1Security + CyberArk
CyberArk защищает учётные записи, которые управляют вашими системами. 1Security показывает, что каждая учётная запись может открыть в Microsoft 365.
Учётные данные в хранилище, изолированные и записанные сеансы, привилегии just-in-time: так CyberArk бережёт самые мощные учётные записи. Остальные 99% доступа в клиенте Microsoft 365 - обычные: ссылки общего доступа, членства в группах, согласия приложений - и обычная учётная запись может открыть 200 000 файлов. 1Security вычисляет этот доступ для каждого удостоверения, человеческого или нет, хранит три года его действий и ставит очистку за окно проверки. Вместе вы видите оба вида доступа в одном месте.
- 200 000файлов обычно может открыть обычная учётная запись Microsoft 365
- 3 годаистории действий за каждым удостоверением
- 10 минот «эта учётная запись скомпрометирована» до полного радиуса поражения
Что делает CyberArk
Привилегированный доступ, организованный как следует.
Привилегированный доступ - это место, где одна ошибка становится инцидентом, и CyberArk относится к нему с той серьёзностью, которой он заслуживает.
Учётные данные в хранилище и в ротации
Учётные данные администраторов, служб и root-аккаунтов лежат в хранилище, ротируются автоматически и выдаются по политике. Пароль, который больше всего нужен злоумышленнику, не лежит в таблице и, вероятно, уже сменился.
Сеансы изолированы и записываются
Чувствительные сеансы в инфраструктуре и SaaS проходят через брокер, изолированы от конечного устройства и записываются от начала до конца, а аномальные команды помечаются в момент выполнения. Когда аудитор спрашивает, что сделал администратор, есть запись.
Привилегии только тогда, когда они нужны
Постоянные права администратора заменяются правами just-in-time, которые создаются под задачу и удаляются по её завершении, в облачных платформах и Kubernetes. Меньше постоянных ключей - меньше ключей, которые можно украсть.
Остальная часть картины
Большая часть доступа в Microsoft 365 не привилегирована. Но данные она всё равно открывает.
CyberArk создан для учётных записей, которые редки, могущественны и заслуживают церемоний. Повседневный доступ в Microsoft 365 устроен наоборот: ссылки общего доступа, созданные одним щелчком, членства в группах, которые незаметно наследуют целые сайты, согласия OAuth, выданные во вторник, гости, остающиеся годами. Миллионы мелких разрешений в руках обычных учётных записей, и ни одно из них не кандидат в хранилище.
Именно там на самом деле движутся взломы. Учётная запись продавца, попавшаяся на фишинг, не имеет никаких привилегий, но в типичном клиенте может открыть десятки или сотни тысяч файлов через группы, в которых состоит, и ссылки, которые ей прислали. Ни у кого нет списка этих файлов. Никто не проверяет членства, которые их открыли.
1Security создан ровно для этого слоя: что каждое удостоверение может открыть, как оно получило этот доступ и что с ним сделало. Он не конкурирует с хранилищем; он отвечает на вопрос, который хранилищу никогда не задавали.
Что добавляет 1Security
Каждое удостоверение, что оно может открыть и что оно сделало.
1Security подключается к вашему клиенту Microsoft 365 в режиме только для чтения и строит ту картину доступа, поверх которой работает CyberArk.
- 01
Вычислите, что может открыть каждое удостоверение
Пользователи, гости, приложения, ИИ-агенты и устройства - каждое с файлами, сайтами и почтовыми ящиками, до которых оно дотягивается через прямые разрешения, ссылки общего доступа, вложенные группы и наследование. Откройте «Пользователи», отсортируйте по числу доступных файлов - и вверху списка окажутся те, где украденный пароль ударил бы больнее всего.
- 02
Ответьте на вопрос о радиусе поражения за минуты
Когда CyberArk помечает подозрительный привилегированный сеанс или отчёт о фишинге называет обычную учётную запись, один экран показывает всё, до чего это удостоверение могло дотянуться, и всё, к чему оно прикоснулось - какие файлы, с какого устройства, откуда. Десять минут вместо дня выгрузок.
- 03
Храните три года того, что произошло
Каждое действие привязано к пользователю, файлу, устройству и расположению и хранится до трёх лет на стандартных лицензиях Microsoft 365. У каждого удостоверения есть собственная норма активности, поэтому 340 скачиваний на учётной записи с нормой 12 выглядят как аномалия, а не как строка.
- 04
Уберите лишнее за окном проверки
Прекращайте действие ссылок „Все, у кого есть ссылка“, удаляйте бездействующих гостей, отзывайте неиспользуемые согласия приложений, отключайте спящие учётные записи - каждое действие оформляется как предложение с окном проверки 72 часа по умолчанию, с возможной проверкой владельцем, и каждое выполненное действие записывается. Ничего необратимого не происходит без решения человека.
Как они сочетаются
CyberArk защищает ключи. 1Security показывает комнаты, которые открывает каждый ключ.
CyberArk продолжает делать то, что делает сегодня: хранить учётные данные в хранилище, проводить и записывать привилегированные сеансы, выдавать привилегии just-in-time. 1Security подключается к клиенту Microsoft 365 с согласием только на чтение - без агентов, на стандартных лицензиях, с первыми находками в тот же день - и вычисляет повседневный доступ каждого удостоверения: каждое разрешение, каждую ссылку, каждое членство, каждое действие, на три года назад. Ни один продукт не меняет то, как работает другой. Вместе они охватывают учётные записи, которые управляют системами, и учётные записи, которые читают данные.
NIS2 на практике
Контроль доступа, который можно показать аудитору.
Статья 21(2)(i) NIS2 требует от ключевых и важных субъектов вести контроль доступа и управление активами в рамках мер управления рисками, а статья 23 даёт им 24 часа на раннее предупреждение после обнаружения значительного инцидента.
CyberArk документирует привилегированную половину: кто мог использовать мощные учётные записи, когда, по какой политике, с журналами ротации и записями сеансов в качестве доказательства. 1Security документирует повседневную половину: какие удостоверения могли добраться до каких данных в Microsoft 365, какой из этих доступов вообще использовался и что было вычищено, с приложенным следом проверки.
Когда запускается 24-часовой отсчёт, первый вопрос - масштаб. Ответ о радиусе поражения за десять минут - это разница между ранним предупреждением, написанным фактами, и предупреждением, написанным прилагательными.
Смотрите на оба вида доступа в одном месте.
Оставьте CyberArk на привилегированных учётных записях. Подключите 1Security в режиме только для чтения и в тот же день увидите, что может открыть каждая обычная учётная запись в вашем клиенте.
Или продолжайте гадать, до чего могла дотянуться учётная запись после фишинга.