检测准确率是衡量安全运营效率的新指标

安全团队多年来一直在收集更多数据、生成更多警报并覆盖更多攻击面。
但并非越多越好。

警报越多,噪音就越多。检测越多,误报就越多。遥测数据越多,需要搜索、存储、规范化和解释的数据就越多。对于 MSSP这会导致利润空间压力。对于人手不足的安全团队来说,这会造成疲劳并降低响应速度。

真正的问题不在于你的安全环境能否发出更多警报,而在于它能否做出更好的决策。

因此,检测准确度正成为衡量安全运营效率最重要的指标之一。
高保真检测有助于团队专注于重要事项,减少时间浪费,增强信心,加快问题分诊,帮助团队更快地上报正确的案例并结案错误的案例。

恒星网络 6.5 增强了现代安全运营中三个最重要领域(身份、云和网络)的检测保真度。

身份攻击需要更好的信号质量

现代攻击者越来越多地使用合法凭证。他们通过网络钓鱼、购买凭证、窃取令牌、滥用特权账户等手段,伪装成合法用户在各种环境中活动。

这就改变了检测问题。

单独一次登录失败可能无关紧要。单独一次登录成功也可能看起来很正常。但是,在遭受分布式暴力破解攻击后成功登录则不同。这种模式可能表明攻击者最终找到了正确的凭据并获得了访问权限。

恒星网络 6.5 新增“暴力破解后成功登录”警报类型 ITDR此检测将失败的身份验证活动与成功的登录活动联系起来,这可能表明帐户已被盗用。
这比一堆登录失败的提示信息更有意义。

它能帮助分析师专注于风险变化的关键点:即尝试访问看似成功转变为成功访问的那一刻。它还能帮助托管安全服务提供商 (MSSP) 和精简团队优先处理更有可能表明系统遭到入侵的身份活动,而不是追踪每一次失败的登录尝试。

客户可以在检测管理系统中调整阈值和回溯期,从而使团队能够根据自身环境调整检测行为。这一点至关重要,因为身份行为在不同的组织、行业、地域和远程办公模式下差异很大。

无法调节的检测方法会产生噪声。能够适应环境的检测方法则具有实际应用价值。

仅凭地理位置 IP 是不够的

基于位置的登录异常虽然有用,但也可能造成干扰。用户会出差旅行,员工会使用 VPN,云服务提供商会以意想不到的方式路由流量,远程办公也会改变访问模式。地理 IP 数据可能不完整或具有误导性。

恒星网络 6.5 通过在现有地理 IP 分析中添加 ASN 和用户代理信号来改进基于位置的异常检测,从而实现用户登录位置异常和不可能旅行异常的检测。

这能让团队更全面地了解可疑访问。除了登录来源之外,还可以通过网络提供商、访问模式和用户代理行为来评估登录行为。

这些额外的背景信息有助于将真正的安全漏洞与正常的旅行、VPN 使用或远程办公行为区分开来。它也为分析人员提供了更有力的决策依据。

更精准的身份检测依赖于这种分层分析。仅仅询问登录来源是不够的,团队还需要了解用户是如何连接的,涉及哪些基础设施,出现了哪些用户代理模式,以及该行为是否符合用户的历史记录。

云风险应纳入安全工作流程

云配置错误不仅仅是合规性问题,它们也可能演变成实际的安全风险。

A 公共 S3 存储桶 政策, 通配符 IAM 权限不足、缺少服务器端加密、存在风险的默认 VPC 配置、暴露高风险端口或已删除 EC2 安全组 可以显著改变攻击面。
问题在于,云风险通常游离于核心安全工作流程之外。它可能存在于云安全绩效管理 (CSPM) 工具、云控制台、合规性报告或工程待办事项列表中。与此同时,分析师在无法全面了解可能解释或加剧风险的云态势的情况下,对相关活动进行调查。

恒星网络 6.5 通过内置检测功能增强云检测和响应,可检测 AWS Config 事件,包括有风险的默认 VPC 配置、通配符 IAM 权限、缺少 S3 服务器端加密、已删除的 EC2 安全组、暴露于互联网的高风险端口、公共 S3 存储桶策略以及相关的云暴露信号。

