1Security + Defender XDR
Defender XDR останавливает атаку. 1Security показывает, как далеко она могла зайти.
Defender XDR сопоставляет сигналы с конечных точек, удостоверений, почты и приложений в один инцидент, автоматически прерывает атаку и восстанавливает то, что пострадало. 1Security отвечает на вопросы вокруг этого инцидента: до чего могла дотянуться скомпрометированная учётная запись - в типичном клиенте Microsoft 365 это 200 000 файлов - чего она на самом деле коснулась за последние три года и какой из этих доступов не должен вернуться никогда. Каждое оповещение Defender попадает в 1Security уже связанным с учётной записью, её охватом и её базовой линией, поэтому триаж занимает минуты.
- 200 000файлов может открыть обычная учётная запись в типичном клиенте Microsoft 365
- 3 годаистории активности за каждым оповещением
- 10 миндо ответа о радиусе поражения во время инцидента
Что делает Defender XDR
Один инцидент, вся история, прерванная со скоростью машины.
Defender XDR координирует обнаружение, предотвращение, расследование и реагирование на конечных точках, в удостоверениях, почте и приложениях, до взлома и после него.
Один инцидент, вся история
Оповещения из Defender for Endpoint, Office 365, Identity и Cloud Apps сопоставляются в единый инцидент: хронология, тактики, каждый затронутый пользователь, устройство и почтовый ящик и карта того, как они связаны. История атаки, а не очередь фрагментов.
Автоматическое прерывание атаки
Миллионы сигналов сопоставляются, чтобы выявить активные кампании программ-вымогателей и компрометации корпоративной почты, а скомпрометированные ресурсы изолируются в реальном времени - устройство изолировано, пользователь отключён, сеансы отозваны - и каждое действие ваша команда может отменить.
Самовосстановление и охота
Автоматические действия и плейбуки возвращают затронутые почтовые ящики, конечные точки и удостоверения в безопасное состояние. Расширенная охота добавляет KQL по сырым сигналам и данным оповещений, всё в одном портале.
Вопрос, на который отвечает эта связка
Оповещение называет учётную запись. До чего могла дотянуться эта учётная запись?
Defender XDR работает с инцидентом: он начинается, когда сигналы сопоставляются, и заканчивается, когда затронутые ресурсы восстановлены. Именно этот фокус делает возможным автоматическое прерывание, и именно этим и должен заниматься инструмент для инцидентов.
Вокруг каждого инцидента лежат два вопроса. До оповещения: до чего может дотянуться любая отдельная учётная запись, если её когда-нибудь скомпрометируют - в типичном клиенте Microsoft 365 это сотни тысяч файлов через группы, ссылки и наследование, задолго до того, как случится что-то вредоносное. После прерывания: учётная запись отключена, устройство изолировано, но какие из её разрешений вообще должны вернуться и что она тихо открывала за последний год?
Оба вопроса - о разрешениях и истории, а не о самой угрозе. 1Security отвечает на них рядом с оповещением: что учётная запись могла открыть, что открыла, на три года назад, и проверенный способ это подрезать.
Что добавляет 1Security
Контекст вокруг каждого оповещения Defender.
1Security сопоставляет каждое удостоверение в Microsoft 365 - человека, гостя, приложение, ИИ-агента, устройство - с тем, что оно может открыть и что на самом деле сделало, и показывает ваши оповещения Defender внутри этой карты.
- 01
Радиус поражения, пока инцидент идёт
Каждый файл, сайт и почтовый ящик, до которых может дотянуться скомпрометированная учётная запись - прямые предоставления, ссылки общего доступа, группы, наследование - разрешаются за минуты. Раздел о влиянии в отчёте об инциденте получает цифру, пока Defender ещё прерывает атаку, а не неделей позже.
- 02
Три года истории за оповещением
До трёх лет активности по каждому удостоверению на стандартных лицензиях, каждая учётная запись оценивается относительно собственной базовой линии. «340 скачиваний сегодня, обычно 12» приходит вместе с оповещением, а то, чего учётная запись коснулась прошлой весной, - это фильтр в журналах активности, а не археологический проект.
- 03
Меньший радиус поражения в следующий раз
Отзовите доступ, погасите ссылки, отмените сеансы - всё это готовится как предложения по каждому ресурсу за 72-часовым окном (доступны также мгновенно, 24 часа и 7 дней), проверка владельцем по желанию, каждое действие записывается. Ничего необратимого не происходит без решения человека.
Как они сочетаются
Defender занимается угрозой. 1Security - разрешениями.
Defender XDR обнаруживает, сопоставляет, прерывает и восстанавливает. 1Security подключается к тому же клиенту Microsoft 365 только для чтения, без агентов и на стандартных лицензиях Microsoft и добавляет слой разрешений: до инцидента он картирует и подрезает то, до чего может дотянуться каждое удостоверение, во время инцидента отвечает о радиусе поражения за минуты, а после помогает решить, с человеком в контуре, какой доступ не должен вернуться. Оповещения Defender и Sentinel появляются в 1Security связанными с пользователями, почтовыми ящиками и приложениями, которых они касаются. Первые результаты приходят в тот же день, когда вы подключаетесь.
NIS2, вместе
Семьдесят два часа - это немного.
NIS2 - директива (ЕС) 2022/2555 - ставит обработку инцидентов на таймер в статье 23: раннее предупреждение в течение 24 часов после значительного инцидента, уведомление в течение 72 часов с первоначальной оценкой серьёзности и последствий и итоговый отчёт в течение месяца.
Defender XDR несёт половину, связанную с обнаружением: инцидент, историю атаки, хронологию прерывания - что произошло и что было изолировано, готово к моменту старта таймера. 1Security несёт половину, связанную с последствиями: до чего могла дотянуться скомпрометированная учётная запись, разрешено за минуты, и что она на самом деле делала за три года активности - та самая оценка серьёзности и последствий, которую требует 72-часовое уведомление.
Одна связка, один отчёт, в срок.
Дайте каждому оповещению Defender его контекст.
Оставьте Defender XDR на инциденте. Подключите 1Security только для чтения, и следующее оповещение придёт с учётной записью, её охватом, её базовой линией и тремя годами истории в одном клике.
Или продолжайте отвечать на «насколько всё плохо?» через неделю после инцидента.