1Security + Microsoft Sentinel

Sentinel sagt Ihnen, was passiert ist. 1Security sagt ihm, wer worauf zugreifen konnte.

Sentinel ist der Arbeitsplatz Ihres SOC: jede Quelle normalisiert, Warnungen zu Vorfällen gebündelt, Playbooks, die die Reaktion tragen. 1Security verbindet sich schreibgeschützt mit Ihrem Microsoft 365 Mandanten und ergänzt, was ein rohes Audit-Ereignis nicht trägt - welcher Benutzer, auf welchem Gerät, aus welcher Stadt, welche Datei berührt hat und wie viele weitere Dateien dieses Konto öffnen könnte. Ein Vorfall öffnet sich auf einer Zeile, die die ersten drei Fragen schon beantwortet.

Was Sentinel tut

Das SIEM der Aufzeichnung, in der Cloud, die Sie schon betreiben.

Eine Abfrageoberfläche für Erkennung, Untersuchung, Hunting und Reaktion, in der Größenordnung von allem, was Sie hineinschicken.

  • Jede Quelle, eine Oberfläche

    Datenconnectors kommen als Lösungen gepackt: Microsoft-Quellen streamen in Echtzeit, Syslog, CEF und REST-APIs bringen den Rest Ihrer Umgebung hinein. Die ASIM-Normalisierung macht daraus ein Modell, das sich wirklich abfragen lässt.

  • Aus Warnungen werden Vorfälle

    Analyseregeln bündeln Warnungen niedriger Aussagekraft über verschiedene Entitäten zu Vorfällen hoher Aussagekraft, auf MITRE ATT&CK abgebildet und mit Threat Intelligence angereichert. Der Analyst beginnt mit einem Fall, nicht mit einem Heuhaufen.

  • Reaktion als Workflow

    Automatisierungsregeln koordinieren die Vorfallbearbeitung zentral, Playbooks auf Azure Logic Apps tragen die Reaktion in ServiceNow, Jira und den Rest Ihres Stacks. Hunting-Abfragen und Notebooks reichen weiter, als jede Regel vorausgesehen hat.

Die Frage, die dieses Paar beantwortet

Eine Logzeile sagt, was passiert ist. Nicht, was erreichbar gewesen wäre.

Ein Sentinel-Vorfall nennt um 02:14 ein Konto. Die nächsten drei Fragen sind immer dieselben: Wer ist das, was kann die Person öffnen, und ist heute Nacht normal für sie? Diese Antworten stehen in keinem Ereignis, weil stehende Berechtigungen in Microsoft 365 Zustand sind, nicht Aktivität. Ein Freigabelink aus 2023 schreibt heute Nacht nichts. Eine verschachtelte Gruppe erweitert die Reichweite auf eine Website, die keine Logzeile erwähnt. In einem typischen Mandanten kann ein gewöhnliches Konto mehr als 200.000 Dateien öffnen, und nichts im Audit-Stream sagt das.

Also verlässt der Analyst den Vorfall, um es herauszufinden - Berechtigungsdialoge, Gruppenmitgliedschaften, ein Skript pro Website - und kommt eine Stunde später mit einer Schätzung zurück. Diese Stunde ist der ganze Preis der Warnung, und er wird auch bei Fehlalarmen bezahlt.

1Security hält diese Antwort bereit. Es löst auf, worauf jeder Benutzer, Gast, jede App und jeder KI-Agent über direkte Berechtigungen, Freigabelinks, Gruppen und Vererbung zugreifen kann, bewahrt bis zu drei Jahre zugeordneter Aktivität auf und übergibt Sentinel Ereignisse, die den Kontext schon tragen. Der Vorfall öffnet sich weiter in Sentinel. Die Stunde entfällt.

Was 1Security ergänzt

Vier Dinge, die Sentinel aus dem Mandanten bekommt und vorher nicht hatte.

1Security verbindet sich schreibgeschützt mit Microsoft 365, baut den Berechtigungsgraphen und die Aktivitätshistorie auf und stellt beides Sentinel über eine schreibgeschützte REST-API bereit.

  1. 01

    Reichweite an jedem Ereignis

    Jedes Microsoft 365 Ereignis, das 1Security ausgibt, ist mit Benutzer, Datei oder Postfach, App, Gerät und Standort verknüpft, und das Konto dahinter kommt mit dem, was es öffnen kann: Websites, Dateien, Postfächer, aufgelöst über Verschachtelung, Links und Vererbung. Eine Frage nach dem Schadensradius, die einen halben Tag brauchte, ist ein Feld in der Zeile.

  2. 02

    Eine Basislinie für jedes Konto

    Jeder Benutzer, jede App und jeder KI-Agent wird gegen die eigene bisherige Aktivität bewertet. "340 Downloads heute" kommt schon verglichen mit den üblichen 12 an, mit einer Anomalie-Episode, auf der Sentinel korrelieren kann. Dahinter stehen bis zu drei Jahre Historie auf Standard-Lizenzen für Microsoft 365.

