Stellar Cyber 7.0 añade métricas de casos a los SOC con IA

Stellar Cyber 7.0 añade métricas de casos a los SOC con IA

Stellar Cyber ha lanzado la versión 7.0 de su plataforma de operaciones de seguridad. La actualización combina la clasificación de casos impulsada por IA con nuevas formas de medir el rendimiento de un centro de operaciones de seguridad (SOC).

La compañía presenta esta versión como el paso que convierte su "Human-Augmented Autonomous SOC" de un concepto en un modelo operativo real. La versión 7.0 reúne la clasificación de casos con IA, flujos de trabajo del SOC medibles, más pruebas para las investigaciones, más opciones de respuesta automatizada y nuevas API para gestionar las operaciones de seguridad a gran escala.

Según Stellar Cyber, el objetivo va más allá de ayudar a los analistas a trabajar más rápido. La plataforma pretende ayudar a los equipos a decidir qué es importante, entender por qué, tomar la medida adecuada y comprobar después si el SOC está mejorando de verdad.

"Las operaciones de seguridad llevan años centradas en recopilar más datos y generar más detecciones", afirmó Aimei Wei, CTO de Stellar Cyber. "La próxima etapa gira en torno a los resultados. ¿Hemos identificado el ataque real? ¿Con qué rapidez lo hemos entendido? ¿Hemos tomado la medida adecuada? ¿Y estamos mejorando con el tiempo? Stellar Cyber 7.0 reúne todas estas piezas para que las organizaciones puedan automatizar de forma segura una parte mayor del SOC sin renunciar al criterio humano donde más importa".

Elegir dónde toma el control la IA

El cambio más importante está en cómo se activan las funciones de IA. Las organizaciones pueden habilitar ahora el análisis de casos con IA y la clasificación automatizada por cola de casos. Así, los equipos deciden dónde se aplica la automatización, en lugar de tratar todos los incidentes de la misma manera.

Stellar Cyber pone algunos ejemplos. Un proveedor de servicios de seguridad gestionada (MSSP), es decir, una empresa que se encarga de la monitorización de seguridad de varios clientes, podría clasificar automáticamente los casos de alta prioridad en los entornos de distintos clientes antes de que un analista se haga cargo de ellos. Un equipo de seguridad de una empresa más pequeña se encontraría con sus casos críticos ya analizados y priorizados. Los SOC más maduros podrían fijar distintos niveles de automatización según el riesgo, los requisitos del cliente o el flujo de trabajo.

El fabricante sostiene que la idea es que las máquinas se ocupen del análisis repetitivo, para que los analistas puedan dedicar su tiempo a las decisiones de mayor riesgo y con más consecuencias. Esto enlaza con un debate más amplio sobre cómo la IA está cambiando el trabajo de los analistas, incluida la preocupación de que los puestos de entrada en el SOC sean cada vez más difíciles.

Métricas de casos para rendir cuentas

Para acompañar esa mayor autonomía, la versión 7.0 incorpora una función llamada Case Metrics. Esta registra hitos operativos como el tiempo que pasa entre la creación de un caso y el momento en que un analista lo reconoce, o entre su creación y su resolución.

Los responsables de seguridad pueden usar estas cifras para comprobar si los casos críticos se atienden con suficiente rapidez, si la automatización está reduciendo el tiempo de investigación, dónde se están formando cuellos de botella y si los niveles de servicio están mejorando.

Stellar Cyber asegura que esto es especialmente relevante para los MSSP, ya que les ofrece una forma más clara de vincular las operaciones basadas en IA con los resultados que de verdad importan a sus clientes.

Pruebas y respuesta en un mismo lugar

La versión también lleva más pruebas directamente a la vista de investigación. Los analistas disponen de más información procedente del sandbox de malware, visibilidad sobre las cargas útiles de red y acceso a los registros originales que hay detrás de las detecciones basadas en correlación. El objetivo es reducir las veces que tienen que saltar de una herramienta a otra para reconstruir lo ocurrido.

Una vez confirmada una amenaza, los analistas pueden pasar directamente a la contención. Las nuevas integraciones de respuesta abarcan Microsoft Defender for Endpoint, Fortinet FortiGate y Cybereason, lo que amplía las acciones que se pueden lanzar desde Stellar Cyber.

Esto responde a la lógica de la arquitectura Open XDR de la compañía. XDR, siglas de detección y respuesta extendidas, hace referencia a plataformas que correlacionan señales de muchos productos de seguridad. El planteamiento de Stellar Cyber es que los clientes conserven las herramientas que ya utilizan. La plataforma correlaciona sus señales, ayuda a decidir qué es importante y recurre a los controles existentes para responder.

Automatizar la propia plataforma

Para los MSSP y las grandes empresas, Stellar Cyber también quiere reducir el trabajo manual de gestionar la plataforma. La versión 7.0 amplía las API para el System Action Center, la gestión del ciclo de vida de los sensores y otras funciones operativas. Los equipos pueden usarlas para automatizar políticas y flujos de trabajo administrativos en entornos de gran tamaño.

Parser Studio, la herramienta para tratar los formatos de datos entrantes, también se ha actualizado. Ahora facilita gestionar, reutilizar y optimizar los parsers, y admite más fuentes de datos de seguridad y de infraestructura.

En conjunto, estos cambios buscan que las organizaciones gestionen la seguridad mediante políticas coherentes, automatización y API, en lugar de con tareas administrativas manuales y repetitivas.

Nuestra opinión

Lo más destacable de esta versión probablemente no sea la clasificación con IA, que ya ofrecen muchos fabricantes, sino el énfasis en la medición. Case Metrics intenta responder a una pregunta que los responsables de seguridad se hacen una y otra vez: ¿la automatización está mejorando realmente las cosas? Poder ver el tiempo hasta el reconocimiento y el tiempo hasta la resolución da a los equipos una forma de contrastar lo que prometen los fabricantes con sus propios datos.

La versión encaja en una tendencia clara. Varios fabricantes están apostando por funciones de SOC "agénticas" o autónomas, y Exabeam acaba de llevar las investigaciones con IA a entornos locales. Al mismo tiempo, Microsoft ha advertido de que los atacantes van por delante de los defensores en los primeros compases de la carrera de la IA, lo que aumenta la presión sobre los equipos del SOC para ganar velocidad.

El control de la automatización por cola indica que los fabricantes entienden que los compradores no quieren un interruptor de todo o nada. Habrá que ver si los clientes publican resultados reales de estas métricas y si la respuesta automatizada a través de herramientas de terceros como FortiGate y Defender resiste sin provocar errores costosos.