安全运营中隐藏的瓶颈:如何获取正确的数据并采取正确的行动

每个安保团队都希望取得更好的结果。

更快的检测。更快的分类。更快的调查。更快的响应。
但许多团队却被一个不太明显的问题拖慢了脚步:运营摩擦。

客户的数据源尚不支持,需要构建解析器。日志格式混乱。
一套狩猎手册在一个环境下有效,但在另一个环境下却无效。响应操作需要分析师离开当前案例,切换到另一个控制台。仪表盘虽然存在,但合适的人员却难以找到。查询需要根据分析师已创建的筛选条件重新构建。

这些问题本身听起来都不算什么大问题。

他们共同决定是否 SecOps 环境可以扩展。

对于 MSSP这种摩擦会直接影响新用户注册速度、服务利润率以及客户获得价值所需的时间。对于精简的安全团队而言,这会造成盲点和繁琐的手动工作,而他们根本无力承担。

Stellar Cyber​​ 6.5 专注于安全运营性能的这一隐藏层面:使数据更容易导入、规范化、跨数据搜索、采取行动以及大规模管理运营。

扩展性问题通常是数据导入问题。

安全团队无法通过无法接收的遥测数据来检测威胁。

他们无法将无法规范化的事物联系起来,也无法调查他们无法理解的事物。

因此,解析器开发并非后台技术细节,而是关乎安全结果的问题。

每个环境都有其独特的遥测数据。托管安全服务提供商 (MSSP) 每天都会遇到这种情况。有的客户使用特定的防火墙,有的客户使用区域性 VPN 提供商,还有的客户拥有专门的基础设施、遗留系统、数据防泄漏 (DLP) 工具、文件传输平台、远程访问技术、API 安全产品或定制应用程序。

如果每次引入遥测技术都需要较长的供应商周期或定制工程,那么安全计划在开始产生价值之前就会放缓速度。

Stellar Cyber​​ 6.5 引入了 Parser Studio 的抢先体验版,以帮助解决这个问题。
Parser Studio 为客户和合作伙伴提供了一个自助式工作空间,用于创建、管理、测试和激活自定义解析器。团队可以查看内置和自定义解析器,克隆受支持的模块化解析器,在部署前测试解析器行为,并激活解析器以用于生产环境数据导入。

对于托管安全服务提供商 (MSSP) 而言,这可以缩短客户入职周期,并减少对供应商提供的解析器工作的依赖。对于企业团队而言,这有助于更快地将定制的、专门的或难以规范化的遥测数据集成到安全工作流程中。

解析器控制即可见性控制

解析器覆盖范围决定了安全团队可以看到哪些内容。

如果数据无法正确解析,则可能缺少必要的字段、上下文、实体或规范化信息。这会削弱检测、关联、调查、报告和响应能力。

Stellar Cyber​​ 6.5 扩展了解析器对各种技术的覆盖范围,包括防火墙、VPN、Web 网关、终端工具、API 安全、DLP、文件传输、远程访问、网络基础设施、电子邮件安全和云相关系统。

这一点很重要,因为现代攻击是跨域的。
单个事件可能涉及 VPN 登录、身份异常、终端活动、防火墙事件、SMB 传输、云配置更改、可疑电子邮件和数据移动。如果仅对部分遥测数据进行规范化处理,团队只能了解事件的部分情况。

扩展的解析器覆盖范围有助于将更多证据整合到一个操作环境中,以便团队能够调查整体情况,而不是零散的信息。

对于托管安全服务提供商 (MSSP) 而言,这意味着要更广泛地支持各种不同的客户环境。对于精简团队而言,这意味着要减少盲点,并减少手动整合证据的工作量。

集成并非简单的复选框

安全厂商经常用数字来表示集成数量。

数百个集成。数千个集成。一个巨大的logo幻灯片。

但集成本身的价值并不在于它的存在。只有当集成能够帮助团队获取数据、了解现状并更快地采取行动时,它才具有价值。
Stellar Cyber​​ 6.5 新增了对 Microsoft Graph Message Trace、NordStellar、ManageEngine Endpoint Central 和 Firewalla Managed Security Portal 的连接器。这些连接器有助于将更多相关的遥测数据引入平台。

