Как поставщики управляемых услуг безопасности (MSSP) могут использовать Stellar Cyber для преобразования информации об идентификации в своевременную, масштабируемую управляемую услугу, которая создает новые источники регулярного дохода и повышает ценность для клиентов.
Возможность: превратить уже генерируемые клиентами телеметрические данные об идентификации в управляемый сервис, который обнаруживает аномальное поведение, сопоставляет его с более масштабной атакой, направляет ответные действия и доказывает свою эффективность с помощью отчетов, специфичных для каждого клиента.
Поставщики управляемых услуг безопасности (MSSP) всегда ищут следующую услугу, за которую клиенты действительно будут платить. Безопасность идентификационных данных, пожалуй, является одной из самых очевидных возможностей на данный момент. Большинство клиентов уже используют IAM (управление идентификацией и доступом). У них есть Active Directory, Microsoft Entra ID, Okta, многофакторная аутентификация и политики доступа. Эти инструменты помогают ответить на важный вопрос:
Кто должен иметь доступ?
Однако злоумышленники все чаще действуют, используя учетные записи, которые уже имеют доступ.
Пароль украден. Сессия взломана. Учетная запись службы использована не по назначению. Законный пользователь внезапно входит в систему из неожиданного места, получает доступ к системе, с которой он никогда раньше не работал, или начинает вести себя не так, как обычно.
Это создает возможность для ППГЧ чтобы ответить на гораздо более важный вопрос:
Что происходит с вашей личностью прямо сейчас — и какие из них вызывают у вас беспокойство?
С помощью Stellar Cyber поставщики управляемых услуг безопасности (MSSP) могут преобразовать эти сигналы в регулярно предоставляемую управляемую услугу.
Это не просто еще один инструмент для идентификации. Это анализ идентичности.
Начните с идентификационных данных, которые уже есть у клиентов.
Первое преимущество простое: поставщикам управляемых услуг безопасности (MSSP) не нужно создавать новый стек идентификации.
Stellar Cyber может собирать данные, связанные с идентификацией личности, и использовать их вместе с остальными данными телеметрии безопасности клиента.
Для Microsoft Entra ID компания Stellar Cyber может собирать журналы входа в систему, события аудита, информацию об обнаружении рисков, сведения о пользователях, представляющих опасность, профили пользователей и данные о входах в систему от имени субъекта службы. Информация о пользователях из Entra обогащает записи Interflow в Stellar Cyber и предоставляет контекст профиля для анализа поведения пользователей.
База знаний Stellar Cyber: Коннектор Microsoft Entra ID
Это важно, потому что MSSP может выйти за рамки:
«Произошло событие, связанное с идентификацией».
«Этот пользователь вел себя иначе, и вот что произошло в связи с этой личностью».
Это гораздо более ценный разговор об оказании услуг.
Система IAM не предназначена для объяснения поведения, описанного в документации.
| сигнал | Что это сообщает MSSP |
|---|---|
| Невозможное путешествие | По всей видимости, пользователь проходит аутентификацию из мест, которые в наблюдаемый момент времени практически недоступны. |
| Аномалия местоположения при входе пользователя в систему | Пользователь проходит аутентификацию из места, которое отличается от его предыдущего поведения. |
| Количество попыток входа в систему (по местоположению) | Идентификатор появляется из аномально большого количества мест. |
| Аномалия времени входа в систему | Пользователь входит в систему в необычное для данной учетной записи время. |
| Аномалия доступа пользователя к активам | Идентификатор обращается к ресурсу, который отличается от его установленного поведения. |
Многие из этих обнаружений явно помечены на платформе как «Анализ поведения пользователей» и «Выявление личности».
Stellar Cyber KB: Обнаружение угроз с помощью машинного обучения на основе данных о трафике
Звездный Кибер 6.6 Улучшает качество этого слоя. В релиз добавлена настраиваемая функция подавления для
При обнаружении аномалий, связанных с невозможными перемещениями и местоположением входа пользователя в систему, приоритет отдается записям, содержащим имена пользователей.
Impossible Travel, а также добавляет в эти оповещения информацию об обогащении ASN.
Stellar Cyber KB: примечания к выпуску 6.6
Вы не пытаетесь монетизировать больше оповещений. Вы пытаетесь монетизировать более качественные ответы.
Сделайте идентичность частью истории нападения.
Именно здесь проявляется отличие сервиса. Оповещение, основанное только на идентификации пользователя, может сообщить аналитику о подозрительном входе в систему. Однако оно не обязательно объясняет, что произошло дальше.
В режиме анализа инцидентов Stellar Cyber пользователи могут в графическом представлении видеть хосты, процессы, файлы, службы, URL-адреса и другие объекты. Начиная с версии 6.3, Stellar Cyber может связывать пользователей с соответствующими хостами, даже если само событие не классифицируется как UBA (Unified Charge Attack). База знаний Stellar Cyber: Анализ инцидентов
- Подозрительный вход в систему
- затронутый пользователь
- связанный хост
- процесс деятельности
- сетевое поведение
- другие оповещения
- , признали
Это гораздо убедительнее, чем пересылать клиенту уведомление о невозможности путешествия и спрашивать его об этом.
им провести расследование.
Сервис становится следующим:
- Мы выявили подозрительное поведение, связанное с идентификацией личности.
- Мы сопоставили это с остальной частью вашего окружения.
- Мы определили, представляло ли это собой нападение.
Используйте автоматизацию, чтобы обеспечить экономическую эффективность.
Новая управляемая услуга будет работать только в том случае, если поставщик управляемых услуг может предоставлять ее без увеличения штата аналитиков с той же скоростью, с которой увеличивается число клиентов.
