Gemeinsam besser
1Security + Splunk.
Splunk hat Maschinendaten zu einer Disziplin gemacht: Tausende Quellen in Terabyte-Größenordnung, eine Suchsprache über alles davon, Warnungen nach Risiko sortiert statt nach Eingangszeit. 1Security ergänzt die Ebene, die nie etwas aussendet, das Splunk indexieren könnte: die stehenden Berechtigungen Ihres Microsoft 365-Mandanten - wer was erreichen kann, über welche Zuweisung, und ob er es je gebraucht hat.
Anerkennung, wo sie hingehört
Was Splunk gut macht.
Der Index, der das moderne SOC gebaut hat - und eine Erkennungspraxis, die darauf betrieben wird wie Engineering.
Beliebige Daten, in Terabyte-Größenordnung
Splunk Enterprise sammelt Maschinendaten aus Tausenden Quellen in Terabyte-Größenordnung, mit über 2.300 sofort einsatzbereiten Integrationen und einer Suchsprache, die alles davon befragt. Wenn es passiert ist und protokolliert wurde, findet es eine Suche.
Warnungen nach Risiko sortiert
Splunk Enterprise Security vereint SIEM, SOAR und UEBA zu einer Plattform für Bedrohungserkennung, Untersuchung und Reaktion. Risikobasiertes Alerting senkt das Warnungsvolumen um bis zu 90 %, sodass Analysten an echten Bedrohungen arbeiten statt an einer Warteschlange aus Rauschen.
Erkennung als Disziplin
Detection Studio steuert den Lebenszyklus der Erkennungen von Anfang bis Ende, mit einer Abdeckung, die auf das MITRE ATT&CK-Framework abgebildet ist, und Threat Intelligence von Cisco Talos, die sie ohne Aufpreis anreichert. Detection Engineering, betrieben wie Engineering.
Die Design-Grenze
Der Index beantwortet, was angekommen ist.
Splunks Vertrag ist wunderbar einfach: Hat ein System es ausgesendet, indexiert Splunk es, und eine Suche beantwortet Fragen dazu, so lange Sie es aufbewahren. Dieser Vertrag hat das moderne SOC gebaut, und daran muss nichts repariert werden.
Aber die Berechtigungen in Microsoft 365 senden nie etwas aus. Ein 2023 erstellter Freigabelink schweigt heute Abend. Eine verschachtelte Gruppe erweitert die Reichweite auf eine SharePoint-Website, die kein Ereignis je erwähnt. Der tatsächliche Schadensradius einer Identität setzt sich aus direkten Berechtigungen, Freigabelinks, Gruppenmitgliedschaften und Vererbung zusammen - Zustand, keine Ereignisse. Er kommt nie am Indexer an, also kann keine Suche ihn zurückgeben. 70 % der Sicherheitsverletzungen nutzen übermäßige Berechtigungen aus; 98 % der erteilten Berechtigungen werden nie gebraucht.
Das ist die Grenze: ein Archiv, kein Zeuge. Splunk speichert und durchsucht die Aufzeichnung dessen, was passiert ist; wer gerade jetzt was erreichen kann, liegt außerhalb dieser Aufzeichnung - konstruktionsbedingt, nicht aus Versäumnis.
Die Karte
Was 1Security ergänzt.
1Security ist eine berechtigungszentrierte Entscheidungs-Engine für Microsoft 365: Sie kartiert jede Identität - Mensch, App, KI-Agent, Gerät -, was sie erreichen kann und was sie tatsächlich getan hat.
- 01
Der Berechtigungsgraph
Jede Datei, jede SharePoint-Website und jedes Postfach, die ein Konto erreichen kann - direkte Berechtigungen, Freigabelinks, Gruppen, Vererbung - aufgelöst in Minuten. Eine Schadensradius-Untersuchung, die früher 12 Stunden gedauert hat, dauert jetzt 10 Minuten.
- 02
Gedächtnis mit angehängter Identität
Verhaltens-Baselines pro Identität über drei Jahre Aktivitätshistorie, mit Anomalie-Episoden und einer Warnlinie, die Sie selbst setzen. Wenn eine Erkennung ein Konto nennt, steht dessen Normalzustand längst fest.
- 03
Geräte und Herkunft, rekonstruiert
Schatten-Geräte, aus echter Aktivität über einen stabilen Fingerabdruck rekonstruiert - ohne Intune-Registrierung. Jede Aktion angereichert um Standort und ASN, das Rauschen von Microsofts eigenen Rechenzentren sauber ausgewiesen.
- 04
Erkenntnisse, die in einer Korrektur enden
Zugriff entziehen, Links ablaufen lassen, Sitzungen kappen - Automatisierungen mit Karenzzeiten und Review-Warteschlangen, damit nichts Unumkehrbares ohne menschliche Entscheidung passiert.
Gemeinsame Architektur
Der Index und die Karte.
Splunk behält die organisationsweite Aufzeichnung und den SOC-Workflow - den Index, die Erkennungen, die automatisierte Reaktion. 1Security verbindet sich mit Ihrem Microsoft 365-Mandanten per Nur-Lese-Einwilligung - ohne Agents, mit Standard-Microsoft-Lizenzen, erste Erkenntnisse noch am selben Tag - und pflegt die Karte, die dem Index nie geschickt wurde: den aufgelösten Berechtigungsgraphen und die Baselines pro Identität. Nennt eine Splunk-Erkennung ein Konto, wechselt der Analyst für dessen Schadensradius und Historie zu 1Security und schließt den Kreis mit einer Behebung, die zur menschlichen Prüfung in die Warteschlange geht. Der Index sagt, was passiert ist; die Karte sagt, was es erreichen kann.
- Noch am selben Tagvon der Nur-Lese-Einwilligung zu den ersten Erkenntnissen
- 12 h → 10 mineine Schadensradius-Untersuchung, vorher und nachher
- StandardMicrosoft-Lizenzen - kein E5 vorausgesetzt
Gemeinsamer Anwendungsfall
NIS2 gibt Ihnen 24 Stunden.
Artikel 23 NIS2 stellt erhebliche Vorfälle unter die Uhr: eine Frühwarnung binnen 24 Stunden nach Kenntniserlangung, eine vollständige Vorfallsmeldung binnen 72 Stunden, danach ein Abschlussbericht. Was die Aufsicht in diesen Fenstern erwartet, ist keine Prosa - es ist Umfang: was getroffen wurde, wie schwer, mit welchen Auswirkungen.
Gemeinsam füllen die beiden Produkte diese Fenster mit Fakten. Splunk klärt die Ereigniskette: wann der Vorfall begann, welche Systeme beteiligt waren, was Erkennungen und automatisierte Reaktion damit gemacht haben. 1Security klärt die Reichweite: jede Datei, jede SharePoint-Website und jedes Postfach, die die betroffene Identität berühren konnte - in Minuten aufgelöst, nicht gegen die Frist rekonstruiert - und was sie tatsächlich berührt hat, gemessen an drei Jahren ihrer eigenen Baseline.
Die Frühwarnung geht mit echtem Umfang hinaus. Die 72-Stunden-Meldung zitiert einen Berechtigungsgraphen, keine Schätzung - und die Behebung, die folgt, wird eingereiht, geprüft und protokolliert.
Behalten Sie den Index. Ergänzen Sie die Karte.
Splunk beantwortet bereits, was passiert ist. Sehen Sie, was sich ändert, wenn die Berechtigungen darunter aufgelöst sind - jede Identität, jede Zuweisung, jeder Schadensradius auf Abruf.
Oder schätzen Sie die Auswirkungen weiter, während die 24-Stunden-Uhr läuft.