这使得云配置风险与其他安全信号纳入了相同的运营模型。
当云风险与身份、端点、网络和日志活动同时出现时,分析师就能了解更全面的信息。云风险暴露不再仅仅是安全态势问题,而是成为调查背景的一部分。
对于托管安全服务提供商 (MSSP) 而言,这增强了云感知型托管检测和响应能力。对于精简的安全团队而言,这有助于将云安全与日常安全运营 (SecOps) 连接起来,而无需单独的团队手动弥合两者之间的差距。

NDR仍然重要,因为攻击者仍在行动。

身份和云可见性至关重要,但攻击者仍然会在网络中移动。他们扫描、连接、传输文件、横向移动,与命令与控制基础设施通信,存储数据,并窃取数据。

这就是为什么 NDR 在人工智能驱动的安全运营环境中,它仍然是一个重要的信号源。

真正的区别不仅仅在于拥有网络检测与报告 (NDR)。真正的区别在于将网络遥测数据与身份数据、终端数据、云数据和第三方数据一起用于跨域案例。

这有助于分析人员避免孤立地调查网络警报。网络行为可以确认身份警报是否严重、是否发生了横向移动、内部文件访问是否可疑,或者端点事件是否是更广泛攻击路径的一部分。

Stellar Cyber​​ 6.5 改进了防火墙和 Web 应用防火墙 (WAF) 的操作规范化、用户关联和案例评分准确性。更完善的规范化使分析人员能够在不同的客户环境和安全工具中获得更一致的信号。更完善的用户关联将网络活动与相关帐户和人员联系起来。更准确的案例评分有助于团队优先处理风险最高的活动。

该版本还验证并记录了使用 Azure 虚拟网络 TAP 部署模块化传感器,帮助客户将 Azure 流量镜像到 Stellar Cyber​​ 模块化传感器,并将网络可见性扩展到云环境。
这一点至关重要,因为云工作负载仍然会产生网络行为。东西向流量、可疑服务通信和数据移动并不会因为工作负载运行在 Azure 上就消失。

Stellar Cyber​​ 6.5 还将 SMB 会话 ID 添加到 DPI 输出中,为分析人员提供更多上下文信息,以便关联不同流量中的相关 SMB 活动。SMB 活动通常与横向移动和内部文件访问相关。会话上下文有助于分析人员关联相关活动,并了解该行为是孤立事件还是更广泛攻击的一部分。

该版本还新增了用于恶意软件检测的 NFS 文件组装功能,允许对通过 NFSv3 和 NFSv4 传输的文件进行重构,以便进行恶意软件分析。在 Linux、Unix 和混合基础架构环境中,恶意文件可能通过 NFS 传输。重构文件进行检测可以提高对恶意软件传输的可见性,否则这些恶意软件的移动可能难以检测。

更精准的检测提升安全经济效益

对于 MSSP检测准确度直接影响服务交付的经济效益。低准确度的检测会导致更多工单、更多升级、更多分析师时间投入以及更多客户摩擦。高准确度的检测则有助于分析师专注于真正的风险,缩短响应时间,并以更高的利润率交付更好的结果。

对于精简的安全团队而言,警报的准确性直接影响团队效率。五人团队无法像五十人团队那样高效运作。每一条需要人工解读的警报都会耗费宝贵的时间。每一条误报都会延误对真正威胁的应对。每一条缺失的关联信息都会造成不确定性。

Stellar Cyber​​ 6.5 通过提高身份、云和网络检测的准确性,帮助团队减少噪音并提高信心。

目标不是发出更多警报,而是做出更准确的判断。

底线

检测准确度是衡量安全运营效率的新指标。

Stellar Cyber​​ 6.5 通过连接相关信号、添加上下文、改进规范化以及扩展对现代攻击模式的可见性,提高了身份、云和网络领域的检测质量。

对于 MSSP 和精简的安全团队而言,这意味着更少的时间来筛选无关信息,对重要的事情更有信心,以及从检测到决策的更快速度。

更完善的检测机制不仅能提升安全性,还能改进安全运营方式。

滚动到顶部