Lepsi razem
1Security + Splunk.
Splunk zamienił dane maszynowe w dyscyplinę: tysiące źródeł w skali terabajtów, jeden język wyszukiwania nad wszystkim, alerty uszeregowane po ryzyku, a nie po kolejności zgłoszeń. 1Security dodaje warstwę, która nigdy nie emituje niczego, co Splunk mógłby zaindeksować: stałe uprawnienia Twojego tenanta Microsoft 365 - kto może sięgnąć po co, przez które nadanie i czy kiedykolwiek tego potrzebował.
Należne uznanie
Co Splunk robi świetnie.
Indeks, który zbudował współczesny SOC, i praktyka detekcji prowadzona na nim jak inżynieria.
Dowolne dane, w skali terabajtów
Splunk Enterprise zbiera dane maszynowe z tysięcy źródeł w skali terabajtów, z ponad 2 300 gotowymi integracjami i jednym językiem wyszukiwania do przepytywania całości. Jeśli coś się wydarzyło i zostało zalogowane, wyszukiwanie to znajdzie.
Alerty uszeregowane po ryzyku
Splunk Enterprise Security łączy SIEM, SOAR i UEBA w jedną platformę detekcji, śledztwa i reakcji. Alertowanie oparte na ryzyku tnie wolumen alertów nawet o 90%, więc analitycy pracują nad realnymi zagrożeniami, a nie nad kolejką szumu.
Detekcja jako dyscyplina
Detection Studio zarządza cyklem życia detekcji od początku do końca, z pokryciem mapowanym na framework MITRE ATT&CK i threat intelligence Cisco Talos wzbogacającym całość bez dodatkowych opłat. Inżynieria detekcji prowadzona jak inżynieria.
Granica projektu
Indeks odpowiada za to, co dotarło.
Kontrakt Splunka jest pięknie prosty: jeśli system to wyemitował, Splunk to zaindeksuje, a wyszukiwanie odpowie na pytania o to tak długo, jak to trzymasz. Ten kontrakt zbudował współczesny SOC i nic w nim nie wymaga naprawy.
Ale uprawnienia w Microsoft 365 nigdy niczego nie emitują. Link udostępnienia utworzony w 2023 milczy dziś wieczorem. Zagnieżdżona grupa rozszerza zasięg na witrynę, o której nie wspomina żadne zdarzenie. Rzeczywisty promień rażenia tożsamości składa się z nadań bezpośrednich, linków udostępnień, członkostw w grupach i dziedziczenia - to stan, nie zdarzenia. Nigdy nie dociera do indeksera, więc żadne wyszukiwanie tego nie zwróci. 70% włamań wykorzystuje nadmiarowe uprawnienia; 98% nadanych uprawnień nigdy nie jest potrzebne.
To jest ta granica: archiwum, nie świadek. Splunk przechowuje i przeszukuje zapis tego, co się stało; kto może sięgnąć po co, teraz, żyje poza zapisem - z projektu, nie z zaniedbania.
Mapa
Co dodaje 1Security.
1Security to silnik decyzyjny oparty na uprawnieniach dla Microsoft 365: mapuje każdą tożsamość - człowieka, aplikację, agenta AI, urządzenie - to, do czego może sięgnąć, i to, co naprawdę zrobiła.
- 01
Graf uprawnień
Każdy plik, witryna i skrzynka, do których konto może sięgnąć - nadania bezpośrednie, linki udostępnień, grupy, dziedziczenie - rozwiązane w minuty. Śledztwo o promień rażenia, które zajmowało 12 godzin, teraz trwa 10 minut.
- 02
Pamięć z tożsamością w tle
Normy zachowania per tożsamość na trzech latach historii aktywności, z epizodami anomalii i progiem alarmu, który ustawiasz sam. Gdy detekcja wskazuje konto, jego norma jest już ustalona.
- 03
Urządzenia i pochodzenie, odtworzone
Urządzenia-widma odtworzone z rzeczywistej aktywności po stabilnym odcisku - bez rejestracji w Intune. Każda akcja wzbogacona o lokalizację i ASN, z odsianym szumem centrów danych Microsoftu.
- 04
Ustalenia, które kończą się naprawą
Odebrać dostęp, wygasić linki, zerwać sesje - automatyzacje z okresami karencji i kolejkami przeglądu, żeby nic nieodwracalnego nie wydarzyło się bez decyzji człowieka.
Wspólna architektura
Indeks i mapa.
Splunk zatrzymuje zapis dla całej organizacji i workflow SOC-a - indeks, detekcje, zautomatyzowaną reakcję. 1Security podłącza się do Twojego tenanta Microsoft 365 zgodą tylko-do-odczytu - bez agentów, na standardowych licencjach Microsoft, z pierwszymi ustaleniami tego samego dnia - i utrzymuje mapę, której nikt do indeksu nie wysłał: rozwiązany graf uprawnień i normy per tożsamość. Gdy detekcja w Splunku wskazuje konto, analityk przechodzi do 1Security po jego promień rażenia i historię, a pętlę domyka naprawą, która czeka w kolejce na przegląd człowieka. Indeks mówi, co się stało; mapa mówi, czego to może dotknąć.
- Ten sam dzieńod zgody tylko-do-odczytu do pierwszych ustaleń
- 12 h → 10 minśledztwo o promień rażenia - przed i po
- Standardowelicencje Microsoft - bez wymogu E5
Wspólny scenariusz
NIS2 daje Ci 24 godziny.
Artykuł 23 NIS2 stawia poważne incydenty na zegarze: wczesne ostrzeżenie w 24 godziny od powzięcia wiedzy, pełne zgłoszenie incydentu w 72, raport końcowy po wszystkim. To, czego regulator chce w tych oknach, to nie proza - to zakres: co zostało trafione, jak poważnie, z jakim skutkiem.
Razem oba produkty wypełniają te okna faktami. Splunk ustala łańcuch zdarzeń: kiedy incydent się zaczął, które systemy brały udział, co zrobiły z tym detekcje i zautomatyzowana reakcja. 1Security ustala zasięg: każdy plik, witrynę i skrzynkę, do których dotknięta tożsamość mogła sięgnąć - rozwiązane w minuty, a nie odtwarzane pod termin - i czego naprawdę dotknęła, na tle trzech lat własnej normy.
Wczesne ostrzeżenie wychodzi z realnym zakresem w środku. Zgłoszenie po 72 godzinach cytuje graf uprawnień, nie szacunek - a naprawa, która po nim następuje, jest zakolejkowana, przejrzana i zapisana.
Zachowaj indeks. Dodaj mapę.
Splunk już odpowiada na pytanie, co się stało. Zobacz, co się zmienia, gdy uprawnienia pod spodem są rozwiązane - każda tożsamość, każde nadanie, każdy promień rażenia na żądanie.
Albo dalej szacuj skutki, podczas gdy 24-godzinny zegar tyka.