1Security + Defender XDR

Defender zatrzymuje atak. 1Security zmniejsza zasięg następnego.

Microsoft Defender XDR to maszyna incydentów: koreluje sygnały z końcówek, tożsamości, poczty i aplikacji w jedną historię ataku, przerywa atak z maszynową prędkością i leczy to, co oberwało. Stałe uprawnienia, które decydują, jak daleko atak w ogóle mógł zajść, istnieją przed pierwszym alertem - i ta warstwa należy do 1Security.

  • 600M/dzień
    ataków na tożsamość (Microsoft, 2024)
  • 70%
    włamań wykorzystuje nadmiarowe uprawnienia
  • 12 h → 10 min
    śledztwo o promień rażenia - przed i po

Zasłużony kredyt

Co Defender XDR robi znakomicie.

Zunifikowany pakiet obrony przed włamaniem i po nim, który natywnie koordynuje wykrywanie, prewencję, śledztwo i reakcję na końcówkach, tożsamościach, poczcie i w aplikacjach.

  • Jeden incydent, cała historia

    Silniki korelacji zszywają alerty z Defender for Endpoint, Office 365, Identity i Cloud Apps w jeden incydent: oś czasu, taktyki, każdego dotkniętego użytkownika, urządzenie i skrzynkę oraz wizualną mapę ich powiązań. Pełna historia ataku, a nie kolejka fragmentów.

  • Przerwanie z maszynową prędkością

    Automatyczne przerywanie ataku koreluje miliony sygnałów, żeby wychwycić aktywne kampanie ransomware i BEC, po czym w czasie rzeczywistym izoluje przejęte zasoby - urządzenie odcięte, użytkownik wyłączony, sesje unieważnione - przy utrzymywanej pewności 99% lub wyższej. Każdą akcję Twój zespół może cofnąć.

  • Samonaprawa po walce

    Automatyczne akcje i playbooki oparte na AI przywracają dotknięte skrzynki, końcówki i tożsamości do bezpiecznego stanu. Na całą resztę jest advanced hunting: KQL po surowych sygnałach i danych alertów, w jednym portalu.

Przed i po

Zbudowany na atak w toku.

Jednostką pracy Defender XDR jest incydent. Zaczyna się, gdy sygnały zagrożeń się skorelują, a kończy, gdy dotknięte zasoby są naprawione - i właśnie ta koncentracja sprawia, że przerywanie ataku z pewnością 99% jest w ogóle możliwe. Maszynę incydentów ocenia się po incydentach, a ta jest znakomita.

Dwa pytania żyją poza tym modelem - z założenia. Przed alertem: rozrost stałych uprawnień, który decyduje, jak daleko mogłoby zajść każde przejęte konto - nic złośliwego jeszcze się nie wydarzyło, więc nie ma sygnału do korelacji. I po przerwaniu ataku: konto wyłączone, urządzenie odcięte - ale które z jego uprawnień powinny kiedykolwiek wrócić i czego po cichu dotykało przez ostatni rok? Hunting obejmuje 30 dni surowych sygnałów - właściwe okno na pracę incydentalną, nie na pytanie rozpięte na kwartały.

Oba to pytania o warstwę uprawnień, nie o warstwę zagrożeń. Ta warstwa jest całym produktem 1Security.

Dopełnienie

Co 1Security dodaje wokół incydentu.

1Security to silnik decyzyjny dla Microsoft 365 skoncentrowany na uprawnieniach: mapuje każdą tożsamość - człowieka, aplikację, agenta AI, urządzenie - to, do czego może sięgnąć, i to, co faktycznie zrobiła.

  1. 01

    Promień rażenia w trakcie incydentu

    Każdy plik, witryna i skrzynka, do których przejęte konto może sięgnąć - nadania bezpośrednie, linki udostępnień, grupy, dziedziczenie - rozwiązane w minuty. Pytanie o skutki, na które Twój raport z incydentu potrzebuje odpowiedzi, gdy Defender jeszcze przerywa atak - nie tydzień później.

  2. 02

    Pamięć dłuższa niż okno huntingu

    Trzy lata historii aktywności bez kontraktu SIEM i norma zachowania per tożsamość z epizodami anomalii i progiem alarmu, który ustawiasz sam. To, czego konto dotykało zeszłej wiosny, jest zapytaniem, nie wykopaliskami.

  3. 03

    Mniejsza powierzchnia dla następnego

    Odebrać dostęp, wygasić linki, zerwać sesje - automatyzacje z okresami karencji i kolejkami przeglądu, żeby nic nieodwracalnego nie wydarzyło się bez decyzji człowieka. 98% nadanych uprawnień nigdy nie jest potrzebne - ich przycięcie sprawia, że następny incydent zaczyna się mniejszy.

Wspólna architektura

Pas zagrożeń i pas uprawnień.

Defender XDR jest gospodarzem pasa zagrożeń: wykryj, skoreluj, przerwij, wylecz. 1Security podłącza się do tego samego tenanta ze zgodą tylko-do-odczytu, bez agentów i na standardowych licencjach Microsoft, i jest gospodarzem pasa uprawnień: przed incydentem mapuje i przycina to, do czego każda tożsamość może sięgnąć, w trakcie odpowiada na pytanie o promień rażenia w minuty, a po nim decyduje - z człowiekiem w pętli - który dostęp nie powinien nigdy wrócić. Pierwsze ustalenia lądują tego samego dnia.

NIS2 we dwoje

Siedemdziesiąt dwie godziny to niedużo.

NIS2 - dyrektywa (UE) 2022/2555 - w art. 23 ustawia obsługę incydentów na zegarze: wczesne ostrzeżenie w 24 godziny od poważnego incydentu, zgłoszenie w 72 godziny wraz ze wstępną oceną jego powagi i skutków, raport końcowy w miesiąc.

Defender XDR niesie połowę detekcyjną: incydent, historię ataku, oś czasu przerwania - co się stało i co zostało odcięte, gotowe, gdy zegar rusza. 1Security niesie połowę skutkową: do czego przejęte konto mogło sięgnąć, rozwiązane w minuty zamiast 12-godzinnego przekopywania logów, i co faktycznie robiło w trzech latach pamięci aktywności - czyli ocenę powagi i skutków, której żąda zgłoszenie na 72 godziny.

Jedna para, jeden raport, przed terminem.

Zatrzymaj atak. Potem zmniejsz następny.

Niech Defender XDR pilnuje incydentu - a wokół wszystkiego, do czego incydent mógł sięgnąć, postaw graf uprawnień.

Albo dalej witaj każdy incydent z wciąż nadanymi 98% uprawnień.