此次发布还通过增强与 Netskope、Trend Micro Vision One 和 Palo Alto Networks Cortex 的集成,增加了新的响应选项。 XDR这些操作允许分析人员直接从调查工作流程中阻止目标、隔离用户、隔离端点、隔离电子邮件、恢复端点连接以及采取其他响应步骤。

应对措施不应与调查脱节。

如果分析师必须离开案件,打开另一个控制台,搜索同一实体,再次验证上下文,然后手动执行响应,就会浪费时间并增加风险。

综合响应减少了工具切换,并帮助团队在证据仍然可见的情况下从调查过渡到行动。

自动狩猎系统必须可重复使用。

威胁狩猎功能强大,但难以有效实施。

一位分析师创建的优秀威胁狩猎手册不应局限于单一环境。托管安全服务提供商 (MSSP) 需要跨租户复用并标准化威胁狩猎工作流程。企业团队需要在开发、测试和生产环境之间迁移内容。分析师需要确信即使在高流量环境下,威胁狩猎也能可靠运行。

Stellar Cyber​​ 6.5 增加了自动威胁狩猎剧本的导入和导出功能,使在不同环境之间移动剧本、标准化狩猎工作流程以及跨客户或部署阶段重用内容变得更加容易。

这有助于将猎捕行动从分析师的一次性活动转变为可重复的操作实践。

此次版本更新还改进了对大型结果集的处理和链式查询,从而提升了高吞吐量环境下的可靠性。上次运行详情和索引状态提供了更清晰的运维可视性,帮助团队了解搜索是否成功、数据是否准备就绪以及结果是否可靠。

无法规模化的狩猎计划最终只能依靠人工操作。

一个便携、可见、可靠的狩猎程序就成为了一种可操作的能力。

更优化的工作流程将分析转化为可重用的知识

安全运营效率不仅仅取决于检测引擎和人工智能模型,还取决于日常使用体验。

分析师能否找到所需的仪表板?管理人员能否看到重要信息?管理员能否根据权限管理视图?调查筛选器能否转换为可重用的查询?

Stellar Cyber​​ 6.5 引入了仪表盘中心,这是一个用于集中展示仪表盘和图表的页面。分析师、管理员和经理可以根据其权限更轻松地浏览、打开和管理仪表盘。

该版本还允许分析人员根据活动筛选器构建查询,将调查筛选器转换为可重用的查询,而无需手动重建逻辑。
这很有用,因为优秀的分析工作不应该在调查结束后就消失。

如果分析师利用一套有效的筛选条件缩小了调查范围,那么这种逻辑就可以转化为可复用的搜索或追踪查询。随着时间的推移,这有助于团队将个人专长转化为共享的运营知识。
工作流程中的小改进会产生累积效应。

它们减少点击次数,减少错误,减少返工。它们帮助团队将更多时间用于调查威胁,减少使用工具的时间。

底线

最好的安全平台不仅仅是检测威胁。

它们使引入正确的数据、规范化数据、调查数据、搜索数据、根据数据做出响应以及大规模管理整个操作变得更加容易。

Stellar Cyber​​ 6.5 通过 Parser Studio、扩展的解析器覆盖范围、新的连接器、增强的响应操作、自动化搜索改进、Dashboard Hub 和可重用的查询工作流,加强了运营基础。

对于 MSSP 和精简的安全团队而言,这些增强功能改进了安全运营机制:更快的入职流程、更广泛的可见性、更多可重用的内容、更少的人工工作、更快的响应速度以及更具可扩展性的服务交付。

这就是运营控制如何转化为更好的安全结果的过程。

滚动到顶部