Lepsi razem

1Security + Splunk.

Splunk zamienił dane maszynowe w dyscyplinę: tysiące źródeł w skali terabajtów, jeden język wyszukiwania nad wszystkim, alerty uszeregowane po ryzyku, a nie po kolejności zgłoszeń. 1Security dodaje warstwę, która nigdy nie emituje niczego, co Splunk mógłby zaindeksować: stałe uprawnienia Twojego tenanta Microsoft 365 - kto może sięgnąć po co, przez które nadanie i czy kiedykolwiek tego potrzebował.

Należne uznanie

Co Splunk robi świetnie.

Indeks, który zbudował współczesny SOC, i praktyka detekcji prowadzona na nim jak inżynieria.

  • Dowolne dane, w skali terabajtów

    Splunk Enterprise zbiera dane maszynowe z tysięcy źródeł w skali terabajtów, z ponad 2 300 gotowymi integracjami i jednym językiem wyszukiwania do przepytywania całości. Jeśli coś się wydarzyło i zostało zalogowane, wyszukiwanie to znajdzie.

  • Alerty uszeregowane po ryzyku

    Splunk Enterprise Security łączy SIEM, SOAR i UEBA w jedną platformę detekcji, śledztwa i reakcji. Alertowanie oparte na ryzyku tnie wolumen alertów nawet o 90%, więc analitycy pracują nad realnymi zagrożeniami, a nie nad kolejką szumu.

  • Detekcja jako dyscyplina

    Detection Studio zarządza cyklem życia detekcji od początku do końca, z pokryciem mapowanym na framework MITRE ATT&CK i threat intelligence Cisco Talos wzbogacającym całość bez dodatkowych opłat. Inżynieria detekcji prowadzona jak inżynieria.

Granica projektu

Indeks odpowiada za to, co dotarło.

Kontrakt Splunka jest pięknie prosty: jeśli system to wyemitował, Splunk to zaindeksuje, a wyszukiwanie odpowie na pytania o to tak długo, jak to trzymasz. Ten kontrakt zbudował współczesny SOC i nic w nim nie wymaga naprawy.

Ale uprawnienia w Microsoft 365 nigdy niczego nie emitują. Link udostępnienia utworzony w 2023 milczy dziś wieczorem. Zagnieżdżona grupa rozszerza zasięg na witrynę, o której nie wspomina żadne zdarzenie. Rzeczywisty promień rażenia tożsamości składa się z nadań bezpośrednich, linków udostępnień, członkostw w grupach i dziedziczenia - to stan, nie zdarzenia. Nigdy nie dociera do indeksera, więc żadne wyszukiwanie tego nie zwróci. 70% włamań wykorzystuje nadmiarowe uprawnienia; 98% nadanych uprawnień nigdy nie jest potrzebne.

To jest ta granica: archiwum, nie świadek. Splunk przechowuje i przeszukuje zapis tego, co się stało; kto może sięgnąć po co, teraz, żyje poza zapisem - z projektu, nie z zaniedbania.

Mapa

Co dodaje 1Security.

1Security to silnik decyzyjny oparty na uprawnieniach dla Microsoft 365: mapuje każdą tożsamość - człowieka, aplikację, agenta AI, urządzenie - to, do czego może sięgnąć, i to, co naprawdę zrobiła.

  1. 01

    Graf uprawnień

    Każdy plik, witryna i skrzynka, do których konto może sięgnąć - nadania bezpośrednie, linki udostępnień, grupy, dziedziczenie - rozwiązane w minuty. Śledztwo o promień rażenia, które zajmowało 12 godzin, teraz trwa 10 minut.

  2. 02

    Pamięć z tożsamością w tle

    Normy zachowania per tożsamość na trzech latach historii aktywności, z epizodami anomalii i progiem alarmu, który ustawiasz sam. Gdy detekcja wskazuje konto, jego norma jest już ustalona.

  3. 03

    Urządzenia i pochodzenie, odtworzone

    Urządzenia-widma odtworzone z rzeczywistej aktywności po stabilnym odcisku - bez rejestracji w Intune. Każda akcja wzbogacona o lokalizację i ASN, z odsianym szumem centrów danych Microsoftu.

  4. 04

    Ustalenia, które kończą się naprawą

    Odebrać dostęp, wygasić linki, zerwać sesje - automatyzacje z okresami karencji i kolejkami przeglądu, żeby nic nieodwracalnego nie wydarzyło się bez decyzji człowieka.

Wspólna architektura

Indeks i mapa.

Splunk zatrzymuje zapis dla całej organizacji i workflow SOC-a - indeks, detekcje, zautomatyzowaną reakcję. 1Security podłącza się do Twojego tenanta Microsoft 365 zgodą tylko-do-odczytu - bez agentów, na standardowych licencjach Microsoft, z pierwszymi ustaleniami tego samego dnia - i utrzymuje mapę, której nikt do indeksu nie wysłał: rozwiązany graf uprawnień i normy per tożsamość. Gdy detekcja w Splunku wskazuje konto, analityk przechodzi do 1Security po jego promień rażenia i historię, a pętlę domyka naprawą, która czeka w kolejce na przegląd człowieka. Indeks mówi, co się stało; mapa mówi, czego to może dotknąć.

  • Ten sam dzień
    od zgody tylko-do-odczytu do pierwszych ustaleń
  • 12 h → 10 min
    śledztwo o promień rażenia - przed i po
  • Standardowe
    licencje Microsoft - bez wymogu E5

Wspólny scenariusz

NIS2 daje Ci 24 godziny.

Artykuł 23 NIS2 stawia poważne incydenty na zegarze: wczesne ostrzeżenie w 24 godziny od powzięcia wiedzy, pełne zgłoszenie incydentu w 72, raport końcowy po wszystkim. To, czego regulator chce w tych oknach, to nie proza - to zakres: co zostało trafione, jak poważnie, z jakim skutkiem.

Razem oba produkty wypełniają te okna faktami. Splunk ustala łańcuch zdarzeń: kiedy incydent się zaczął, które systemy brały udział, co zrobiły z tym detekcje i zautomatyzowana reakcja. 1Security ustala zasięg: każdy plik, witrynę i skrzynkę, do których dotknięta tożsamość mogła sięgnąć - rozwiązane w minuty, a nie odtwarzane pod termin - i czego naprawdę dotknęła, na tle trzech lat własnej normy.

Wczesne ostrzeżenie wychodzi z realnym zakresem w środku. Zgłoszenie po 72 godzinach cytuje graf uprawnień, nie szacunek - a naprawa, która po nim następuje, jest zakolejkowana, przejrzana i zapisana.

Zachowaj indeks. Dodaj mapę.

Splunk już odpowiada na pytanie, co się stało. Zobacz, co się zmienia, gdy uprawnienia pod spodem są rozwiązane - każda tożsamość, każde nadanie, każdy promień rażenia na żądanie.

Albo dalej szacuj skutki, podczas gdy 24-godzinny zegar tyka.