1Security + Defender for Cloud Apps

Defender for Cloud Apps видит сеанс. 1Security показывает 200 000 файлов за ним.

Defender for Cloud Apps говорит вам, какими облачными приложениями пользуются ваши люди, управляет тем, что происходит внутри живого сеанса, и держит под контролем приложения OAuth, на которые они дают согласие. 1Security добавляет часть, живущую вне любого сеанса: каждый файл, сайт и почтовый ящик, которые каждый пользователь, приложение и ИИ-агент в вашем клиенте Microsoft 365 может открыть прямо сейчас - обычно сотни тысяч на обычную учётную запись - и три года того, что они реально делали.

Что делает Defender for Cloud Apps

Обнаружение приложений, контроль сеансов и управление OAuth в одном продукте.

Встроен в Microsoft Defender, поэтому его сигналы попадают в те же инциденты, с которыми уже работает ваш SOC.

  • Обнаружение облачных приложений с оценкой риска

    Журналы трафика сопоставляются с каталогом из более чем 31 000 облачных приложений, каждое оценено более чем по 90 факторам риска. Вы видите, чем организация реально пользуется, в корпоративной сети и вне её, и из одного места санкционируете, отзываете санкцию или блокируете.

  • Контроль сеансов в реальном времени

    Управление приложениями условного доступа помещает политику внутрь живого сеанса: наблюдать сеансы из контекстов с низким доверием, блокировать скачивание конфиденциальных данных на неуправляемые устройства, следить за внешней совместной работой в момент, когда она происходит.

  • Приложения OAuth под управлением

    Приложения, на которые соглашаются ваши пользователи, разрешения, которыми они владеют, неиспользуемые приложения и просроченные учётные данные - под наблюдением, и каждый сигнал коррелируется на уровне инцидента внутри Microsoft Defender.

Что вам всё ещё нужно

Сеанс заканчивается. Разрешения за ним остаются.

Контроль сеансов решает, что происходит, пока кто-то подключён, и это ровно та контрольная мера, которая нужна в момент доступа. Следующий вопрос - постоянный доступ: что та же учётная запись, приложение или агент могли бы открыть в любой момент, идёт сеанс или нет.

Внутри Microsoft 365 этот доступ складывается из прямых назначений, ссылок общего доступа, вложенных групп и наследования сайтов. В типичном клиенте обычная учётная запись может открыть пару сотен тысяч файлов, тысячи ссылок «Все, у кого есть ссылка» никогда не истекают, а у 30-50 приложений с согласием не осталось ни одного активного пользователя. Ничто из этого не проявляется как сеанс, потому что никому не нужно его запускать, чтобы это существовало.

Это слой, для которого построен 1Security: вычислить, кто до чего может дотянуться, хранить три года того, что они делали, и подготовить исправление. Рядом с Defender for Cloud Apps вы получаете обе половины - сеанс, пока он идёт, и доступ под ним.

Что добавляет 1Security

Доступ под сеансом, вычисленный и сохранённый.

Подключение только на чтение, первые находки в тот же день, на стандартных лицензиях Microsoft 365.

  1. 01

    Кто что может открыть - вычислено

    Каждый файл, сайт и почтовый ящик, до которых может дотянуться учётная запись, приложение или ИИ-агент - через прямые назначения, ссылки общего доступа, группы и наследование - ответ за минуты. Вопрос о радиусе поражения, который раньше стоил дня выгрузок, занимает десять минут.

  2. 02

    Приложения и согласия, с охватом

    Каждое приложение с согласием в клиенте - с областями разрешений, которыми оно владеет, и тем, что эти области реально открывают. 30-50 приложений, которыми больше никто не пользуется, и горстка с правом чтения по всему клиенту в конфиденциальных сайтах - на каждое по одному фильтру.

  3. 03

    Три года того, кто что делал

    Каждое действие привязано к пользователю, файлу, приложению, устройству и местоположению, хранится до трёх лет на стандартных лицензиях, а каждая учётная запись оценивается относительно собственной нормы. Когда сеанс поднимает вопрос, история уже на месте.

  4. 04

    Исправления за окном проверки

    Отозвать доступ, завершить срок действия ссылок, убрать бездействующих гостей, отключить учётную запись - подготовлено как предложения по каждому ресурсу за 72-часовым окном проверки, с возможной проверкой владельцем. Ничто необратимое не происходит без «да», сказанного человеком.

Как они сочетаются

Один продукт для сеанса, один для доступа за ним.

Defender for Cloud Apps остаётся там, где он есть: обнаружение приложений, политика сеансов и управление OAuth, коррелируемые внутри Microsoft Defender. 1Security подключается к тому же клиенту только на чтение, без агентов, и держит слой ниже: кто до чего может дотянуться, кто реально дотянулся и какие разрешения больше не должны существовать. Когда оповещение Defender for Cloud Apps называет учётную запись или приложение, 1Security показывает, что они могли открыть и чего коснулись - а собственные оповещения Defender появляются внутри 1Security уже связанными с пользователями, группами и приложениями, которых они касаются.

  • В тот же день
    от согласия только на чтение до первых находок
  • 10 мин
    до ответа о радиусе поражения, который раньше занимал день
  • 3 года
    атрибутированной активности на стандартных лицензиях

Совместный сценарий

NIS2 спрашивает, кто к чему имеет доступ и сработало ли это.

Статья 21 NIS2 требует от существенных и важных субъектов применять меры контроля доступа и показывать, что они работают. Вопросы регулятора конкретны: кто к чему имеет доступ, почему, и что произошло, когда этим доступом злоупотребили.

Вместе оба продукта отвечают на обе половины. Defender for Cloud Apps обеспечивает момент доступа: скачивание конфиденциальных данных заблокировано на неуправляемых устройствах, внешняя совместная работа под живым наблюдением, рискованные согласия OAuth под управлением. 1Security поставляет постоянное доказательство: вычисленный доступ каждого удостоверения на сегодня, три года активности за каждым из них и устранение, подготовленное с записанным решением человека.

Когда аудитор спрашивает, кто мог открыть сайт финансового отдела в день инцидента, это поиск по данным, а не проект.

Интеграция

Оповещения в обе стороны, без агентов.

Оповещения безопасности Defender и Sentinel считываются в 1Security и показываются рядом с пользователями, группами и приложениями, которых они касаются. В обратную сторону ваш SIEM может опрашивать REST API 1Security только для чтения на оповещения безопасности, собственные оповещения мониторинга 1Security и атрибутированную ленту активности - с ключом API, ограниченным ровно этими лентами.

Держите сеанс под контролем. Добавьте доступ за ним.

Defender for Cloud Apps уже наблюдает за вашими приложениями в движении. Подключите 1Security только на чтение и увидьте в тот же день, что каждая учётная запись и приложение в клиенте реально могут открыть.

Или продолжайте отвечать на вопрос «у кого к чему есть доступ» вручную.