Pierwsze pytanie każdego incydentu, audytu i wdrożenia AI
Kto ma dostęp do czego?
W większości organizacji uczciwa odpowiedź brzmi: nikt nie wie. Ani IT, ani bezpieczeństwo, ani centra administracyjne Microsoftu. 1Security istnieje po to, żeby odpowiedź zawsze brzmiała: tutaj - z dokładnością do pliku, osoby, aplikacji, urządzenia i agenta AI. Na żywo, nie z zeszłokwartalnego eksportu.
- …i co z nim zrobili?
- …i czy ta AI powinna to widzieć?
- …i od kiedy?
- …i kto jeszcze?
Droga przez mękę
Spróbuj odpowiedzieć na nie dzisiaj.
Załóżmy, że pytanie ląduje na Twoim biurku dziś po południu - od audytora, ze sztabu incydentu albo od członka zarządu, który właśnie przeczytał o kolejnym wycieku. Uczciwa procedura wygląda tak: otwierasz trzy centra administracyjne, odkurzasz folder ze skryptami PowerShell, eksportujesz uprawnienia do CSV, ręcznie krzyżujesz członkostwa w grupach, robisz zrzuty paneli udostępniania jeden po drugim.
Tydzień później prezentujesz odpowiedź. Zdezaktualizowała się, zanim zaczęło się spotkanie - w czasie, gdy ją składałeś, dostęp zmienił się tysiąc razy.
To nie Twoja wina i nie brak kompetencji. Nie po to wybrałeś ten zawód, żeby robić zrzuty ekranu paneli uprawnień.
Przyczyna
Dlaczego to pytanie jest strukturalnie bez odpowiedzi.
Dostęp w Microsoft 365 ukrywa się w siedmiu miejscach naraz - a żaden natywny widok nie składa ich w jedną odpowiedź. To nie brakująca funkcja. To brakująca kategoria.
- 01
Nadania bezpośrednie
Jawne uprawnienie na pliku lub folderze - jedyna warstwa, na którą patrzy większość przeglądów dostępu, a wolumenowo najmniejsza.
- 02
Linki udostępnień
„Każdy, kto ma link” - utworzony jednym kliknięciem, żywy latami. Tenant na 500 osób nosi ich zwykle ponad tysiąc.
- 03
Członkostwa w grupach
Dostęp przez zespół, do którego ktoś został dodany w 2021 roku, do projektu zamkniętego w 2022. Nadanie przeżyło swój powód.
- 04
Role w witrynach
Witryny SharePoint mają własny system ról - właściciele, członkowie, goście - zarządzany osobno od wszystkiego innego.
- 05
Uprawnienia aplikacji
Aplikacje OAuth z jednorazową zgodą, trzymające zakresy odczytu na cały tenant na zawsze. Ekranu zgody nikt już nie pamięta.
- 06
Źródła wiedzy agentów
Copilot i własne agenty AI sięgają wszędzie tam, gdzie sięgają ich źródła wiedzy - ścieżka dostępu, która dwa lata temu nie istniała.
- 07
Dziedziczenie
Uprawnienie spływa w dół: witryna → biblioteka → folder → plik, po cichu nadpisywane i po cichu przywracane. Warstwa, przez którą pozostałe sześć się mnoży.
Żywa mapa
Jeden graf - od całego tenanta do „dlaczego” pojedynczego pliku.
Tożsamości i dostęp × dane i treści × aplikacje i AI × aktywność - jeden graf, odświeżany na żywo. Oddal do całego tenanta; przybliż do jednego pliku i przeczytaj dokładnie, dlaczego każda osoba, aplikacja i agent może go dotknąć: które nadanie, który link, która grupa, które dziedziczenie.
Pod presją
Odpowiedź wtedy, gdy liczy się najbardziej.
Trzy momenty, w których „nie jesteśmy pewni” przestaje być dopuszczalną odpowiedzią.
- 10 minut
Włamanie
Promień rażenia przejętego konta - każdy plik, witryna i skrzynka w jego zasięgu oraz to, czego naprawdę dotknęło. To, co zajmowało 12 godzin sklejania logów, zajmuje dziesięć minut.
- Na żywo
Audyt
NIS2, ISO 27001, SOC 2 - dowody pobierane z żywej mapy w chwili, gdy pyta audytor, a nie z folderu zrzutów ekranu składanego tydzień wcześniej.
- Przed wdrożeniem
Wdrożenie Copilota
Wiedz dokładnie, co asystent będzie widział, zanim go włączysz - policzone, wypisane i przycięte do tego, co widzieć powinien.
Zawsze aktualna
Odpowiedź raz na zawsze, nie raz na kwartał.
- Na żywo
Silnik czasu rzeczywistego
Każda zmiana uprawnień, każde udostępnienie i logowanie ląduje na mapie w chwili, gdy się dzieje - dostajesz odpowiedź na teraz, nie zeszłokwartalny eksport.
- 3 lata
Pamięć
Kto miał dostęp w marcu zeszłego roku i co z nim zrobił - pytanie, które naprawdę zadaje śledztwo. Trzy lata przypisanej aktywności, bez kontraktu SIEM.
- Per tożsamość
Czujna norma
Normy anomalii obserwują każdą tożsamość - człowieka, aplikację, agenta, urządzenie - i otwierają epizod, gdy odpowiedź zmienia się tak, jak nie powinna. Próg alarmu ustawiasz sam.
Od odpowiedzi do działania
Co odpowiedź ujawni, naprawiasz na tym samym ekranie.
Ustalenie bez naprawy to praca domowa. Każde nadmiarowe uprawnienie, każdy zapomniany link i zbyt szeroka aplikacja na mapie niesie ze sobą remediację - automatyzacje z okresami karencji, kolejki przeglądu i akceptację właściciela tam, gdzie ma to znaczenie.
Od „nikt nie wie” do odpowiedzi w niecałe 10 minut - a pierwsze odpowiedzi w dniu podłączenia. Tryb tylko-do-odczytu, na licencjach, które już masz.
Poznaj odpowiedź dla swojego tenanta - jeszcze dziś.
Rano podłączasz w trybie tylko-do-odczytu. Po południu pytasz o cokolwiek.
Nie, dziękuję - nikt jeszcze nie zapytał.