1Security + Defender XDR
Defender detiene el ataque. 1Security reduce lo que podrá alcanzar el siguiente.
Microsoft Defender XDR es la máquina de incidentes: correlaciona señales de endpoints, identidades, correo y aplicaciones en una única historia de ataque, lo interrumpe a velocidad de máquina y repara lo alcanzado. Los permisos permanentes que deciden hasta dónde podría llegar cualquier ataque existen antes de la primera alerta, y esa capa es de 1Security.
- 600 M/díaataques de identidad (Microsoft, 2024)
- 70 %de las brechas explota permisos excesivos
- 12 h → 10 minuna investigación del radio de impacto, antes y después
Reconocimiento merecido
Lo que Defender XDR hace de forma brillante.
Una suite de defensa unificada antes y después de la brecha que coordina de forma nativa la detección, la prevención, la investigación y la respuesta en endpoints, identidades, correo y aplicaciones.
Un incidente, la historia completa
Los motores de correlación unen las alertas de Defender for Endpoint, Office 365, Identity y Cloud Apps en un único incidente: la cronología, las tácticas, cada usuario, dispositivo y buzón afectado y un mapa visual de cómo interactúan. La historia completa del ataque, no una cola de fragmentos.
Interrupción a velocidad de máquina
La interrupción automática de ataques correlaciona millones de señales para detectar campañas activas de ransomware y de fraude del CEO, y después contiene los activos comprometidos en tiempo real (dispositivo contenido, usuario deshabilitado, sesiones revocadas) con una confianza mantenida del 99 % o superior. Su equipo puede deshacer cualquier acción.
Autorreparación después de la batalla
Acciones automáticas y manuales impulsadas por IA devuelven los buzones, endpoints e identidades afectados a un estado seguro. Para todo lo demás está la búsqueda avanzada: KQL sobre las señales en bruto y los datos de alertas, en un solo portal.
Antes y después
Construido para el ataque en curso.
La unidad de trabajo de Defender XDR es el incidente. Empieza cuando las señales de amenaza se correlacionan y termina cuando los activos afectados están reparados, y ese enfoque es justo lo que hace posible una interrupción con un 99 % de confianza. Una máquina de incidentes debe juzgarse por los incidentes, y esta es magnífica.
Dos preguntas quedan fuera de ese modelo, por diseño. Antes de la alerta: la proliferación permanente de permisos que decide hasta dónde podría llegar una cuenta comprometida; todavía no ha ocurrido nada malicioso, así que no hay señal que correlacionar. Y después de la interrupción: la cuenta está deshabilitada y el dispositivo contenido, pero ¿cuáles de sus permisos deberían volver algún día y a qué tocó discretamente durante el último año? La búsqueda abarca 30 días de señales en bruto, la ventana adecuada para el trabajo de incidentes, no para una pregunta que se extiende por trimestres.
Ambas son preguntas sobre la capa de permisos, no sobre la capa de amenazas. Esa capa es el producto entero de 1Security.
El complemento
Lo que 1Security añade alrededor del incidente.
1Security es un motor de decisión centrado en los permisos para Microsoft 365: cartografía cada identidad (persona, aplicación, agente de IA, dispositivo), a qué puede llegar y qué hizo realmente.
- 01
Radio de impacto, en pleno incidente
Cada archivo, sitio y buzón al que puede llegar una cuenta comprometida (concesiones directas, vínculos de uso compartido, grupos, herencia), resuelto en minutos. La pregunta sobre el impacto que su informe de incidente necesita responder mientras Defender sigue interrumpiendo, no una semana después.
- 02
Memoria más allá de la ventana de búsqueda
Tres años de histórico de actividad sin contrato de SIEM, y una línea base de comportamiento por identidad con episodios de anomalía y un umbral de alerta que usted mismo coloca. A qué tocó la cuenta la primavera pasada es una consulta, no un proyecto de arqueología.
- 03
Una superficie menor para la próxima vez
Revocar accesos, hacer caducar vínculos, cortar sesiones: automatizaciones con periodos de gracia y colas de revisión, para que nada irreversible ocurra sin una decisión humana. El 98 % de los permisos concedidos no se necesita nunca; recortarlos es como consigue que el próximo incidente empiece más pequeño.
Arquitectura conjunta
El carril de las amenazas y el carril de los permisos.
Defender XDR es dueño del carril de las amenazas: detectar, correlacionar, interrumpir, reparar. 1Security se conecta al mismo inquilino con consentimiento de solo lectura, sin agentes y con licencias estándar de Microsoft, y es dueño del carril de los permisos: antes del incidente cartografía y recorta lo que cada identidad puede alcanzar, durante el incidente responde al radio de impacto en minutos, y después decide, con una persona en el bucle, qué acceso no debería volver nunca. Los primeros hallazgos llegan el mismo día.
NIS2, conjuntamente
Setenta y dos horas no son muchas.
NIS2 (Directiva (UE) 2022/2555) pone la gestión de incidentes contra reloj en su artículo 23: un aviso temprano en las 24 horas siguientes a un incidente significativo, una notificación en 72 horas que incluya una evaluación inicial de su gravedad e impacto, y un informe final en el plazo de un mes.
Defender XDR aporta la mitad de la detección: el incidente, la historia del ataque, la cronología de la interrupción; qué ocurrió y qué se contuvo, listo cuando arranca el reloj. 1Security aporta la mitad del impacto: a qué podía llegar la cuenta comprometida, resuelto en minutos en lugar de en una búsqueda de registros de 12 horas, y qué hizo realmente a lo largo de tres años de memoria de actividad: la evaluación de gravedad e impacto que exige la notificación de 72 horas.
Una pareja, un informe, dentro del plazo.
Detenga el ataque. Después reduzca el siguiente.
Deje que Defender XDR se ocupe del incidente y ponga el grafo de permisos alrededor de todo lo que el incidente podría haber alcanzado.
O siga afrontando cada incidente con el 98 % de sus permisos todavía concedidos.