Группы специалистов по безопасности потратили годы на сбор всё большего количества данных, генерацию большего количества оповещений и охват всё большего числа поверхностей атаки.
Но больше не всегда лучше.
Больше оповещений может означать больше шума. Больше обнаружений может означать больше ложных срабатываний. Больше телеметрии может означать больше данных для поиска, хранения, нормализации и анализа. ППГЧЭто создает дополнительное давление. Для небольших команд специалистов по безопасности это приводит к усталости и замедляет реагирование.
Настоящий вопрос не в том, может ли ваша система безопасности генерировать больше оповещений. Настоящий вопрос в том, может ли она принимать более эффективные решения.
Именно поэтому точность обнаружения становится одним из важнейших показателей эффективности операций по обеспечению безопасности.
Высокоточная система обнаружения помогает командам сосредоточиться на главном. Она сокращает потери времени. Она повышает уверенность. Она ускоряет сортировку. Она помогает командам быстрее передавать правильные случаи на рассмотрение вышестоящим инстанциям и закрывать неправильные.
Звездный Кибер 6.5 повышает точность обнаружения в трех наиболее важных областях современных операций по обеспечению безопасности: идентификация, облачные технологии и сети.
Для атак с целью кражи личных данных требуется более высокое качество сигнала.
Современные злоумышленники все чаще используют действительные учетные данные. Они занимаются фишингом пользователей, покупают учетные данные, крадут токены, злоупотребляют привилегированными учетными записями и перемещаются по средам, выдавая себя за легитимных пользователей.
Это меняет проблему обнаружения.
Неудачная попытка входа в систему сама по себе может ничего не значить. Успешный вход в систему сам по себе может выглядеть нормально. Но успешный вход после распределенной атаки методом перебора паролей — это совсем другое дело. Такая ситуация может указывать на то, что злоумышленник наконец-то нашел нужные учетные данные и получил доступ.
Звездный Кибер 6.5 добавляет новый тип оповещения «Успешный вход после перебора паролей» в ITDRЭта функция обнаружения связывает неудачные попытки аутентификации с успешным входом в систему, что может указывать на компрометацию учетной записи.
Это гораздо более полезный сигнал, чем куча предупреждений о неудачных попытках входа в систему.
Это помогает аналитикам сосредоточиться на точке изменения риска: когда попытка доступа, по-видимому, превращается в успешный доступ. Это также помогает поставщикам управляемых услуг безопасности (MSSP) и небольшим командам расставлять приоритеты в отношении действий с идентификацией, которые с большей вероятностью указывают на компрометацию, вместо того, чтобы отслеживать каждую неудачную попытку входа в систему.
В системе управления обнаружением клиенты могут настраивать пороговые значения и периоды ретроспективного анализа, что позволяет командам согласовывать поведение системы обнаружения с особенностями своей среды. Это важно, поскольку поведение пользователей при идентификации личности сильно различается в разных организациях, отраслях, регионах и при удаленной работе.
Обнаружение, которое нельзя настроить, становится шумным. Обнаружение, которое адаптируется к окружающей среде, становится полезным в оперативной деятельности.
Одной лишь геолокации по IP-адресу недостаточно.
Аномалии при входе в систему, основанные на местоположении, полезны, но они также могут быть источником помех. Пользователи путешествуют. Сотрудники используют VPN. Облачные провайдеры маршрутизируют трафик неожиданным образом. Удаленная работа меняет схемы доступа. Гео-IP-данные могут быть неполными или вводящими в заблуждение.
Звездный Кибер 6.5 Улучшает обнаружение аномалий на основе местоположения, добавляя сигналы ASN и user-gent к существующему гео-IP анализу для обнаружения аномалий местоположения при входе пользователя в систему и аномалий невозможных перемещений.
Это дает командам больше контекста в отношении подозрительного доступа. Вход в систему можно оценить не только по источнику, но и по сетевому провайдеру, шаблону доступа и поведению пользовательского агента.
Этот дополнительный контекст помогает отделить реальные компромиссы от обычных поездок, использования VPN или удаленной работы. Он также дает аналитикам более обоснованную основу для принятия решений по сортировке инцидентов.
Более эффективное определение личности зависит от такого многоуровневого анализа. Недостаточно просто спросить, откуда был осуществлен вход в систему. Командам также необходимо понимать, как пользователь подключился, какая инфраструктура была задействована, какая модель взаимодействия пользователя и агента наблюдалась и соответствует ли поведение истории пользователя.
Риски, связанные с облачными технологиями, должны быть включены в процесс обеспечения безопасности.
Неправильная настройка облачных сервисов — это не просто выявление нарушений соответствия требованиям. Она может стать реальной угрозой безопасности.
A общедоступное хранилище S3 политика, подстановочный знак IAM привилегии, отсутствие шифрования на стороне сервера, рискованная конфигурация VPC по умолчанию, открытый порт высокого риска или удаленный группа безопасности EC2 может существенно изменить поверхность атаки.
Проблема в том, что риски, связанные с облачными технологиями, часто находятся вне основного рабочего процесса обеспечения безопасности. Они могут храниться в инструменте управления безопасностью облачных вычислений (CSPM), облачной консоли, отчете о соответствии требованиям или в списке задач инженеров. Тем временем аналитики расследуют активность, не имея полного представления о состоянии облачной среды, что может объяснить или усилить риск.
Звездный Кибер 6.5 Расширяет возможности Cloud Detection and Response за счет встроенных механизмов обнаружения событий AWS Config, включая рискованные конфигурации VPC по умолчанию, привилегии IAM с использованием символов подстановки, отсутствие шифрования на стороне сервера S3, удаленные группы безопасности EC2, порты высокого риска, открытые в интернете, политики общедоступных хранилищ S3 и связанные с этим сигналы о наличии угроз в облаке.
