Gemeinsam besser
1Security + Microsoft Sentinel.
Sentinel merkt sich alles, was Sie hineinschicken: jede Quelle, normalisiert, korreliert, durchsucht und mit einem Playbook beantwortet - ein cloudnatives SIEM, das genau das tut, was ein SIEM tun soll. 1Security ergänzt das Eine, das kein Log-Stream mit sich führt: die stehenden Berechtigungen Ihres Microsoft 365-Mandanten - wer was erreichen kann, über welche Zuweisung, und ob er es je gebraucht hat.
Anerkennung, wo sie hingehört
Was Sentinel gut macht.
Ein cloudnatives SIEM für Multicloud- und Multiplattform-Größenordnung - Erkennung, Untersuchung, Reaktion und proaktives Hunting auf einer einzigen Abfrageoberfläche.
Jede Quelle, eine Oberfläche
Datenkonnektoren kommen in Lösungen verpackt: Microsoft-Quellen binden sich in Echtzeit an, Syslog, CEF und REST-APIs holen den Rest des Ökosystems dazu. Die ASIM-Normalisierung übersetzt alles in eine einheitliche Sicht, die sich tatsächlich abfragen lässt.
Aus Warnungen werden Vorfälle
Analytics fasst Warnungen mit geringer Aussagekraft über verschiedene Entitäten zu Vorfällen mit hoher Aussagekraft zusammen, zugeordnet zu MITRE ATT&CK und angereichert mit Threat Intelligence. Der Analyst startet mit einem Fall, nicht mit einem Heuhaufen.
Reaktion als Workflow
Automatisierungsregeln steuern die Vorfallsbearbeitung zentral; Playbooks auf Basis von Azure Logic Apps tragen die Reaktion nach ServiceNow, Jira und in den Rest Ihres Stacks. Hunting-Abfragen und Notebooks reichen weiter, als es je eine Regel vorhergesehen hat.
Die Design-Grenze
Ein Archiv, kein Zeuge.
Der Vertrag eines SIEM ist die Aufzeichnung: aufnehmen, normalisieren, korrelieren, unveränderlich aufbewahren. Sentinel erfüllt diesen Vertrag in Cloud-Größenordnung, und alles, was ein SOC tut - Erkennung, Forensik, Compliance -, steht darauf. Genau das ist der Sinn der Sache.
Aber Berechtigungen sind Zustand, keine Ereignisse. Ein 2023 erstellter Freigabelink sendet heute Abend nichts. Eine verschachtelte Gruppe erweitert die Reichweite still auf eine SharePoint-Website, die in keinem Protokoll vorkommt. Der tatsächliche Schadensradius einer Identität in Microsoft 365 setzt sich aus direkten Berechtigungen, Freigabelinks, Gruppenmitgliedschaften und Vererbung zusammen - und nichts davon reist im Log-Stream mit, also kann keine Abfrage auf diesen Stream ihn zurückgeben. 70 % der Sicherheitsverletzungen nutzen übermäßige Berechtigungen aus; 98 % der erteilten Berechtigungen werden nie gebraucht.
Sentinel beantwortet „was ist passiert“ besser als alles andere in Ihrem Betrieb. „Was könnte passieren - wer kann gerade jetzt was erreichen“ ist eine andere Frage, gehalten in einer anderen Struktur. Ein SIEM speichert Aufzeichnungen; Berechtigungen zu verstehen war nie sein Auftrag.
Der Zeuge
Was 1Security ergänzt.
1Security ist eine berechtigungszentrierte Entscheidungs-Engine für Microsoft 365: Sie kartiert jede Identität - Mensch, App, KI-Agent, Gerät -, was sie erreichen kann und was sie tatsächlich getan hat.
- 01
Der Berechtigungsgraph
Jede Datei, jede SharePoint-Website und jedes Postfach, die ein Konto erreichen kann - direkte Berechtigungen, Freigabelinks, Gruppen, Vererbung - aufgelöst in Minuten. Eine Schadensradius-Untersuchung, die früher 12 Stunden gedauert hat, dauert jetzt 10 Minuten.
