1Security + Defender XDR

Defender XDR stoppt den Angriff. 1Security zeigt, wie weit er hätte kommen können.

Defender XDR korreliert Signale von Endpunkten, Identitäten, E-Mail und Apps zu einem Vorfall, unterbricht den Angriff automatisch und stellt wieder her, was getroffen wurde. 1Security beantwortet die Fragen rund um diesen Vorfall: was das kompromittierte Konto erreichen konnte - in einem typischen Mandanten 200.000 Dateien - was es in den letzten drei Jahren tatsächlich berührt hat und welcher Zugriff nie zurückkommen sollte. Jede Defender-Warnung landet in 1Security bereits verknüpft mit dem Konto, seiner Reichweite und seiner Basislinie, sodass die Triage Minuten dauert.

  • 200.000
    Dateien kann ein gewöhnliches Konto in einem typischen Mandanten öffnen
  • 3 Jahre
    Aktivitätshistorie hinter jeder Warnung
  • 10 Min
    bis zur Antwort auf die Reichweite, noch während des Vorfalls

Was Defender XDR leistet

Ein Vorfall, die ganze Geschichte, in Maschinengeschwindigkeit unterbrochen.

Defender XDR koordiniert Erkennung, Prävention, Untersuchung und Reaktion über Endpunkte, Identitäten, E-Mail und Anwendungen hinweg, vor und nach einem Angriff.

  • Ein Vorfall, die ganze Geschichte

    Warnungen aus Defender for Endpoint, Office 365, Identity und Cloud Apps werden zu einem einzigen Vorfall korreliert: die Zeitleiste, die Taktiken, jeder betroffene Benutzer, jedes Gerät und Postfach und eine Karte, wie sie zusammenhängen. Die Angriffsgeschichte, nicht eine Warteschlange aus Fragmenten.

  • Automatische Angriffsunterbrechung

    Millionen Signale werden korreliert, um aktive Ransomware- und Business-E-Mail-Compromise-Kampagnen zu erkennen, und kompromittierte Ressourcen werden in Echtzeit eingedämmt - Gerät isoliert, Benutzer deaktiviert, Sitzungen widerrufen - jede Aktion von Ihrem Team umkehrbar.

  • Selbstheilung und Hunting

    Automatische Aktionen und Playbooks bringen betroffene Postfächer, Endpunkte und Identitäten in einen sicheren Zustand zurück. Advanced Hunting ergänzt KQL über die rohen Signal- und Warnungsdaten, alles in einem Portal.

Die Frage, die diese Kombination beantwortet

Die Warnung nennt ein Konto. Was konnte dieses Konto erreichen?

Defender XDR arbeitet am Vorfall: Er beginnt, wenn Signale korrelieren, und endet, wenn die betroffenen Ressourcen wiederhergestellt sind. Dieser Fokus macht die automatische Unterbrechung möglich, und genau das soll ein Vorfallwerkzeug tun.

Um jeden Vorfall herum liegen zwei Fragen. Vor der Warnung: Wie viel kann ein einzelnes Konto erreichen, falls es je kompromittiert wird - in einem typischen Mandanten Hunderttausende Dateien über Gruppen, Links und Vererbung, lange bevor etwas Bösartiges passiert. Nach der Unterbrechung: Das Konto ist deaktiviert und das Gerät eingedämmt, aber welche seiner Berechtigungen sollten überhaupt zurückkommen, und was hat es im letzten Jahr still geöffnet?

Beides sind Fragen zu Berechtigungen und Historie, nicht zur Bedrohung selbst. 1Security beantwortet sie neben der Warnung: was das Konto öffnen konnte, was es geöffnet hat, drei Jahre zurück, und einen geprüften Weg, das zu kürzen.

Was 1Security ergänzt

Kontext um jede Defender-Warnung.

1Security ordnet jeder Identität in Microsoft 365 - Person, Gast, App, KI-Agent, Gerät - zu, was sie öffnen kann und was sie tatsächlich getan hat, und zeigt Ihre Defender-Warnungen innerhalb dieser Karte.

  1. 01

    Reichweite, während der Vorfall läuft

    Jede Datei, Website und jedes Postfach, das das kompromittierte Konto erreichen kann - direkte Vergaben, Freigabelinks, Gruppen, Vererbung - in Minuten aufgelöst. Der Abschnitt zu den Auswirkungen im Vorfallbericht bekommt eine Zahl, während Defender noch unterbricht, nicht eine Woche später.

  2. 02

    Drei Jahre Historie hinter der Warnung

    Bis zu drei Jahre Aktivität pro Identität auf Standardlizenzen, jedes Konto gegen seine eigene Basislinie bewertet. "340 Downloads heute, üblich 12" kommt mit der Warnung, und was das Konto letztes Frühjahr berührt hat, ist ein Filter in den Aktivitätsprotokollen, kein Ausgrabungsprojekt.

  3. 03

    Eine kleinere Reichweite beim nächsten Mal

    Zugriff entziehen, Links ablaufen lassen, Sitzungen widerrufen - als Vorschläge pro Ressource hinter einem 72-Stunden-Fenster (sofort, 24 Stunden und 7 Tage ebenfalls verfügbar), Besitzerprüfung optional, jede Aktion protokolliert. Nichts Unumkehrbares passiert ohne die Entscheidung eines Menschen.

Wie beides zusammenpasst

Defender kümmert sich um die Bedrohung. 1Security um die Berechtigungen.

Defender XDR erkennt, korreliert, unterbricht und stellt wieder her. 1Security verbindet sich schreibgeschützt mit demselben Mandanten, ohne Agenten und auf Standard-Microsoft-Lizenzen, und ergänzt die Berechtigungsebene: vor einem Vorfall kartiert und kürzt es, was jede Identität erreichen kann, währenddessen beantwortet es die Reichweite in Minuten, und danach hilft es zu entscheiden, mit einem Menschen in der Schleife, welcher Zugriff nicht zurückkommen sollte. Defender- und Sentinel-Warnungen erscheinen in 1Security verknüpft mit den Benutzern, Postfächern und Apps, die sie betreffen. Die ersten Ergebnisse liegen am Tag der Verbindung vor.

NIS2, gemeinsam

Zweiundsiebzig Stunden sind nicht lang.

NIS2 - Richtlinie (EU) 2022/2555 - setzt die Vorfallbehandlung mit Artikel 23 unter Zeitdruck: eine Frühwarnung innerhalb von 24 Stunden nach einem erheblichen Vorfall, eine Meldung innerhalb von 72 Stunden mit einer ersten Einschätzung von Schwere und Auswirkungen und ein Abschlussbericht innerhalb eines Monats.

Defender XDR trägt die Erkennungshälfte: den Vorfall, die Angriffsgeschichte, die Zeitleiste der Unterbrechung - was passiert ist und was eingedämmt wurde, bereit, wenn die Uhr startet. 1Security trägt die Auswirkungshälfte: was das kompromittierte Konto erreichen konnte, in Minuten aufgelöst, und was es über drei Jahre Aktivität tatsächlich getan hat - die Einschätzung von Schwere und Auswirkungen, die die 72-Stunden-Meldung verlangt.

Eine Kombination, ein Bericht, innerhalb der Frist.

Geben Sie jeder Defender-Warnung ihren Kontext.

Lassen Sie Defender XDR beim Vorfall. Verbinden Sie 1Security schreibgeschützt, und die nächste Warnung kommt mit dem Konto, seiner Reichweite, seiner Basislinie und drei Jahren Historie einen Klick entfernt.

Oder beantworten Sie "wie schlimm ist es?" weiter eine Woche nach dem Vorfall.