Скрытое узкое место в SecOps: получение правильных данных и выполнение правильных действий.

Каждая команда по обеспечению безопасности стремится к лучшим результатам.

Более быстрое обнаружение. Более быстрая сортировка. Более быстрое расследование. Более быстрое реагирование.
Однако многие команды сталкиваются с менее заметной проблемой: операционными трудностями.

У клиента есть источник данных, который пока не поддерживается. Необходимо создать парсер. Формат логов неудобен.
Схема действий по поиску угроз работает в одной среде, но не в другой. Для реагирования аналитикам необходимо покинуть объект и перейти в отдельную консоль. Панель мониторинга существует, но нужному человеку сложно её найти. Запрос необходимо перестроить на основе фильтров, уже созданных аналитиком.

Сами по себе эти проблемы не кажутся чем-то уж слишком серьезным.

Вместе они определяют, является ли SecOps Среда масштабируема.

Для пакетов ППГЧЭти препятствия напрямую влияют на скорость внедрения, рентабельность услуг и время, необходимое клиенту для получения выгоды. Для небольших команд специалистов по безопасности это создает «слепые зоны» и ручную работу, которую они не в состоянии выполнить.

Stellar Cyber ​​6.5 фокусируется на этом скрытом уровне производительности SecOps: он упрощает ввод данных, их нормализацию, поиск угроз, принятие мер и управление операциями в масштабе предприятия.

Проблема масштабирования часто связана с проблемой ввода данных в систему.

Группы специалистов по безопасности не могут обнаруживать угрозы с помощью телеметрии, которую они не могут обработать.

Они не могут установить взаимосвязь между тем, что не могут нормализовать. Они не могут исследовать то, чего не понимают.

Именно поэтому разработка парсера — это не техническая деталь, решаемая в бэк-офисе. Это вопрос безопасности.

В каждой среде есть уникальные телеметрические данные. MSSP-провайдеры видят это каждый день. Один клиент использует определенный межсетевой экран. Другой — регионального VPN-провайдера. Третий имеет специализированную инфраструктуру, устаревшие системы, инструменты DLP, платформы передачи файлов, технологии удаленного доступа, продукты безопасности API или пользовательские приложения.

Если внедрение телеметрии каждый раз требует длительных циклов работы с поставщиками или индивидуальной разработки, то программа обеспечения безопасности замедляется еще до того, как начнет приносить пользу.

В Stellar Cyber ​​6.5 в режиме раннего доступа представлена ​​программа Parser Studio, призванная решить эту проблему.
Parser Studio предоставляет клиентам и партнерам рабочее пространство для самостоятельного создания, управления, тестирования и активации пользовательских парсеров. Команды могут просматривать встроенные и пользовательские парсеры, клонировать поддерживаемые модульные парсеры, тестировать поведение парсеров перед развертыванием и активировать парсеры для загрузки в производственную среду.

Для поставщиков управляемых услуг безопасности это может сократить циклы подключения клиентов и уменьшить зависимость от работы с парсерами, предоставляемыми поставщиками. Для корпоративных команд это помогает быстрее интегрировать пользовательские, специализированные или трудно поддающиеся нормализации телеметрические данные в рабочий процесс обеспечения безопасности.

Управление парсером — это управление видимостью.

Покрытие парсера определяет, что могут видеть группы специалистов по безопасности.

Если данные не могут быть правильно обработаны, они могут поступать без необходимых полей, контекста, сущностей или нормализации. Это ослабляет возможности обнаружения, корреляции, расследования, составления отчетов и реагирования.

В Stellar Cyber ​​6.5 расширен охват анализаторами широкого спектра технологий, включая межсетевые экраны, VPN, веб-шлюзы, инструменты для работы с конечными точками, безопасность API, DLP, передачу файлов, удаленный доступ, сетевую инфраструктуру, безопасность электронной почты и облачные системы.

Это важно, потому что современные атаки затрагивают разные домены.
Один инцидент может включать в себя вход в VPN, аномалию идентификации, активность конечной точки, событие брандмауэра, передачу данных по протоколу SMB, изменение конфигурации облака, подозрительное электронное письмо и перемещение данных. Если нормализована только часть этих телеметрических данных, команда видит лишь часть картины.

Расширенное покрытие парсера помогает объединить больше данных в одной операционной среде, чтобы команды могли исследовать всю картину целиком, а не только ее фрагменты.

Для поставщиков управляемых услуг безопасности это означает более широкую поддержку различных клиентских сред. Для небольших команд это означает меньшее количество «слепых зон» и меньше ручной работы по сбору и обработке данных.

Интеграции — это не просто галочки.

Поставщики решений в области безопасности часто говорят об интеграциях в виде цифры.

Сотни интеграций. Тысячи интеграций. Гигантский слайд с логотипом.