- 02
Ein Gedächtnis in Form von Identitäten
Verhaltens-Baselines pro Identität über drei Jahre Aktivitätshistorie, mit Anomalie-Episoden und einer Warnlinie, die Sie selbst setzen. Wenn ein Vorfall ein Konto nennt, steht dessen Normalzustand längst fest.
- 03
Geräte und Herkunft, rekonstruiert
Schatten-Geräte, aus echter Aktivität über einen stabilen Fingerabdruck rekonstruiert - ohne Intune-Registrierung. Jede Aktion angereichert um Standort und ASN, das Rauschen von Microsofts eigenen Rechenzentren sauber ausgewiesen.
- 04
Erkenntnisse, die in einer Korrektur enden
Zugriff entziehen, Links ablaufen lassen, Sitzungen kappen - Automatisierungen mit Karenzzeiten und Review-Warteschlangen, damit nichts Unumkehrbares ohne menschliche Entscheidung passiert.
Gemeinsame Architektur
Die Aufzeichnung und die Karte.
Sentinel bleibt genau dort, wo es ist: die organisationsweite Aufzeichnung, die Vorfälle, die Hunting-Oberfläche, die Playbooks. 1Security verbindet sich mit Ihrem Microsoft 365-Mandanten per Nur-Lese-Einwilligung - ohne Agents, mit Standard-Microsoft-Lizenzen, erste Erkenntnisse noch am selben Tag - und hält die Karte, die die Aufzeichnung nicht tragen kann: den aufgelösten Berechtigungsgraphen und die Baselines pro Identität. Nennt ein Sentinel-Vorfall ein Konto, wechselt der Analyst für dessen Schadensradius und Historie zu 1Security und schließt den Kreis mit einer Behebung, die zur menschlichen Prüfung in die Warteschlange geht. Das Archiv nennt die Fakten; der Zeuge erklärt, was sie berühren.
- Noch am selben Tagvon der Nur-Lese-Einwilligung zu den ersten Erkenntnissen
- 12 h → 10 mineine Schadensradius-Untersuchung, vorher und nachher
- StandardMicrosoft-Lizenzen - kein E5 vorausgesetzt
Gemeinsamer Anwendungsfall
DORA fragt, wie weit es sich ausbreiten konnte.
DORA verpflichtet Finanzunternehmen, IKT-bezogene Vorfälle zu klassifizieren und schwerwiegende Vorfälle zu festen Fristen zu melden - Erstmeldung, Zwischenbericht, Abschlussbericht - samt einer belastbaren Bewertung der Auswirkungen. Die Uhr läuft, bevor die Untersuchung endet.
Gemeinsam halten die beiden Produkte diese Uhr ehrlich. Sentinel klärt, was wann passiert ist: den Vorfall, seine Zeitachse, die korrelierten Beweise über jede Quelle, die Sie aufnehmen. 1Security klärt, wie weit es sich ausbreiten konnte: jede Datei, jede SharePoint-Website und jedes Postfach, die die betroffene Identität erreichen konnte, aufgelöst in Minuten statt in einem Tag Log-Flickarbeit - und was sie tatsächlich berührt hat, gemessen an drei Jahren ihrer eigenen Baseline.
Der Auswirkungsteil des Berichts ist keine Schätzung mehr. Er wird zum Nachschlagen - und die Behebung, die folgt, wird eingereiht, geprüft und protokolliert.
Behalten Sie die Aufzeichnung. Ergänzen Sie den Zeugen.
Sentinel merkt sich bereits alles, was passiert ist. Sehen Sie, was sich ändert, wenn die Berechtigungen darunter aufgelöst sind - jede Identität, jede Zuweisung, jeder Schadensradius auf Abruf.
Oder rekonstruieren Sie den Schadensradius weiter aus Abfragen, Vorfall für Vorfall.