1Security + One Identity Active Roles

Active Roles dba o poprawne nadanie. 1Security pokazuje, dokąd ono sięga.

One Identity Active Roles prowadzi Twój hybrydowy katalog Microsoft tak, jak należy - delegacja bez stałych uprawnień, konta zakładane według polityk i odbierane na czas, każda operacja odnotowana. Nigdy jednak nie projektowano go do mapowania życia nadania po jego przyznaniu: plików, witryn i skrzynek, które otwiera w Microsoft 365, i tego, co konto faktycznie tam zrobiło. Tu zaczyna się 1Security.

  • 70%
    włamań wykorzystuje nadmiarowe uprawnienia
  • 98%
    nadanych uprawnień nigdy nie jest potrzebne
  • 12 h → 10 min
    śledztwo o promień rażenia - przed i po

Zasłużony kredyt

Co Active Roles robi znakomicie.

Jedna konsola dla Active Directory, Entra ID i Microsoft 365, z polityką za każdą zmianą.

  • Jedna konsola dla hybrydowego katalogu

    Active Directory, Entra ID i Microsoft 365 administrowane z jednej konsoli - przez domeny, tenanty i środowiska z wieloma lasami AD. Automatyzacja przepływów trzyma każdą zmianę w ramach spójnych, egzekwowanych polityk.

  • Delegacja bez stałych uprawnień

    Szablony dostępu delegują precyzyjne, oparte na rolach uprawnienia dokładnie tam, gdzie są potrzebne - a zero standing privilege zdejmuje ze stołu wiecznie aktywne prawa administratora.

  • Cykl życia, który kończy się porządnie

    Natychmiastowe minimum uprawnień dla każdego konta, grupy dynamiczne podążające za atrybutami i deprovisioning, który naprawdę się domyka - usunięcie członkostw, relokacja, trwałe skasowanie - ze śladem audytowym każdej operacji wykonanej lub podjętej.

Druga połowa

Silnik katalogu - z założenia.

Modelem Active Roles jest zmiana: konto założone poprawnie, członkostwo w grupie ustawione regułą, delegowane uprawnienie w ścisłym zakresie, odchodzący pracownik odłączony na czas. Egzekwowanie żyje w momencie zmiany, a ślad audytowy notuje każdą operację wykonaną lub podjętą w katalogu.

To, co dzieje się między zmianami, to inne pytanie. Gdy konto już istnieje, a grupa się zgadza, tożsamość spędza życie zawodowe w SharePoint, Exchange i Teams - otwiera pliki, tworzy linki udostępnień, zbiera zasięg przez dziedziczenie, którego katalog nie widzi. Które z tych uprawnień były kiedykolwiek użyte, z jakiego urządzenia, do czego naprawdę mogło sięgnąć przejęte konto - to pytania o warstwę roboczą, nie o katalog.

Ta warstwa nigdy nie była zadaniem projektowym Active Roles. Jest całym produktem 1Security.

Dopełnienie

Co 1Security dodaje po nadaniu.

1Security to silnik decyzyjny dla Microsoft 365 skoncentrowany na uprawnieniach: mapuje każdą tożsamość - człowieka, aplikację, agenta AI, urządzenie - to, do czego może sięgnąć, i to, co faktycznie zrobiła.

  1. 01

    Zasięg za każdym nadaniem

    Każdy plik, witryna i skrzynka, do których konto może sięgnąć - nadania bezpośrednie, linki udostępnień, grupy, dziedziczenie - rozwiązane w minuty. Obiekt katalogu, który Active Roles założył, staje się mapą wszystkiego, co otwiera.

  2. 02

    Pamięć, której katalog nie prowadzi

    Trzy lata historii aktywności bez kontraktu SIEM i norma zachowania dla każdej tożsamości. Gdy konto łamie własną normę, dostajesz epizod anomalii z progiem alarmu, który ustawiasz sam - a nie stertę surowych zdarzeń.

  3. 03

    Ustalenia doprowadzone do naprawy

    Odebrać dostęp, wygasić linki, zerwać sesje - automatyzacje z okresami karencji i kolejkami przeglądu, żeby nic nieodwracalnego nie wydarzyło się bez decyzji człowieka.

Wspólna architektura

Dwie warstwy, jedna tożsamość.

Active Roles egzekwuje na warstwie katalogu - konta, grupy, delegacja, deprovisioning - w Active Directory, Entra ID i Microsoft 365. 1Security podłącza się do tego samego tenanta ze zgodą tylko-do-odczytu, bez agentów i na standardowych licencjach Microsoft, i rozwiązuje warstwę roboczą: każdą tożsamość, każde uprawnienie, trzy lata aktywności. Katalog mówi, co konto posiada; graf mówi, do czego może sięgnąć i co zrobiło. Pierwsze ustalenia lądują tego samego dnia.

NIS2 we dwoje

Jedna dyrektywa, dwie połowy kontroli dostępu.

NIS2 - dyrektywa (UE) 2022/2555 - czyni z polityk kontroli dostępu jawny środek zarządzania ryzykiem w art. 21 ust. 2 lit. i) i oczekuje dowodu, że działają w praktyce, nie tylko na papierze.

Active Roles pokrywa stronę polityki: dostęp nadawany z reguły, delegowany bez stałych uprawnień, odbierany zgodnie z harmonogramem, a każda operacja w katalogu ląduje w śladzie audytowym. 1Security pokrywa stronę praktyki: graf uprawnień pokazuje, do czego te nadania naprawdę sięgają w Microsoft 365 i które z nich były kiedykolwiek użyte - a potem przycina nadmiar przez przeglądane, odwracalne automatyzacje.

Gdy audytor zapyta, czy Twoja polityka kontroli dostępu zgadza się z rzeczywistością, odpowiedzią jest raport, nie projekt.

Active Roles dba o nadanie. 1Security pokazuje jego zasięg.

Niech Active Roles dalej prowadzi katalog - a za nim postaw graf uprawnień.

Albo dalej zakładaj, że dobrze nadane znaczy dobrze używane.