1Security + Defender XDR
Defender stoppt den Angriff. 1Security verkleinert, was der nächste erreichen kann.
Microsoft Defender XDR ist die Incident-Maschine: Es korreliert Signale von Endpunkten, Identitäten, E-Mail und Apps zu einer Angriffsgeschichte, unterbricht den Angriff in Maschinengeschwindigkeit und behebt, was getroffen wurde. Die stehenden Berechtigungen, die entscheiden, wie weit ein Angriff überhaupt kommen könnte, existieren vor der ersten Warnung - und diese Ebene gehört 1Security.
- 600 Mio./TagIdentitätsangriffe (Microsoft, 2024)
- 70%der Sicherheitsverletzungen nutzen übermäßige Berechtigungen aus
- 12 h → 10 mineine Schadensradius-Untersuchung, vorher und nachher
Anerkennung, wo sie hingehört
Was Defender XDR brillant macht.
Eine einheitliche Verteidigungssuite für die Zeit vor und nach der Sicherheitsverletzung, die Erkennung, Prävention, Untersuchung und Reaktion über Endpunkte, Identitäten, E-Mail und Anwendungen hinweg nativ koordiniert.
Ein Vorfall, die ganze Geschichte
Korrelations-Engines fügen Warnungen aus Defender for Endpoint, Office 365, Identity und Cloud Apps zu einem einzigen Vorfall zusammen: die Zeitachse, die Taktiken, jeder betroffene Benutzer, jedes Gerät und jedes Postfach - und eine visuelle Karte ihres Zusammenspiels. Die ganze Angriffsgeschichte, keine Warteschlange aus Fragmenten.
Unterbrechung in Maschinengeschwindigkeit
Die automatische Angriffsunterbrechung korreliert Millionen von Signalen, um aktive Ransomware- und BEC-Kampagnen zu erkennen, und dämmt kompromittierte Ressourcen dann in Echtzeit ein - Gerät isoliert, Benutzer deaktiviert, Sitzungen widerrufen - bei einer konstanten Konfidenz von 99 % oder höher. Jede Aktion kann Ihr Team rückgängig machen.
Selbstheilung nach dem Gefecht
KI-gestützte automatische Aktionen und Playbooks versetzen betroffene Postfächer, Endpunkte und Identitäten zurück in einen sicheren Zustand. Für alles andere gibt es Advanced Hunting: KQL über die rohen Signal- und Warnungsdaten, in einem Portal.
Davor und danach
Gebaut für den laufenden Angriff.
Die Arbeitseinheit von Defender XDR ist der Vorfall. Er beginnt, wenn Bedrohungssignale korrelieren, und endet, wenn die betroffenen Ressourcen bereinigt sind - und genau dieser Fokus macht Unterbrechung bei 99 % Konfidenz überhaupt erst möglich. Eine Incident-Maschine misst man an Vorfällen, und diese ist hervorragend.
Zwei Fragen liegen konstruktionsbedingt außerhalb dieses Modells. Vor der Warnung: der Wildwuchs stehender Berechtigungen, der entscheidet, wie weit ein kompromittiertes Konto kommen könnte - noch ist nichts Bösartiges passiert, also gibt es kein Signal zu korrelieren. Und nach der Unterbrechung: Das Konto ist deaktiviert, das Gerät isoliert - aber welche seiner Berechtigungen sollten je zurückkommen, und was hat es im vergangenen Jahr still berührt? Hunting ist auf 30 Tage Rohsignale begrenzt - das richtige Fenster für Incident-Arbeit, nicht für eine Frage, die Quartale umspannt.
Beides sind Fragen an die Berechtigungsebene, nicht an die Bedrohungsebene. Diese Ebene ist das gesamte Produkt von 1Security.
Die Ergänzung
Was 1Security rund um den Vorfall hinzufügt.
1Security ist eine berechtigungszentrierte Entscheidungs-Engine für Microsoft 365: Sie kartiert jede Identität - Mensch, App, KI-Agent, Gerät -, was sie erreichen kann und was sie tatsächlich getan hat.
- 01
Schadensradius, mitten im Vorfall
Jede Datei, jede SharePoint-Website und jedes Postfach, die ein kompromittiertes Konto erreichen kann - direkte Berechtigungen, Freigabelinks, Gruppen, Vererbung - aufgelöst in Minuten. Die Auswirkungsfrage, deren Antwort Ihr Vorfallsbericht braucht, während Defender noch unterbricht - nicht eine Woche später.
- 02
Gedächtnis über das Hunting-Fenster hinaus
Drei Jahre Aktivitätshistorie ohne SIEM-Vertrag und eine Verhaltens-Baseline pro Identität mit Anomalie-Episoden und einer Warnlinie, die Sie selbst setzen. Was das Konto letztes Frühjahr berührt hat, ist eine Abfrage, kein Ausgrabungsprojekt.
- 03
Eine kleinere Fläche für den nächsten
Zugriff entziehen, Links ablaufen lassen, Sitzungen kappen - Automatisierungen mit Karenzzeiten und Review-Warteschlangen, damit nichts Unumkehrbares ohne menschliche Entscheidung passiert. 98 % der erteilten Berechtigungen werden nie gebraucht; sie zu beschneiden lässt den nächsten Vorfall kleiner beginnen.
Gemeinsame Architektur
Die Bedrohungsspur und die Berechtigungsspur.
Defender XDR gehört die Bedrohungsspur: erkennen, korrelieren, unterbrechen, beheben. 1Security verbindet sich mit demselben Mandanten per Nur-Lese-Einwilligung, ohne Agents und mit Standard-Microsoft-Lizenzen - und übernimmt die Berechtigungsspur: Vor dem Vorfall kartiert und beschneidet es, was jede Identität erreichen kann, währenddessen beantwortet es den Schadensradius in Minuten, und danach entscheidet es - mit einem Menschen in der Schleife -, welcher Zugriff nie zurückkommen sollte. Erste Erkenntnisse noch am selben Tag.
NIS2, gemeinsam
Zweiundsiebzig Stunden sind nicht lang.
NIS2 - Richtlinie (EU) 2022/2555 - stellt die Vorfallsbehandlung mit Artikel 23 unter die Uhr: eine Frühwarnung binnen 24 Stunden nach einem erheblichen Vorfall, eine Meldung binnen 72 Stunden samt erster Bewertung von Schweregrad und Auswirkungen, ein Abschlussbericht binnen eines Monats.
Defender XDR trägt die Erkennungshälfte: den Vorfall, die Angriffsgeschichte, die Zeitachse der Unterbrechung - was passiert ist und was eingedämmt wurde, bereit, wenn die Uhr startet. 1Security trägt die Auswirkungshälfte: was das kompromittierte Konto erreichen konnte, aufgelöst in Minuten statt einer 12-stündigen Log-Suche, und was es über drei Jahre Aktivitätsgedächtnis tatsächlich getan hat - die Bewertung von Schweregrad und Auswirkungen, die die 72-Stunden-Meldung verlangt.
Ein Paar, ein Bericht, innerhalb der Frist.
Stoppen Sie den Angriff. Dann verkleinern Sie den nächsten.
Lassen Sie Defender XDR beim Vorfall - und legen Sie den Berechtigungsgraphen um alles, was der Vorfall hätte erreichen können.
Oder begegnen Sie auch dem nächsten Vorfall mit 98 % weiterhin erteilter Berechtigungen.