Stellar Cyber 7.0 bringt Fallmetriken für KI-gestützte SOCs

Stellar Cyber 7.0 bringt Fallmetriken für KI-gestützte SOCs

Stellar Cyber hat Version 7.0 seiner Plattform für Security Operations veröffentlicht. Das Update verbindet eine KI-gestützte Triage von Sicherheitsfällen mit neuen Möglichkeiten, die Leistung eines Security Operations Center (SOC) zu messen.

Das Unternehmen bezeichnet die Version als den Schritt, mit dem sein "Human-Augmented Autonomous SOC" vom Konzept zum gelebten Betriebsmodell wird. Version 7.0 kombiniert KI-gestützte Fall-Triage, messbare SOC-Abläufe, mehr Beweismaterial für Untersuchungen, erweiterte Optionen für automatisierte Reaktionen und neue APIs, um Security Operations in großem Maßstab zu betreiben.

Laut Stellar Cyber geht das Ziel über schnelleres Arbeiten für Analysten hinaus. Die Plattform soll Teams helfen zu entscheiden, was wichtig ist, zu verstehen, warum, die richtige Maßnahme zu ergreifen und anschließend zu prüfen, ob das SOC tatsächlich besser wird.

"Security Operations hat sich jahrelang darauf konzentriert, mehr Daten zu sammeln und mehr Erkennungen zu erzeugen", sagte Aimei Wei, CTO von Stellar Cyber. "In der nächsten Ära geht es um Ergebnisse. Haben wir den echten Angriff erkannt? Wie schnell haben wir ihn verstanden? Haben wir die richtige Maßnahme ergriffen? Und werden wir mit der Zeit besser? Stellar Cyber 7.0 bringt diese Bausteine zusammen, damit Unternehmen mehr vom SOC sicher automatisieren können und das menschliche Urteilsvermögen dort bleibt, wo es am meisten zählt."

Wo die KI übernimmt, entscheidet das Team

Die größte Neuerung betrifft die Art, wie die KI-Funktionen aktiviert werden. Unternehmen können die KI-Fallanalyse und die automatisierte Triage jetzt pro Fall-Warteschlange einschalten. So legen Teams selbst fest, wo die Automatisierung greift, statt jeden Vorfall gleich zu behandeln.

Stellar Cyber nennt einige Beispiele. Ein Managed Security Service Provider (MSSP), also ein Dienstleister, der die Sicherheitsüberwachung für mehrere Kunden übernimmt, könnte hochpriorisierte Fälle über mehrere Kundenumgebungen hinweg automatisch vorsortieren lassen, bevor ein Analyst sie übernimmt. Ein kleineres Sicherheitsteam in einem Unternehmen fände seine kritischen Fälle bereits analysiert und priorisiert vor. Reifere SOCs könnten je nach Risiko, Kundenanforderungen oder Arbeitsablauf unterschiedliche Automatisierungsstufen festlegen.

Dem Hersteller zufolge sollen Maschinen die wiederkehrende Analyse übernehmen, damit sich Analysten auf die Entscheidungen mit dem höchsten Risiko und den größten Folgen konzentrieren können. Das knüpft an eine breitere Debatte darüber an, wie KI die Arbeit von Analysten verändert, darunter die Sorge, dass Einstiegsjobs im SOC schwieriger werden.

Case Metrics für mehr Verantwortlichkeit

Passend zur größeren Autonomie bringt Version 7.0 eine Funktion namens Case Metrics. Sie erfasst betriebliche Meilensteine, etwa die Zeit zwischen dem Anlegen eines Falls und der Bestätigung durch einen Analysten oder zwischen dem Anlegen und der Lösung.

Sicherheitsverantwortliche können anhand dieser Zahlen prüfen, ob kritische Fälle schnell genug bearbeitet werden, ob die Automatisierung die Untersuchungszeit verkürzt, wo sich Engpässe bilden und ob sich die Service-Level verbessern.