Это позволяет включить риски, связанные с конфигурацией облачных сервисов, в ту же операционную модель, что и другие сигналы безопасности.
Когда риски, связанные с облачными сервисами, проявляются наряду с рисками, связанными с идентификацией, конечными устройствами, сетью и журналами активности, аналитики могут понять более широкую картину. Уязвимость в облачной среде перестает быть просто вопросом состояния системы. Она становится частью контекста расследования.
Для поставщиков управляемых услуг безопасности (MSSP) это усиливает управляемое обнаружение и реагирование с учетом облачных технологий. Для небольших команд безопасности это помогает связать облачную безопасность и повседневные операции по обеспечению безопасности (SecOps) без необходимости создания отдельных команд для ручного устранения разрыва.
NDR по-прежнему важен, потому что нападающие всё ещё перемещаются.
Идентификация и прозрачность облачных ресурсов имеют важное значение, но злоумышленники по-прежнему перемещаются по сетям. Они сканируют. Они подключаются. Они передают файлы. Они перемещаются по горизонтали. Они взаимодействуют с инфраструктурой управления и контроля. Они подготавливают данные. Они осуществляют эксфильтрацию.
Вот почему NDR остается критически важным источником сигнала в среде SecOps, управляемой искусственным интеллектом.
Отличительной особенностью является не просто наличие NDR (No Degree in Report). Отличительной особенностью является использование сетевой телеметрии в рамках междоменных сценариев наряду с данными об идентификации, конечных точках, облачных сервисах и данных третьих сторон.
Это помогает аналитикам избегать изолированного расследования сетевых оповещений. Анализ сетевого поведения может подтвердить серьезность оповещения о нарушении идентификационных данных, наличие горизонтального перемещения, подозрительный ли внутренний доступ к файлам или является ли событие на конечной точке частью более широкого пути атаки.
Stellar Cyber 6.5 улучшает нормализацию действий брандмауэра и WAF, корреляцию пользователей и точность оценки обращений. Улучшенная нормализация обеспечивает аналитикам более согласованные сигналы в различных средах клиентов и с использованием различных инструментов безопасности. Улучшенная корреляция пользователей связывает сетевую активность с учетными записями и вовлеченными лицами. Улучшенная оценка обращений помогает командам сосредоточиться в первую очередь на наиболее рискованных действиях.
В этом релизе также подтверждается и документируется развертывание модульных датчиков с использованием Azure Virtual Network TAP, что помогает клиентам зеркалировать трафик Azure на модульные датчики Stellar Cyber и расширять возможности мониторинга сети в облачных средах.
Это важно, потому что облачные рабочие нагрузки по-прежнему генерируют сетевое поведение. Перемещение между серверами, подозрительная связь между сервисами и перемещение данных не исчезают просто потому, что рабочие нагрузки выполняются в Azure.
Stellar Cyber 6.5 также добавляет идентификаторы сессий SMB в выходные данные DPI, предоставляя аналитикам больше контекста для сопоставления связанной активности SMB в разных потоках. Активность SMB часто имеет отношение к горизонтальному перемещению и внутреннему доступу к файлам. Контекст сессии помогает аналитикам связать связанную активность и понять, является ли поведение изолированным или частью более масштабной атаки.
В этом релизе также добавлена функция сборки файлов NFS для проверки на наличие вредоносного ПО, позволяющая восстанавливать файлы, передаваемые по NFSv3 и NFSv4, для анализа вредоносных программ. В средах Linux, Unix и смешанной инфраструктуре перемещение вредоносных файлов может происходить через NFS. Восстановление файлов для проверки повышает прозрачность перемещения вредоносных программ, которое в противном случае было бы трудно обнаружить.
Более эффективные методы обнаружения улучшают экономику безопасности.
Для пакетов ППГЧТочность обнаружения напрямую влияет на экономику предоставления услуг. Низкая точность обнаружения приводит к увеличению количества заявок, эскалаций, затрат времени аналитиков и проблем для клиентов. Высокая точность обнаружения помогает аналитикам сосредоточиться на реальных рисках, улучшить время реагирования и добиться лучших результатов с большей прибылью.
Для небольших команд специалистов по безопасности точность напрямую влияет на производительность. Команда из пяти человек не может работать так же эффективно, как команда из пятидесяти. Каждое оповещение, требующее ручной интерпретации, отнимает драгоценное время. Каждое ложное срабатывание задерживает работу над реальными угрозами. Каждая недостающая корреляция создает неопределенность.
Благодаря повышению точности обнаружения угроз, связанных с идентификацией, облачными сервисами и сетью, Stellar Cyber 6.5 помогает командам снизить уровень ложных срабатываний и повысить уверенность.
Цель состоит не в увеличении количества оповещений. Цель — в улучшении качества обработки данных.
Выводы
Точность обнаружения — это новый показатель эффективности операций по обеспечению безопасности.
Stellar Cyber 6.5 повышает качество обнаружения в областях идентификации, облачных вычислений и сетей за счет объединения связанных сигналов, добавления контекста, улучшения нормализации и расширения видимости современных моделей атак.
Для поставщиков управляемых услуг безопасности (MSSP) и небольших команд специалистов по безопасности это означает меньше времени на сортировку лишней информации, больше уверенности в том, что действительно важно, и более быстрый переход от обнаружения к принятию решения.
Более эффективные системы обнаружения не просто повышают безопасность. Они улучшают сам процесс обеспечения безопасности.


