Dokument założycielski

Cyberprzestępczość zmieniła stronę ekranu logowania. Bezpieczeństwo za nią nie poszło.

Przez trzydzieści lat broniliśmy perymetru, potem końcówek. Tymczasem atak stał się uprawnieniem, włamywacz - loginem, a polem bitwy - to, kto do czego sięga wewnątrz platform współpracy. Na narzędzie, które tego pilnuje, nie było półki. Więc je zbudowaliśmy.

Trzy epoki

Perymetr. Końcówka. Tożsamość.

Pierwsza epoka budowała mury: firewalle, bramy, strefy DMZ. Atak był pakietem, więc branża zbudowała półkę narzędzi do inspekcji pakietów.

Druga epoka poszła za atakiem na maszynę: antywirus, potem EDR. Atak był procesem, więc branża zbudowała półkę narzędzi do obserwacji procesów.

Trzecia epoka już trwa. Atak to uprawnienie wykonane przez prawidłowy login - nie ma podatności do załatania, sygnatury do dopasowania ani złośliwego procesu do ubicia. Branża nie zbudowała na to półki. SIEM-y przechowują dowody, nie rozumiejąc ich; IAM nadaje tożsamości, ale ich nie obserwuje; skanery zgodności fotografują miejsce zbrodni raz na kwartał.

Martwe pole

Nikt nie wie, kto ma dostęp do czego.

Nie jako slogan - jako zaobserwowany stan praktycznie każdego tenanta Microsoft 365 na świecie, także tych dobrze prowadzonych. Dostęp kumuluje się w siedmiu miejscach naraz: nadania bezpośrednie, linki udostępnień, członkostwa w grupach, role w witrynach, uprawnienia aplikacji, źródła wiedzy agentów, dziedziczenie. Żaden natywny widok nie składa ich w jedną odpowiedź.

Włamywacze o tym wiedzą. Dlatego przestali się włamywać.

  • 600M/dzień
    ataków na tożsamość (Microsoft, 2024)
  • 70%
    włamań wykorzystuje nadmiarowe uprawnienia
  • 98%
    nadanych uprawnień nigdy nie jest potrzebne

Doktryna

Co ta kategoria musi umieć.

Narzędzie, które łamie którąkolwiek z nich, jest dashboardem, nie obroną.

  1. 01

    Mapa jest zawsze włączona

    Kwartalny skan to fotografia rzeki. Mapa uprawnień musi być żywa - inaczej jest już nieaktualna.

  2. 02

    Odpowiedź nie może wymagać eksperta

    Prawda o dostępach mieszka dziś w głowach kilku osób, które rozumieją dziedziczenie w SharePoincie, zagnieżdżone grupy w Entrze i semantykę Grapha - i znika, gdy te osoby zmienią pracę. Kategoria, która wypłaca się wyłącznie specjalistom, nie rozwiązała problemu, tylko go przeniosła. Każdy przy stole powinien umieć odczytać, kto do czego sięga - i mieć rację.

  3. 03

    Minuty na odpowiedź, nie miesiące

    Miarą tej kategorii jest zegar. „Czy nas naruszono i do czego sięgnęli?” odpowiada się dziś tygodniami analizy logów, a wtedy odpowiedź jest już archeologią. To muszą być minuty - nie dlatego, że szybkość robi wrażenie, ale dlatego, że każda godzina między pytaniem a odpowiedzią to godzina, przez którą intruz zachowuje dostęp.

  4. 04

    Zapisuj wszystko, alarmuj na Twoim progu

    Każde odchylenie zostaje zapisane; próg alarmu należy do Ciebie, nie do wyobrażeń dostawcy o Twoim apetycie na ryzyko - a jego przesunięcie natychmiast przeklasyfikowuje historię.

  5. 05

    Ustalenie musi nieść naprawę

    Ustalenie bez ścieżki remediacji to praca domowa. Wykrycie i naprawa należą do tego samego ekranu, z ludzką akceptacją tam, gdzie ma to znaczenie.

  6. 06

    Każda tożsamość się liczy

    Ludzie, konta serwisowe, aplikacje OAuth, agenci AI, urządzenia. Jeśli coś może dotknąć danych, jest tożsamością - i dostaje tę samą mapę, normę i historię co pracownik.

  7. 07

    Musi zwrócić się na najprostszych rzeczach

    Taka widoczność to infrastruktura: musi działać na standardowych licencjach, bez dopłaty do E5 i bez kontraktu na SIEM. I musi być warta swojej ceny już na pierwszym, najnudniejszym zastosowaniu - goście, którzy nigdy nie odeszli, licencje, których nikt nie odzyskał - zanim pojawi się jakikolwiek program, transformacja czy roadmapa. Produkt, który zarabia na siebie dopiero po projekcie wdrożeniowym, każe sobie płacić za własne dokończenie. Ekspertyza na wierzchu ma być wartością, którą dokłada partner, nigdy podatkiem od tego, żeby narzędzie w ogóle działało.

Pierwszy instrument

1Security to pierwsze wcielenie tej kategorii.

Jeden żywy graf każdej tożsamości i każdej ścieżki do danych w Microsoft 365 - obserwowany w czasie rzeczywistym, pamiętany przez trzy lata i podłączony do działania. To nie lista funkcji; to powyższa doktryna w ruchu.

Nie tylko nasza teza

Stoi za tym program innowacji samego Microsoftu.

Manifest łatwo napisać i tanio w niego uwierzyć. Microsoft Innovation Alley współpracuje z 1Security i poleca nas ekosystemowi - platforma, o której tenantach jest ta kategoria, dochodzi do tego samego wniosku niezależnie. Bycie pierwszym w kategorii jest przewagą tylko wtedy, gdy ktoś jeszcze tę kategorię widzi.

Pierwsi, którzy to zbudowali - i już zaufani przy tenantach, które mapują.

Jeśli masz Microsoft 365, ten problem już Cię dotyczy.

Teraz jest na niego narzędzie. Zobacz je na własnym tenancie - tylko odczyt, jeszcze dziś.