Но интеграции ценны не потому, что они существуют. Они ценны тогда, когда помогают командам получать данные, понимать, что происходит, и быстрее принимать решения.
В Stellar Cyber ​​6.5 добавлены новые коннекторы для Microsoft Graph Message Trace, NordStellar, ManageEngine Endpoint Central и Firewalla Managed Security Portal. Эти коннекторы помогают интегрировать в платформу более актуальную телеметрию.

В этом релизе также добавлены новые варианты реагирования благодаря улучшенной интеграции с Netskope, Trend Micro Vision One и Palo Alto Networks Cortex. XDRЭти действия позволяют аналитикам блокировать адреса назначения, помещать пользователей в карантин, изолировать конечные точки, помещать в карантин электронные письма, восстанавливать соединения с конечными точками и выполнять другие действия по реагированию непосредственно в рамках рабочего процесса расследования.

Ответные действия не должны быть оторваны от расследования.

Если аналитику приходится отвлекаться от дела, открывать другую консоль, искать тот же объект, снова проверять контекст и вручную выполнять ответ, это приводит к потере времени и увеличению риска.

Комплексный подход к реагированию сокращает необходимость переключения между инструментами и помогает командам переходить от расследования к действиям, сохраняя при этом доступ к доказательствам.

Автоматизированный поиск должен быть многоразовым.

Поиск угроз — мощный инструмент, но его сложно внедрить на практике.

Эффективный алгоритм поиска угроз, разработанный одним аналитиком, не должен оставаться ограниченным одной средой. MSSP-провайдерам необходимо повторно использовать и стандартизировать рабочие процессы поиска угроз во всех клиентах. Корпоративным командам необходимо перемещать контент между средами разработки, тестирования и производства. Аналитики должны быть уверены в надежной работе алгоритмов поиска угроз даже в средах с высокой нагрузкой.

В Stellar Cyber ​​6.5 добавлена ​​функция импорта и экспорта сценариев автоматизированного поиска угроз, что упрощает перемещение сценариев между средами, стандартизацию рабочих процессов поиска и повторное использование контента у разных клиентов или на разных этапах развертывания.

Это помогает превратить поиск жертв из разовой аналитической деятельности в повторяющуюся оперативную практику.

В этом релизе также улучшена обработка больших наборов результатов и цепочек запросов, что повышает надежность в средах с большим объемом данных. Подробная информация о последнем запуске и статусе индексирования обеспечивает лучшую оперативную прозрачность, помогая командам понять, успешно ли выполнились поиски, были ли готовы данные и являются ли результаты достоверными.

Программа для охоты, которая не поддается масштабированию, превращается в ручную работу.

Мобильная, наглядная и надежная программа охоты становится оперативной возможностью.

Улучшенный рабочий процесс превращает анализ в знания, пригодные для повторного использования.

Повышается эффективность SecOps не только за счет систем обнаружения и моделей искусственного интеллекта. Важно также удобство их использования в повседневной работе.

Могут ли аналитики найти необходимую им панель мониторинга? Могут ли менеджеры видеть то, что важно? Могут ли администраторы управлять представлениями на основе прав доступа? Может ли фильтр расследования стать многоразовым запросом?

В Stellar Cyber ​​6.5 представлен Dashboard Hub — центральная страница для панелей мониторинга и диаграмм. Аналитики, администраторы и менеджеры могут проще просматривать, открывать и управлять панелями мониторинга в соответствии со своими правами доступа.

В этом релизе также появилась возможность для аналитиков создавать запросы на основе активных фильтров, превращая фильтры расследования в многократно используемые запросы без необходимости вручную перестраивать логику.
Это полезно, потому что качественная аналитическая работа не должна исчезать после завершения расследования.

Если аналитик сужает область расследования с помощью полезного набора фильтров, эта логика может превратиться в многократно используемый поисковый запрос. Со временем это помогает командам преобразовывать индивидуальный опыт в общие оперативные знания.
Небольшие улучшения рабочих процессов накапливаются.

Они сокращают количество кликов. Они сокращают количество ошибок. Они сокращают объем доработок. Они помогают командам тратить больше времени на расследование угроз и меньше времени на освоение инструментов.

Выводы

Лучшие платформы безопасности не просто обнаруживают угрозы.

Они упрощают ввод необходимых данных, их нормализацию, анализ, поиск информации, реагирование и управление всей операцией в масштабе предприятия.

Stellar Cyber ​​6.5 укрепляет эту операционную основу благодаря Parser Studio, расширенному охвату парсеров, новым коннекторам, улучшенным действиям реагирования, усовершенствованной автоматизации поиска угроз, Dashboard Hub и многократно используемым рабочим процессам запросов.

Для поставщиков управляемых услуг безопасности (MSSP) и небольших команд специалистов по безопасности эти улучшения повышают эффективность работы в сфере безопасности: ускоряется процесс внедрения, расширяется обзорность, появляется больше многократно используемого контента, сокращается объем ручной работы, повышается скорость реагирования и масштабируемость предоставляемых услуг.

Именно так оперативный контроль приводит к улучшению показателей безопасности.

Наверх