1Security + One Identity Active Roles
Active Roles dba o poprawne nadanie. 1Security pokazuje, dokąd ono sięga.
One Identity Active Roles prowadzi Twój hybrydowy katalog Microsoft tak, jak należy - delegacja bez stałych uprawnień, konta zakładane według polityk i odbierane na czas, każda operacja odnotowana. Nigdy jednak nie projektowano go do mapowania życia nadania po jego przyznaniu: plików, witryn i skrzynek, które otwiera w Microsoft 365, i tego, co konto faktycznie tam zrobiło. Tu zaczyna się 1Security.
- 70%włamań wykorzystuje nadmiarowe uprawnienia
- 98%nadanych uprawnień nigdy nie jest potrzebne
- 12 h → 10 minśledztwo o promień rażenia - przed i po
Zasłużony kredyt
Co Active Roles robi znakomicie.
Jedna konsola dla Active Directory, Entra ID i Microsoft 365, z polityką za każdą zmianą.
Jedna konsola dla hybrydowego katalogu
Active Directory, Entra ID i Microsoft 365 administrowane z jednej konsoli - przez domeny, tenanty i środowiska z wieloma lasami AD. Automatyzacja przepływów trzyma każdą zmianę w ramach spójnych, egzekwowanych polityk.
Delegacja bez stałych uprawnień
Szablony dostępu delegują precyzyjne, oparte na rolach uprawnienia dokładnie tam, gdzie są potrzebne - a zero standing privilege zdejmuje ze stołu wiecznie aktywne prawa administratora.
Cykl życia, który kończy się porządnie
Natychmiastowe minimum uprawnień dla każdego konta, grupy dynamiczne podążające za atrybutami i deprovisioning, który naprawdę się domyka - usunięcie członkostw, relokacja, trwałe skasowanie - ze śladem audytowym każdej operacji wykonanej lub podjętej.
Druga połowa
Silnik katalogu - z założenia.
Modelem Active Roles jest zmiana: konto założone poprawnie, członkostwo w grupie ustawione regułą, delegowane uprawnienie w ścisłym zakresie, odchodzący pracownik odłączony na czas. Egzekwowanie żyje w momencie zmiany, a ślad audytowy notuje każdą operację wykonaną lub podjętą w katalogu.
To, co dzieje się między zmianami, to inne pytanie. Gdy konto już istnieje, a grupa się zgadza, tożsamość spędza życie zawodowe w SharePoint, Exchange i Teams - otwiera pliki, tworzy linki udostępnień, zbiera zasięg przez dziedziczenie, którego katalog nie widzi. Które z tych uprawnień były kiedykolwiek użyte, z jakiego urządzenia, do czego naprawdę mogło sięgnąć przejęte konto - to pytania o warstwę roboczą, nie o katalog.
Ta warstwa nigdy nie była zadaniem projektowym Active Roles. Jest całym produktem 1Security.
Dopełnienie
Co 1Security dodaje po nadaniu.
1Security to silnik decyzyjny dla Microsoft 365 skoncentrowany na uprawnieniach: mapuje każdą tożsamość - człowieka, aplikację, agenta AI, urządzenie - to, do czego może sięgnąć, i to, co faktycznie zrobiła.
- 01
Zasięg za każdym nadaniem
Każdy plik, witryna i skrzynka, do których konto może sięgnąć - nadania bezpośrednie, linki udostępnień, grupy, dziedziczenie - rozwiązane w minuty. Obiekt katalogu, który Active Roles założył, staje się mapą wszystkiego, co otwiera.
- 02
Pamięć, której katalog nie prowadzi
Trzy lata historii aktywności bez kontraktu SIEM i norma zachowania dla każdej tożsamości. Gdy konto łamie własną normę, dostajesz epizod anomalii z progiem alarmu, który ustawiasz sam - a nie stertę surowych zdarzeń.
- 03
Ustalenia doprowadzone do naprawy
Odebrać dostęp, wygasić linki, zerwać sesje - automatyzacje z okresami karencji i kolejkami przeglądu, żeby nic nieodwracalnego nie wydarzyło się bez decyzji człowieka.
Wspólna architektura
Dwie warstwy, jedna tożsamość.
Active Roles egzekwuje na warstwie katalogu - konta, grupy, delegacja, deprovisioning - w Active Directory, Entra ID i Microsoft 365. 1Security podłącza się do tego samego tenanta ze zgodą tylko-do-odczytu, bez agentów i na standardowych licencjach Microsoft, i rozwiązuje warstwę roboczą: każdą tożsamość, każde uprawnienie, trzy lata aktywności. Katalog mówi, co konto posiada; graf mówi, do czego może sięgnąć i co zrobiło. Pierwsze ustalenia lądują tego samego dnia.
NIS2 we dwoje
Jedna dyrektywa, dwie połowy kontroli dostępu.
NIS2 - dyrektywa (UE) 2022/2555 - czyni z polityk kontroli dostępu jawny środek zarządzania ryzykiem w art. 21 ust. 2 lit. i) i oczekuje dowodu, że działają w praktyce, nie tylko na papierze.
Active Roles pokrywa stronę polityki: dostęp nadawany z reguły, delegowany bez stałych uprawnień, odbierany zgodnie z harmonogramem, a każda operacja w katalogu ląduje w śladzie audytowym. 1Security pokrywa stronę praktyki: graf uprawnień pokazuje, do czego te nadania naprawdę sięgają w Microsoft 365 i które z nich były kiedykolwiek użyte - a potem przycina nadmiar przez przeglądane, odwracalne automatyzacje.
Gdy audytor zapyta, czy Twoja polityka kontroli dostępu zgadza się z rzeczywistością, odpowiedzią jest raport, nie projekt.
Active Roles dba o nadanie. 1Security pokazuje jego zasięg.
Niech Active Roles dalej prowadzi katalog - a za nim postaw graf uprawnień.
Albo dalej zakładaj, że dobrze nadane znaczy dobrze używane.