1Security + Defender XDR

Defender XDR останавливает атаку. 1Security показывает, как далеко она могла зайти.

Defender XDR сопоставляет сигналы с конечных точек, удостоверений, почты и приложений в один инцидент, автоматически прерывает атаку и восстанавливает то, что пострадало. 1Security отвечает на вопросы вокруг этого инцидента: до чего могла дотянуться скомпрометированная учётная запись - в типичном клиенте Microsoft 365 это 200 000 файлов - чего она на самом деле коснулась за последние три года и какой из этих доступов не должен вернуться никогда. Каждое оповещение Defender попадает в 1Security уже связанным с учётной записью, её охватом и её базовой линией, поэтому триаж занимает минуты.

  • 200 000
    файлов может открыть обычная учётная запись в типичном клиенте Microsoft 365
  • 3 года
    истории активности за каждым оповещением
  • 10 мин
    до ответа о радиусе поражения во время инцидента

Что делает Defender XDR

Один инцидент, вся история, прерванная со скоростью машины.

Defender XDR координирует обнаружение, предотвращение, расследование и реагирование на конечных точках, в удостоверениях, почте и приложениях, до взлома и после него.

  • Один инцидент, вся история

    Оповещения из Defender for Endpoint, Office 365, Identity и Cloud Apps сопоставляются в единый инцидент: хронология, тактики, каждый затронутый пользователь, устройство и почтовый ящик и карта того, как они связаны. История атаки, а не очередь фрагментов.

  • Автоматическое прерывание атаки

    Миллионы сигналов сопоставляются, чтобы выявить активные кампании программ-вымогателей и компрометации корпоративной почты, а скомпрометированные ресурсы изолируются в реальном времени - устройство изолировано, пользователь отключён, сеансы отозваны - и каждое действие ваша команда может отменить.

  • Самовосстановление и охота

    Автоматические действия и плейбуки возвращают затронутые почтовые ящики, конечные точки и удостоверения в безопасное состояние. Расширенная охота добавляет KQL по сырым сигналам и данным оповещений, всё в одном портале.

Вопрос, на который отвечает эта связка

Оповещение называет учётную запись. До чего могла дотянуться эта учётная запись?

Defender XDR работает с инцидентом: он начинается, когда сигналы сопоставляются, и заканчивается, когда затронутые ресурсы восстановлены. Именно этот фокус делает возможным автоматическое прерывание, и именно этим и должен заниматься инструмент для инцидентов.

Вокруг каждого инцидента лежат два вопроса. До оповещения: до чего может дотянуться любая отдельная учётная запись, если её когда-нибудь скомпрометируют - в типичном клиенте Microsoft 365 это сотни тысяч файлов через группы, ссылки и наследование, задолго до того, как случится что-то вредоносное. После прерывания: учётная запись отключена, устройство изолировано, но какие из её разрешений вообще должны вернуться и что она тихо открывала за последний год?

Оба вопроса - о разрешениях и истории, а не о самой угрозе. 1Security отвечает на них рядом с оповещением: что учётная запись могла открыть, что открыла, на три года назад, и проверенный способ это подрезать.

Что добавляет 1Security

Контекст вокруг каждого оповещения Defender.

1Security сопоставляет каждое удостоверение в Microsoft 365 - человека, гостя, приложение, ИИ-агента, устройство - с тем, что оно может открыть и что на самом деле сделало, и показывает ваши оповещения Defender внутри этой карты.

  1. 01

    Радиус поражения, пока инцидент идёт

    Каждый файл, сайт и почтовый ящик, до которых может дотянуться скомпрометированная учётная запись - прямые предоставления, ссылки общего доступа, группы, наследование - разрешаются за минуты. Раздел о влиянии в отчёте об инциденте получает цифру, пока Defender ещё прерывает атаку, а не неделей позже.

  2. 02

    Три года истории за оповещением

    До трёх лет активности по каждому удостоверению на стандартных лицензиях, каждая учётная запись оценивается относительно собственной базовой линии. «340 скачиваний сегодня, обычно 12» приходит вместе с оповещением, а то, чего учётная запись коснулась прошлой весной, - это фильтр в журналах активности, а не археологический проект.

  3. 03

    Меньший радиус поражения в следующий раз

    Отзовите доступ, погасите ссылки, отмените сеансы - всё это готовится как предложения по каждому ресурсу за 72-часовым окном (доступны также мгновенно, 24 часа и 7 дней), проверка владельцем по желанию, каждое действие записывается. Ничего необратимого не происходит без решения человека.

Как они сочетаются

Defender занимается угрозой. 1Security - разрешениями.

Defender XDR обнаруживает, сопоставляет, прерывает и восстанавливает. 1Security подключается к тому же клиенту Microsoft 365 только для чтения, без агентов и на стандартных лицензиях Microsoft и добавляет слой разрешений: до инцидента он картирует и подрезает то, до чего может дотянуться каждое удостоверение, во время инцидента отвечает о радиусе поражения за минуты, а после помогает решить, с человеком в контуре, какой доступ не должен вернуться. Оповещения Defender и Sentinel появляются в 1Security связанными с пользователями, почтовыми ящиками и приложениями, которых они касаются. Первые результаты приходят в тот же день, когда вы подключаетесь.

NIS2, вместе

Семьдесят два часа - это немного.

NIS2 - директива (ЕС) 2022/2555 - ставит обработку инцидентов на таймер в статье 23: раннее предупреждение в течение 24 часов после значительного инцидента, уведомление в течение 72 часов с первоначальной оценкой серьёзности и последствий и итоговый отчёт в течение месяца.

Defender XDR несёт половину, связанную с обнаружением: инцидент, историю атаки, хронологию прерывания - что произошло и что было изолировано, готово к моменту старта таймера. 1Security несёт половину, связанную с последствиями: до чего могла дотянуться скомпрометированная учётная запись, разрешено за минуты, и что она на самом деле делала за три года активности - та самая оценка серьёзности и последствий, которую требует 72-часовое уведомление.

Одна связка, один отчёт, в срок.

Дайте каждому оповещению Defender его контекст.

Оставьте Defender XDR на инциденте. Подключите 1Security только для чтения, и следующее оповещение придёт с учётной записью, её охватом, её базовой линией и тремя годами истории в одном клике.

Или продолжайте отвечать на «насколько всё плохо?» через неделю после инцидента.