Laut Stellar Cyber ist das besonders für MSSPs relevant. Sie erhalten damit eine klarere Möglichkeit, KI-gestützte Abläufe mit den Ergebnissen zu verknüpfen, auf die es ihren Kunden ankommt.

Beweise und Reaktion an einem Ort

Die neue Version bringt außerdem mehr Beweismaterial direkt in die Untersuchungsansicht. Analysten erhalten erweiterte Ergebnisse aus der Malware-Sandbox, Einblick in Netzwerk-Payloads und Zugriff auf die ursprünglichen Datensätze hinter korrelationsbasierten Erkennungen. Ziel ist, dass sie seltener zwischen Werkzeugen wechseln müssen, um zu rekonstruieren, was passiert ist.

Ist eine Bedrohung bestätigt, können Analysten direkt zur Eindämmung übergehen. Neue Integrationen für die Reaktion decken Microsoft Defender for Endpoint, Fortinet FortiGate und Cybereason ab und erweitern damit die Maßnahmen, die sich aus Stellar Cyber heraus auslösen lassen.

Das folgt der Logik der Open-XDR-Architektur des Unternehmens. XDR, kurz für Extended Detection and Response, bezeichnet Plattformen, die Signale aus vielen Sicherheitsprodukten miteinander in Beziehung setzen. Der Ansatz von Stellar Cyber: Kunden behalten die Werkzeuge, die sie bereits nutzen. Die Plattform korreliert deren Signale, hilft bei der Entscheidung, was wichtig ist, und reagiert über die vorhandenen Kontrollen.

Die Plattform selbst automatisieren

Für MSSPs und große Unternehmen will Stellar Cyber zudem die Handarbeit beim Betrieb der Plattform reduzieren. Version 7.0 erweitert die APIs für das System Action Center, die Verwaltung des Sensor-Lebenszyklus und weitere Betriebsfunktionen. Teams können damit Richtlinien und administrative Abläufe in großen Umgebungen automatisieren.

Auch Parser Studio, das Werkzeug für den Umgang mit eingehenden Datenformaten, wurde überarbeitet. Parser lassen sich jetzt einfacher verwalten, wiederverwenden und optimieren, und es werden mehr Datenquellen aus Sicherheit und Infrastruktur unterstützt.

Zusammengenommen sollen diese Änderungen es Unternehmen ermöglichen, ihre Sicherheit über einheitliche Richtlinien, Automatisierung und APIs zu steuern statt über wiederkehrende manuelle Verwaltung.

Unsere Einschätzung

Das Bemerkenswerteste an dieser Version ist wohl nicht die KI-Triage, die inzwischen viele Hersteller anbieten, sondern der Fokus auf Messbarkeit. Case Metrics versucht, eine Frage zu beantworten, die Sicherheitsverantwortliche immer wieder stellen: Macht die Automatisierung die Dinge tatsächlich besser? Wer die Zeit bis zur Bestätigung und bis zur Lösung sehen kann, hat ein Mittel, Herstellerversprechen an den eigenen Daten zu überprüfen.

Die Version passt zu einem klaren Trend. Mehrere Hersteller treiben "agentische" oder autonome SOC-Funktionen voran, Exabeam etwa hat kürzlich KI-Untersuchungen in On-Premises-Umgebungen gebracht. Gleichzeitig hat Microsoft gewarnt, dass Angreifer im frühen KI-Wettlauf derzeit vorne liegen, was den Druck auf SOC-Teams erhöht, schneller zu werden.

Die Steuerung der Automatisierung pro Warteschlange deutet darauf hin, dass die Hersteller verstanden haben: Käufer wollen keinen Alles-oder-nichts-Schalter. Spannend bleibt, ob Kunden echte Ergebnisse aus diesen Metriken veröffentlichen und ob automatisierte Reaktionen über Drittanbieter-Werkzeuge wie FortiGate und Defender standhalten, ohne teure Fehler zu verursachen.