  3. 03

    Geräte und Standorte, nicht nur IPs

    Jedes Ereignis trägt das Gerät (verwaltet, nicht verwaltet oder nie registriert) und den Standort als Land, Stadt und Netztyp - Hosting, VPN, Büro. Ein Urteil zu unmöglicher Reise ist ein Wert in der Zeile, keine KQL-Abfrage, die Sie schreiben.

  4. 04

    Eine Behebung, die auf einen Menschen wartet

    Wenn Sentinel eskaliert, passiert die Behebung in 1Security hinter einem Prüffenster - Links ablaufen lassen, Zugriff entfernen, Sitzungen widerrufen - pro Ressource eingestellt, standardmäßig 72 Stunden, protokolliert mit dem, der freigegeben hat. Nichts Unumkehrbares läuft allein auf einer Automatisierung.

Wie die beiden zusammenpassen

Sentinel behält Aufzeichnung und Workflow. 1Security behält den Kontext.

Sentinel bleibt das SIEM der Aufzeichnung: der Workspace, die Analyseregeln, die Vorfälle, die Playbooks. 1Security verbindet sich mit schreibgeschützter Zustimmung mit Ihrem Microsoft 365 Mandanten - keine Agenten, Standard-Lizenzen, erste Ergebnisse am selben Tag - und pflegt, was ein Log-Stream nicht kann: den aufgelösten Berechtigungsgraphen, die Basislinien pro Konto und drei Jahre zugeordneter Historie. Sentinel holt 1Security-Überwachungsprotokolle, Erkennungen und Sicherheitswarnungen nach Zeitplan aus der schreibgeschützten REST-API, und jede Zeile kommt mit Wer, Gerät, Standort und Reichweite an. Sentinel- und Defender-Warnungen erscheinen auch in 1Security, verknüpft mit dem Konto, der Gruppe, dem Postfach oder der App, die sie betreffen - der Wechsel funktioniert in beide Richtungen. Braucht ein Analyst das ganze Bild, öffnet ein Klick das Konto in 1Security.

  • 1 Tag
    von der schreibgeschützten Zustimmung bis zu den ersten Ergebnissen
  • 10 min
    bis zu einer Schadensradius-Antwort, die früher einen halben Tag brauchte
  • 3 Jahre
    zugeordneter Aktivität hinter jedem Vorfall

Gemeinsam in der Praxis

DORA will die Auswirkung mit Frist. Der Umfang sollte eine Abfrage sein, kein Projekt.

DORA verpflichtet Finanzunternehmen, IKT-Vorfälle zu klassifizieren und schwerwiegende in festen Fristen zu melden - Erstmeldung, Zwischenbericht, Abschlussbericht - mit einer belastbaren Einschätzung der Auswirkung. Die Uhr läuft, bevor die Untersuchung endet.

Sentinel stellt die Ereigniskette fest: wann es begann, welche Systeme beteiligt waren, was die Analyseregeln und Playbooks getan haben. 1Security stellt den Umfang fest: jede Datei, Website und jedes Postfach, das das betroffene Konto erreichen konnte, in Minuten aufgelöst, und was es tatsächlich berührt hat, gemessen an drei Jahren seiner eigenen Historie. Beides steht in der Zeile, die Sentinel schon hält.

Die Erstmeldung geht mit echten Zahlen hinaus. Der Zwischenbericht nennt 214.000 erreichbare Dateien und 3.100 mit personenbezogenen Daten, nicht "potenziell betroffen". Und die folgende Behebung ist gestaffelt, geprüft und protokolliert, sodass der Abschlussbericht eine Zeitleiste der Korrekturen anhängen kann.

Integration

Pull-basiert, schreibgeschützt, nach Ihrem Zeitplan.

Sentinel holt aus der schreibgeschützten REST-API von 1Security unter /api/v1: normalisierte Microsoft 365 Überwachungsprotokolle, angereichert um Benutzer, Datei, Gerät, Standort und Reichweite; Erkennungen aus den eigenen Detektoren und Richtlinien von 1Security; und Sicherheitswarnungen mit demselben Kontext. Schlüssel sind pro Mandant, begrenzt und schreibgeschützt, sodass ein Collector die Daten lesen kann und weder in 1Security noch in Microsoft 365 etwas ändert. Sentinel- und Defender-Warnungen fließen auch in die andere Richtung und landen in 1Security, verknüpft mit den Entitäten, die sie betreffen. Ausgehende Webhook-Zustellung ist geplant; bis dahin ist zeitgesteuertes Abrufen das unterstützte Muster.

Geben Sie Ihren Sentinel-Vorfällen das Wer, die Reichweite und die Historie.

Verbinden Sie 1Security schreibgeschützt und richten Sie Sentinel auf die API. Ihr nächster Microsoft 365 Vorfall öffnet sich mit Konto, Reichweite und Basislinie schon in der Zeile.

Oder überlassen Sie dem Analysten weiter die ersten drei Fragen von Hand.