gọn, những cải tiến này giúp cải thiện cơ chế hoạt động bảo mật: quy trình tiếp nhận nhanh hơn, tầm nhìn rộng hơn, nhiều nội dung có thể tái sử dụng hơn, ít công việc thủ công hơn, tốc độ phản hồi nhanh hơn và khả năng mở rộng dịch vụ tốt hơn.

Đó là cách mà việc kiểm soát hoạt động chuyển hóa thành kết quả an ninh tốt hơn.

Di chuyển về đầu trang