MSSP 如何使用 Stellar Cyber 将身份洞察打包成及时、可扩展的托管服务,从而创造新的经常性收入和更深层次的客户价值。
机会在于:将客户已经生成的身份遥测数据转化为托管服务,该服务可以检测异常行为,将其与更广泛的攻击关联起来,指导响应,并通过租户特定的报告证明其价值。
MSSP(托管安全服务提供商)一直在寻找客户真正愿意付费的下一项服务。身份安全可能是目前最明显的机遇之一。大多数客户已经拥有身份和访问管理 (IAM) 系统,例如 Active Directory、Microsoft Entra ID、Okta、多因素身份验证 (MFA) 和访问策略。这些工具有助于解答一个关键问题:
谁应该拥有访问权限?
但攻击者越来越多地利用已经拥有访问权限的身份进行攻击。
密码被盗。会话被劫持。服务帐户被滥用。合法用户突然从意想不到的地方登录,访问他们从未接触过的系统,或者开始表现异常。
这为以下方面创造了机会: MSSP 回答一个更有价值的问题:
你现在的身份认同处于什么状态?哪些身份认同需要引起你的关注?
借助 Stellar Cyber,MSSP 可以将这些信号转化为可循环使用的托管服务。
这不是又一个身份验证工具,而是身份洞察工具。
首先从客户已有的身份数据入手。
第一个优势很简单:MSSP不需要创建新的身份堆栈。
Stellar Cyber 可以采集身份相关数据,并将其与客户的其他安全遥测数据一起使用。
对于 Microsoft Entra ID,Stellar Cyber 可以收集登录日志、审计事件、风险检测、高风险用户信息、用户配置文件和服务主体登录信息。来自 Entra 的用户信息丰富了 Stellar Cyber 的 Interflow 记录,并为用户行为分析提供配置文件上下文。
星际网络知识库: Microsoft Entra ID 连接器
这一点很重要,因为MSSP可以做得更多:
“发生了一次身份认同事件。 ”
“这位用户的行为与众不同,以下是围绕该身份发生的事情。”
那才是更有价值的服务对话。
检测行为 IAM 的设计目的并非解释
| 信号 | 它告诉 MSSP 什么 |
|---|---|
| 不可能的旅行 | 用户似乎从在观察时间内实际上无法到达的位置进行身份验证。 |
| 用户登录位置异常 | 用户从与以往行为不符的地点进行身份验证。 |
| 登录尝试位置计数 | 一个身份信息出现在异常多的地点。 |
| 登录时间异常 | 用户在与其身份不符的时间登录。 |
| 用户资产访问异常 | 身份访问的资产与其既定行为不同。 |
平台中明确将许多此类检测标记为用户行为分析和身份检测。
Stellar Cyber KB:利用流量数据进行机器学习检测
恒星网络 6.6 提高了该层的保真度。此版本增加了可自定义的抑制功能。
针对不可能的旅行和用户登录位置异常,优先处理包含用户名的记录。
Impossible Travel,并为这些警报添加 ASN 增强功能。
Stellar Cyber KB:6.6 版本说明
你的目标不是通过增加提醒数量来盈利,而是通过提供更好的答案来盈利。
将身份认同融入攻击故事中
这正是该服务的独特之处。仅提供身份信息的警报可以告知分析人员登录行为可疑,但未必能解释后续发生的情况。
Stellar Cyber 的案例分析视图以图形化的攻击视图将用户与主机、进程、文件、服务、URL 和其他实体关联起来。自 6.3 版本起,即使底层事件本身未被归类为 UBA(用户行为攻击),Stellar Cyber 也能将用户与相关主机关联起来。Stellar Cyber 知识库:案例分析
- 可疑登录
- 受影响的用户
- 相关主机
- 过程活动
- 网络行为
- 其他警报
- 案件
这比向客户转发“不可能的旅行”警报并询问更有说服力。
让他们进行调查。
该服务变为:
- 我们检测到可疑的身份行为。
- 我们将其与你所处环境的其他部分进行了关联分析。
- 我们判断这是否构成攻击。
利用自动化实现经济效益
只有当托管安全服务提供商 (MSSP) 能够在不以与增加客户相同的速度增加分析师的情况下交付新的托管服务时,这项服务才能真正发挥作用。
Stellar Cyber 的警报自动分类功能可以自动调查警报并分配判定结果,例如真阳性、良性真阳性、假阳性或不确定。在 6.6 版本中,分析师可以直接在警报表和威胁狩猎视图中筛选这些判定结果,并从分类页面访问响应操作。
星际网络知识库: 6.6发行说明
调查还可以结合来自 Okta 和 Microsoft Entra ID 等集成的实时身份查找,以及端点遥测、威胁情报和其他证据。
星际网络知识库: 警报自动分类性能
机器负责重复性的数据丰富和初步调查。分析师则专注于真正值得关注的身份活动。
这使得该服务更容易跨租户扩展。
不要止步于发现问题。
顾客最终关心的是发现可疑情况之后会发生什么。
对于 Microsoft Entra ID,Stellar Cyber 支持的响应操作包括禁用用户、确认用户已被入侵、撤销现有登录会话、忽略用户风险、将用户从组中移除以及将用户添加到组中。这些操作取决于相应的 Microsoft 许可和权限。
星际网络知识库: Microsoft Entra ID 连接器和响应操作
这为MSSP提供了一条通往服务层级的自然途径:
| 潜在服务层级 | 客户价值 |
|---|---|
| 身份监控与洞察 | 检测并报告有意义的身份异常。 |
| 托管身份调查 | 添加分析师验证、相关性分析和案例背景。 |
| 托管身份响应 | 添加客户批准的响应策略,例如撤销会话或禁用帐户。 |
- 信号
- 调查
- 做出合理的决策,
- 响应
将价值包装好,让客户看到它。
这或许是商业模式中最重要的一部分。客户需要看到托管安全服务提供商(MSSP)做了什么。
Stellar Cyber 可以创建定期更新的租户专属报告和导出的仪表盘报告。托管安全服务提供商 (MSSP) 可以为每个租户生成独立的报告,并设置每日、每周或每月的生成计划,确保每个租户仅收到与其自身相关的信息。此外,在支持的报告中,租户组品牌标识也可以替换为 Stellar Cyber 的品牌标识。
星际网络知识库: 报告
这样一来,就可以构建一份可重复使用的身份安全洞察报告,其中显示:
- 高风险身份异常
- 用户调查
- 身份行为的显著变化
- 涉及身份的案件
- 已采取的应对措施
- 身份趋势随时间变化
以下是改变行为的身份认同。以下是我们调查的内容。以下是关键所在。以下是我们采取的应对措施。
这使得原本隐形的安全工作变得显而易见。而显而易见的价值有助于提高客户留存率。
旨在为所有客户提供服务,而不是一次只服务一个客户。
从身份信号到经常性收入
您的客户已经拥有身份基础设施。
他们中许多人缺乏的是一个不断追问的团队:
- 这个身份运行正常吗?
- 这种可疑行为是否与终端、网络或云端发生的某些事情有关?
- 需要有人调查一下吗?
- 我们需要采取行动吗?
这就是托管安全服务提供商 (MSSP) 可以发挥作用的地方。
Stellar Cyber 提供身份遥测、行为检测、关联分析、调查和响应服务
以及将这些问题转化为托管服务所需的多租户报告。
- 将身份信号转化为洞察力。
- 将洞察转化为服务。
- 将这项服务转化为新的经常性收入——同时给客户另一个留下来的理由。