Функция автоматической сортировки оповещений Stellar Cyber может автоматически расследовать оповещения и присваивать им такие оценки, как «Истинно положительный результат», «Добросовестно положительный результат», «Ложноположительный результат» или «Неопределенный результат». В версии 6.6 аналитики могут фильтровать данные по этим оценкам непосредственно в таблицах оповещений и в окнах поиска угроз, а также получать доступ к действиям реагирования со страницы сортировки.
База знаний Stellar Cyber: Примечания к выпуску 6.6
В ходе расследования также могут использоваться данные о местонахождении идентификационных данных в режиме реального времени, полученные с помощью таких интеграций, как Okta и Microsoft Entra ID, а также телеметрия конечных устройств, информация об угрозах и другие доказательства.
База знаний Stellar Cyber: Производительность системы автоматической сортировки оповещений
Машина выполняет повторяющиеся операции по обогащению данных и первичному анализу. Аналитик сосредотачивается на тех действиях, связанных с идентификацией, которые заслуживают внимания.
Именно это упрощает масштабирование сервиса для разных арендаторов.
Не останавливайтесь на обнаружении.
В конечном итоге, клиентов волнует, что произойдет после обнаружения чего-либо подозрительного.
Для Microsoft Entra ID компания Stellar Cyber поддерживает следующие действия реагирования: блокировка пользователя, подтверждение компрометации пользователя, аннулирование существующих сеансов входа в систему, снятие риска с пользователя, удаление пользователя из группы и добавление пользователя в группу. Эти действия зависят от соответствующей лицензии и разрешений Microsoft.
База знаний Stellar Cyber: Действия с коннектором Microsoft Entra ID и действия по обработке ответа
Это предоставляет MSSP естественный путь к уровням обслуживания:
| Потенциальный уровень обслуживания | Потребительская ценность |
|---|---|
| Мониторинг и анализ личных данных | Выявлять и сообщать о значимых аномалиях в идентификации личности. |
| Управляемое расследование личности | Добавьте проверку аналитиками, корреляцию и контекст дела. |
| Управление реагированием на запросы идентификации | Добавьте утвержденные клиентами сценарии реагирования, такие как аннулирование сессии или блокировка учетной записи. |
- сигнал
- расследовании
- в соответствии
- ответ
Представьте ценность продукта так, чтобы клиенты её увидели.
Это, пожалуй, самая важная часть бизнес-модели. Клиенты должны видеть, что сделал поставщик управляемых услуг безопасности (MSSP).
Stellar Cyber может создавать повторяющиеся отчеты для каждого арендатора, а также экспортируемые отчеты для информационных панелей. MSSP может генерировать отдельные отчеты для каждого арендатора, планировать их ежедневно, еженедельно или ежемесячно и гарантировать, что каждый арендатор получает только свою собственную информацию. Брендинг групп арендаторов также может заменить брендинг Stellar Cyber в поддерживаемых отчетах.
База знаний Stellar Cyber: Согласно отчетам
Это позволяет создавать воспроизводимый отчет по анализу безопасности идентификационных данных, демонстрирующий:
- Аномалии идентификации высокого риска
- Пользователи провели расследование.
- Значительные изменения в поведении, связанном с самоидентификацией.
- Дела, связанные с установлением личности.
- Предпринятые ответные действия
- Динамика идентичности с течением времени
Вот те личности, которые повлияли на поведение. Вот что мы исследовали. Вот что имело значение. Вот что мы с этим сделали.
Это делает невидимую работу системы безопасности видимой. А видимая ценность способствует удержанию клиентов.
Создан для обслуживания всех клиентов, а не только одного.
Последний элемент — масштаб. Многопользовательская архитектура Stellar Cyber разработана для поддержки поставщиков управляемых услуг безопасности (MSSP), включая разделение данных арендаторов, настройку на основе машинного обучения и централизованное представление оперативных данных.
База знаний Stellar Cyber: Обзор административной панели и многопользовательского режима
Отчеты могут генерироваться автоматически для каждого арендатора. В поддерживаемых сценариях модульный датчик также может собирать журналы для нескольких арендаторов, сохраняя при этом корректную идентификацию арендатора в записях.
База знаний Stellar Cyber: Загрузка логов в многопользовательскую среду
Администрирование лицензий также предоставляет информацию о распределении и использовании ресурсов арендаторами, что позволяет поставщикам управляемых услуг безопасности (MSSP) понимать потребление мощностей различными клиентами.
База знаний Stellar Cyber: Системное лицензирование
Создайте сервис один раз. Обеспечьте его доступность для всей клиентской базы.
От сигналов идентификации до регулярного дохода
У ваших клиентов уже есть инфраструктура идентификации.
Многим из них не хватает команды, которая постоянно задает вопросы:
- Ведет ли себя эта личность нормально?
- Связано ли это подозрительное поведение с какими-либо событиями на конечном устройстве, в сети или облаке?
- Нужно ли кому-то провести расследование?
- Нужно ли нам действовать?
Именно здесь поставщик управляемых услуг безопасности (MSSP) может принести пользу.
Stellar Cyber предоставляет услуги по телеметрии личности, поведенческому анализу, корреляции данных, расследованию и реагированию.
А для того, чтобы превратить эти вопросы в управляемое решение, необходима отчетность для многопользовательских систем.
- Превратите сигналы идентичности в ценные сведения.
- Превратите полученные знания в услугу.
- Превратите эту услугу в новый источник регулярного дохода, одновременно предоставляя клиентам еще одну причину оставаться с ними.


