1Security + Defender XDR
Defender zatrzymuje atak. 1Security zmniejsza zasięg następnego.
Microsoft Defender XDR to maszyna incydentów: koreluje sygnały z końcówek, tożsamości, poczty i aplikacji w jedną historię ataku, przerywa atak z maszynową prędkością i leczy to, co oberwało. Stałe uprawnienia, które decydują, jak daleko atak w ogóle mógł zajść, istnieją przed pierwszym alertem - i ta warstwa należy do 1Security.
- 600M/dzieńataków na tożsamość (Microsoft, 2024)
- 70%włamań wykorzystuje nadmiarowe uprawnienia
- 12 h → 10 minśledztwo o promień rażenia - przed i po
Zasłużony kredyt
Co Defender XDR robi znakomicie.
Zunifikowany pakiet obrony przed włamaniem i po nim, który natywnie koordynuje wykrywanie, prewencję, śledztwo i reakcję na końcówkach, tożsamościach, poczcie i w aplikacjach.
Jeden incydent, cała historia
Silniki korelacji zszywają alerty z Defender for Endpoint, Office 365, Identity i Cloud Apps w jeden incydent: oś czasu, taktyki, każdego dotkniętego użytkownika, urządzenie i skrzynkę oraz wizualną mapę ich powiązań. Pełna historia ataku, a nie kolejka fragmentów.
Przerwanie z maszynową prędkością
Automatyczne przerywanie ataku koreluje miliony sygnałów, żeby wychwycić aktywne kampanie ransomware i BEC, po czym w czasie rzeczywistym izoluje przejęte zasoby - urządzenie odcięte, użytkownik wyłączony, sesje unieważnione - przy utrzymywanej pewności 99% lub wyższej. Każdą akcję Twój zespół może cofnąć.
Samonaprawa po walce
Automatyczne akcje i playbooki oparte na AI przywracają dotknięte skrzynki, końcówki i tożsamości do bezpiecznego stanu. Na całą resztę jest advanced hunting: KQL po surowych sygnałach i danych alertów, w jednym portalu.
Przed i po
Zbudowany na atak w toku.
Jednostką pracy Defender XDR jest incydent. Zaczyna się, gdy sygnały zagrożeń się skorelują, a kończy, gdy dotknięte zasoby są naprawione - i właśnie ta koncentracja sprawia, że przerywanie ataku z pewnością 99% jest w ogóle możliwe. Maszynę incydentów ocenia się po incydentach, a ta jest znakomita.
Dwa pytania żyją poza tym modelem - z założenia. Przed alertem: rozrost stałych uprawnień, który decyduje, jak daleko mogłoby zajść każde przejęte konto - nic złośliwego jeszcze się nie wydarzyło, więc nie ma sygnału do korelacji. I po przerwaniu ataku: konto wyłączone, urządzenie odcięte - ale które z jego uprawnień powinny kiedykolwiek wrócić i czego po cichu dotykało przez ostatni rok? Hunting obejmuje 30 dni surowych sygnałów - właściwe okno na pracę incydentalną, nie na pytanie rozpięte na kwartały.
Oba to pytania o warstwę uprawnień, nie o warstwę zagrożeń. Ta warstwa jest całym produktem 1Security.
Dopełnienie
Co 1Security dodaje wokół incydentu.
1Security to silnik decyzyjny dla Microsoft 365 skoncentrowany na uprawnieniach: mapuje każdą tożsamość - człowieka, aplikację, agenta AI, urządzenie - to, do czego może sięgnąć, i to, co faktycznie zrobiła.
- 01
Promień rażenia w trakcie incydentu
Każdy plik, witryna i skrzynka, do których przejęte konto może sięgnąć - nadania bezpośrednie, linki udostępnień, grupy, dziedziczenie - rozwiązane w minuty. Pytanie o skutki, na które Twój raport z incydentu potrzebuje odpowiedzi, gdy Defender jeszcze przerywa atak - nie tydzień później.
- 02
Pamięć dłuższa niż okno huntingu
Trzy lata historii aktywności bez kontraktu SIEM i norma zachowania per tożsamość z epizodami anomalii i progiem alarmu, który ustawiasz sam. To, czego konto dotykało zeszłej wiosny, jest zapytaniem, nie wykopaliskami.
- 03
Mniejsza powierzchnia dla następnego
Odebrać dostęp, wygasić linki, zerwać sesje - automatyzacje z okresami karencji i kolejkami przeglądu, żeby nic nieodwracalnego nie wydarzyło się bez decyzji człowieka. 98% nadanych uprawnień nigdy nie jest potrzebne - ich przycięcie sprawia, że następny incydent zaczyna się mniejszy.
Wspólna architektura
Pas zagrożeń i pas uprawnień.
Defender XDR jest gospodarzem pasa zagrożeń: wykryj, skoreluj, przerwij, wylecz. 1Security podłącza się do tego samego tenanta ze zgodą tylko-do-odczytu, bez agentów i na standardowych licencjach Microsoft, i jest gospodarzem pasa uprawnień: przed incydentem mapuje i przycina to, do czego każda tożsamość może sięgnąć, w trakcie odpowiada na pytanie o promień rażenia w minuty, a po nim decyduje - z człowiekiem w pętli - który dostęp nie powinien nigdy wrócić. Pierwsze ustalenia lądują tego samego dnia.
NIS2 we dwoje
Siedemdziesiąt dwie godziny to niedużo.
NIS2 - dyrektywa (UE) 2022/2555 - w art. 23 ustawia obsługę incydentów na zegarze: wczesne ostrzeżenie w 24 godziny od poważnego incydentu, zgłoszenie w 72 godziny wraz ze wstępną oceną jego powagi i skutków, raport końcowy w miesiąc.
Defender XDR niesie połowę detekcyjną: incydent, historię ataku, oś czasu przerwania - co się stało i co zostało odcięte, gotowe, gdy zegar rusza. 1Security niesie połowę skutkową: do czego przejęte konto mogło sięgnąć, rozwiązane w minuty zamiast 12-godzinnego przekopywania logów, i co faktycznie robiło w trzech latach pamięci aktywności - czyli ocenę powagi i skutków, której żąda zgłoszenie na 72 godziny.
Jedna para, jeden raport, przed terminem.
Zatrzymaj atak. Potem zmniejsz następny.
Niech Defender XDR pilnuje incydentu - a wokół wszystkiego, do czego incydent mógł sięgnąć, postaw graf uprawnień.
Albo dalej witaj każdy incydent z wciąż nadanymi 98% uprawnień.