Lepsi razem

1Security + Microsoft Sentinel.

Sentinel pamięta wszystko, co mu wyślesz: każde źródło, znormalizowane, skorelowane, przeszukane i zamknięte playbookiem - chmurowy SIEM robiący dokładnie to, co SIEM robić powinien. 1Security dodaje to, czego żaden strumień logów nie niesie: stałe uprawnienia Twojego tenanta Microsoft 365 - kto może sięgnąć po co, przez które nadanie i czy kiedykolwiek tego potrzebował.

Należne uznanie

Co Sentinel robi świetnie.

Chmurowy SIEM zbudowany na skalę multicloud i multiplatform - detekcja, śledztwo, reakcja i proaktywny hunting na jednej powierzchni zapytań.

  • Każde źródło, jedna powierzchnia

    Konektory danych przychodzą spakowane w rozwiązania: źródła Microsoftu integrują się w czasie rzeczywistym, a Syslog, CEF i REST API wciągają resztę ekosystemu. Normalizacja ASIM tłumaczy to wszystko na jeden spójny widok, który naprawdę da się odpytywać.

  • Alerty stają się incydentami

    Analityka łączy alerty o niskiej wiarygodności dotyczące różnych bytów w incydenty o wysokiej wiarygodności, mapowane na MITRE ATT&CK i wzbogacone o threat intelligence. Analityk zaczyna od sprawy, nie od stogu siana.

  • Reakcja jako workflow

    Reguły automatyzacji zarządzają obsługą incydentów centralnie; playbooki na Azure Logic Apps prowadzą reakcję do ServiceNow, Jiry i reszty Twojego stosu. Zapytania huntingowe i notebooki sięgają dalej, niż przewidziała jakakolwiek reguła.

Granica projektu

Archiwum, nie świadek.

Kontraktem SIEM-a jest zapis: przyjąć, znormalizować, skorelować, przechować w stanie nienaruszonym. Sentinel dotrzymuje tego kontraktu w skali chmury i wszystko, co robi SOC - detekcja, forensyka, zgodność - na nim stoi. Ten kontrakt to sedno.

Ale uprawnienia to stan, nie zdarzenia. Link udostępnienia utworzony w 2023 nie emituje dziś niczego. Zagnieżdżona grupa po cichu rozszerza zasięg na witrynę, o której nie wspomina żaden log. Rzeczywisty promień rażenia tożsamości w Microsoft 365 składa się z nadań bezpośrednich, linków, członkostw w grupach i dziedziczenia - i nic z tego składania nie podróżuje w strumieniu logów, więc żadne zapytanie do strumienia tego nie zwróci. 70% włamań wykorzystuje nadmiarowe uprawnienia; 98% nadanych uprawnień nigdy nie jest potrzebne.

Sentinel odpowiada na pytanie „co się stało” lepiej niż cokolwiek innego, co masz. „Co może się stać - kto może sięgnąć po co, teraz” to inne pytanie, trzymane w innej strukturze. SIEM przechowuje zapisy; rozumienie uprawnień nigdy nie było jego zadaniem.

Świadek

Co dodaje 1Security.

1Security to silnik decyzyjny oparty na uprawnieniach dla Microsoft 365: mapuje każdą tożsamość - człowieka, aplikację, agenta AI, urządzenie - to, do czego może sięgnąć, i to, co naprawdę zrobiła.

  1. 01

    Graf uprawnień

    Każdy plik, witryna i skrzynka, do których konto może sięgnąć - nadania bezpośrednie, linki udostępnień, grupy, dziedziczenie - rozwiązane w minuty. Śledztwo o promień rażenia, które zajmowało 12 godzin, teraz trwa 10 minut.

  2. 02

    Pamięć w kształcie tożsamości

    Normy zachowania per tożsamość na trzech latach historii aktywności, z epizodami anomalii i progiem alarmu, który ustawiasz sam. Gdy incydent wskazuje konto, jego norma jest już ustalona.

  3. 03

    Urządzenia i pochodzenie, odtworzone

    Urządzenia-widma odtworzone z rzeczywistej aktywności po stabilnym odcisku - bez rejestracji w Intune. Każda akcja wzbogacona o lokalizację i ASN, z odsianym szumem centrów danych Microsoftu.

  4. 04

    Ustalenia, które kończą się naprawą

    Odebrać dostęp, wygasić linki, zerwać sesje - automatyzacje z okresami karencji i kolejkami przeglądu, żeby nic nieodwracalnego nie wydarzyło się bez decyzji człowieka.

Wspólna architektura

Zapis i mapa.

Sentinel zostaje dokładnie tam, gdzie jest: zapis dla całej organizacji, incydenty, powierzchnia huntingowa, playbooki. 1Security podłącza się do Twojego tenanta Microsoft 365 zgodą tylko-do-odczytu - bez agentów, na standardowych licencjach Microsoft, z pierwszymi ustaleniami tego samego dnia - i trzyma mapę, której zapis unieść nie może: rozwiązany graf uprawnień i normy per tożsamość. Gdy incydent w Sentinelu wskazuje konto, analityk przechodzi do 1Security po jego promień rażenia i historię, a pętlę domyka naprawą, która czeka w kolejce na przegląd człowieka. Archiwum podaje fakty; świadek wyjaśnia, czego dotykają.

  • Ten sam dzień
    od zgody tylko-do-odczytu do pierwszych ustaleń
  • 12 h → 10 min
    śledztwo o promień rażenia - przed i po
  • Standardowe
    licencje Microsoft - bez wymogu E5

Wspólny scenariusz

DORA pyta, jak daleko mogło się rozlać.

DORA wymaga od podmiotów finansowych klasyfikowania incydentów ICT i raportowania tych poważnych w sztywnych terminach - zgłoszenie wstępne, raport pośredni, raport końcowy - z obronialną oceną skutków. Zegar rusza, zanim śledztwo się skończy.

Razem oba produkty utrzymują ten zegar w ryzach. Sentinel ustala, co się stało i kiedy: incydent, jego oś czasu, skorelowane dowody ze wszystkich źródeł, które przyjmujesz. 1Security ustala, jak daleko mogło się to rozlać: każdy plik, witrynę i skrzynkę, do których dotknięta tożsamość mogła sięgnąć - rozwiązane w minuty zamiast dnia sklejania logów - i czego naprawdę dotknęła, na tle trzech lat własnej normy.

Sekcja o skutkach w raporcie przestaje być szacunkiem. Staje się wyszukaniem - a naprawa, która po niej następuje, jest zakolejkowana, przejrzana i zapisana.

Zachowaj zapis. Dodaj świadka.

Sentinel już pamięta wszystko, co się wydarzyło. Zobacz, co się zmienia, gdy uprawnienia pod spodem są rozwiązane - każda tożsamość, każde nadanie, każdy promień rażenia na żądanie.

Albo dalej odtwarzaj promień rażenia z zapytań, incydent po incydencie.