Lepsi razem
1Security + Microsoft Sentinel.
Sentinel pamięta wszystko, co mu wyślesz: każde źródło, znormalizowane, skorelowane, przeszukane i zamknięte playbookiem - chmurowy SIEM robiący dokładnie to, co SIEM robić powinien. 1Security dodaje to, czego żaden strumień logów nie niesie: stałe uprawnienia Twojego tenanta Microsoft 365 - kto może sięgnąć po co, przez które nadanie i czy kiedykolwiek tego potrzebował.
Należne uznanie
Co Sentinel robi świetnie.
Chmurowy SIEM zbudowany na skalę multicloud i multiplatform - detekcja, śledztwo, reakcja i proaktywny hunting na jednej powierzchni zapytań.
Każde źródło, jedna powierzchnia
Konektory danych przychodzą spakowane w rozwiązania: źródła Microsoftu integrują się w czasie rzeczywistym, a Syslog, CEF i REST API wciągają resztę ekosystemu. Normalizacja ASIM tłumaczy to wszystko na jeden spójny widok, który naprawdę da się odpytywać.
Alerty stają się incydentami
Analityka łączy alerty o niskiej wiarygodności dotyczące różnych bytów w incydenty o wysokiej wiarygodności, mapowane na MITRE ATT&CK i wzbogacone o threat intelligence. Analityk zaczyna od sprawy, nie od stogu siana.
Reakcja jako workflow
Reguły automatyzacji zarządzają obsługą incydentów centralnie; playbooki na Azure Logic Apps prowadzą reakcję do ServiceNow, Jiry i reszty Twojego stosu. Zapytania huntingowe i notebooki sięgają dalej, niż przewidziała jakakolwiek reguła.
Granica projektu
Archiwum, nie świadek.
Kontraktem SIEM-a jest zapis: przyjąć, znormalizować, skorelować, przechować w stanie nienaruszonym. Sentinel dotrzymuje tego kontraktu w skali chmury i wszystko, co robi SOC - detekcja, forensyka, zgodność - na nim stoi. Ten kontrakt to sedno.
Ale uprawnienia to stan, nie zdarzenia. Link udostępnienia utworzony w 2023 nie emituje dziś niczego. Zagnieżdżona grupa po cichu rozszerza zasięg na witrynę, o której nie wspomina żaden log. Rzeczywisty promień rażenia tożsamości w Microsoft 365 składa się z nadań bezpośrednich, linków, członkostw w grupach i dziedziczenia - i nic z tego składania nie podróżuje w strumieniu logów, więc żadne zapytanie do strumienia tego nie zwróci. 70% włamań wykorzystuje nadmiarowe uprawnienia; 98% nadanych uprawnień nigdy nie jest potrzebne.
Sentinel odpowiada na pytanie „co się stało” lepiej niż cokolwiek innego, co masz. „Co może się stać - kto może sięgnąć po co, teraz” to inne pytanie, trzymane w innej strukturze. SIEM przechowuje zapisy; rozumienie uprawnień nigdy nie było jego zadaniem.
Świadek
Co dodaje 1Security.
1Security to silnik decyzyjny oparty na uprawnieniach dla Microsoft 365: mapuje każdą tożsamość - człowieka, aplikację, agenta AI, urządzenie - to, do czego może sięgnąć, i to, co naprawdę zrobiła.
- 01
Graf uprawnień
Każdy plik, witryna i skrzynka, do których konto może sięgnąć - nadania bezpośrednie, linki udostępnień, grupy, dziedziczenie - rozwiązane w minuty. Śledztwo o promień rażenia, które zajmowało 12 godzin, teraz trwa 10 minut.
- 02
Pamięć w kształcie tożsamości
Normy zachowania per tożsamość na trzech latach historii aktywności, z epizodami anomalii i progiem alarmu, który ustawiasz sam. Gdy incydent wskazuje konto, jego norma jest już ustalona.
- 03
Urządzenia i pochodzenie, odtworzone
Urządzenia-widma odtworzone z rzeczywistej aktywności po stabilnym odcisku - bez rejestracji w Intune. Każda akcja wzbogacona o lokalizację i ASN, z odsianym szumem centrów danych Microsoftu.
- 04
Ustalenia, które kończą się naprawą
Odebrać dostęp, wygasić linki, zerwać sesje - automatyzacje z okresami karencji i kolejkami przeglądu, żeby nic nieodwracalnego nie wydarzyło się bez decyzji człowieka.
Wspólna architektura
Zapis i mapa.
Sentinel zostaje dokładnie tam, gdzie jest: zapis dla całej organizacji, incydenty, powierzchnia huntingowa, playbooki. 1Security podłącza się do Twojego tenanta Microsoft 365 zgodą tylko-do-odczytu - bez agentów, na standardowych licencjach Microsoft, z pierwszymi ustaleniami tego samego dnia - i trzyma mapę, której zapis unieść nie może: rozwiązany graf uprawnień i normy per tożsamość. Gdy incydent w Sentinelu wskazuje konto, analityk przechodzi do 1Security po jego promień rażenia i historię, a pętlę domyka naprawą, która czeka w kolejce na przegląd człowieka. Archiwum podaje fakty; świadek wyjaśnia, czego dotykają.
- Ten sam dzieńod zgody tylko-do-odczytu do pierwszych ustaleń
- 12 h → 10 minśledztwo o promień rażenia - przed i po
- Standardowelicencje Microsoft - bez wymogu E5
Wspólny scenariusz
DORA pyta, jak daleko mogło się rozlać.
DORA wymaga od podmiotów finansowych klasyfikowania incydentów ICT i raportowania tych poważnych w sztywnych terminach - zgłoszenie wstępne, raport pośredni, raport końcowy - z obronialną oceną skutków. Zegar rusza, zanim śledztwo się skończy.
Razem oba produkty utrzymują ten zegar w ryzach. Sentinel ustala, co się stało i kiedy: incydent, jego oś czasu, skorelowane dowody ze wszystkich źródeł, które przyjmujesz. 1Security ustala, jak daleko mogło się to rozlać: każdy plik, witrynę i skrzynkę, do których dotknięta tożsamość mogła sięgnąć - rozwiązane w minuty zamiast dnia sklejania logów - i czego naprawdę dotknęła, na tle trzech lat własnej normy.
Sekcja o skutkach w raporcie przestaje być szacunkiem. Staje się wyszukaniem - a naprawa, która po niej następuje, jest zakolejkowana, przejrzana i zapisana.
Zachowaj zapis. Dodaj świadka.
Sentinel już pamięta wszystko, co się wydarzyło. Zobacz, co się zmienia, gdy uprawnienia pod spodem są rozwiązane - każda tożsamość, każde nadanie, każdy promień rażenia na żądanie.
Albo dalej odtwarzaj promień rażenia z zapytań, incydent po incydencie.