1Security + Microsoft Sentinel

Sentinel говорит, что произошло. 1Security говорит ему, кто до чего мог дотянуться.

Sentinel - рабочее место вашего SOC: каждый источник нормализован, оповещения сгруппированы в инциденты, плейбуки ведут реагирование. 1Security подключается к вашему клиенту Microsoft 365 только на чтение и добавляет то, чего не несёт сырое событие аудита - какой пользователь, с какого устройства, из какого города, какого файла коснулся и сколько ещё файлов могла открыть эта учётная запись. Инцидент открывается на строке, которая уже отвечает на первые три вопроса.

Что делает Sentinel

Главный SIEM, встроенный в облако, которым вы уже пользуетесь.

Одна поверхность запросов для обнаружения, расследования, поиска угроз и реагирования - в масштабе всего, что вы в него отправите.

  • Каждый источник, одна поверхность

    Коннекторы данных поставляются в составе решений: источники Microsoft передают данные в реальном времени, а Syslog, CEF и REST API приносят остальную часть вашей инфраструктуры. Нормализация ASIM превращает всё это в одну модель, к которой действительно можно писать запросы.

  • Оповещения становятся инцидентами

    Правила аналитики объединяют оповещения низкой достоверности о разных сущностях в инциденты высокой достоверности, сопоставленные с MITRE ATT&CK и обогащённые аналитикой угроз. Аналитик начинает с дела, а не со стога сена.

  • Реагирование как рабочий процесс

    Правила автоматизации централизованно координируют обработку инцидентов, а плейбуки на Azure Logic Apps несут реагирование в ServiceNow, Jira и остальной ваш стек. Запросы поиска угроз и записные книжки достают дальше, чем предусмотрело любое правило.

Вопрос, на который отвечает эта связка

Строка журнала говорит, что произошло. Она не говорит, до чего можно было дотянуться.

Инцидент в Sentinel называет учётную запись в 02:14. Следующие три вопроса всегда одни и те же: кто это, что он может открыть и нормальна ли для него эта ночь? Этих ответов нет ни в одном событии, потому что постоянные разрешения в Microsoft 365 - это состояние, а не активность. Ссылка общего доступа, созданная в 2023 году, сегодня ночью ничего не пишет. Вложенная группа расширяет охват до сайта, который не упоминает ни одна строка журнала. В типичном клиенте Microsoft 365 обычная учётная запись может открыть больше 200 000 файлов, и ничто в потоке аудита об этом не говорит.

Поэтому аналитик уходит из инцидента выяснять - диалоги разрешений, членства в группах, скрипт на каждый сайт - и возвращается через час с оценкой. Этот час - вся цена оповещения, и её платят и за ложные срабатывания.

1Security держит этот ответ наготове. Он вычисляет, до чего может дотянуться каждый пользователь, гость, приложение и ИИ-агент через прямые назначения, ссылки общего доступа, группы и наследование, хранит до трёх лет атрибутированной активности и передаёт Sentinel события, которые уже несут контекст. Инцидент по-прежнему открывается в Sentinel. Час исчезает.

Что добавляет 1Security

Четыре вещи, которые Sentinel получает из клиента и которых раньше не имел.

1Security подключается к Microsoft 365 только на чтение, строит граф разрешений и историю активности и отдаёт то и другое Sentinel через REST API только для чтения.

  1. 01

    Охват у каждого события

    Каждое событие Microsoft 365, которое отдаёт 1Security, привязано к пользователю, файлу или почтовому ящику, приложению, устройству и местоположению, а учётная запись за ним приходит с тем, что она может открыть: сайты, файлы, почтовые ящики, вычисленные через вложенность, ссылки и наследование. Вопрос о радиусе поражения, занимавший полдня, - это поле в строке.

  2. 02

    Норма для каждой учётной записи

    Каждый пользователь, приложение и ИИ-агент оценивается относительно собственной предыдущей активности. «340 скачиваний сегодня» приходит уже сравненным с обычными 12, с эпизодом аномалии, по которому Sentinel может коррелировать. За этим стоит до трёх лет истории на стандартных лицензиях Microsoft 365.

  3. 03

    Устройства и местоположения, а не только IP-адреса

    Каждое событие несёт устройство (управляемое, неуправляемое или никогда не регистрировавшееся) и местоположение как страну, город и тип сети - хостинг, VPN, офис. Вердикт о невозможном перемещении - это значение в строке, а не запрос KQL, который вы пишете.

  4. 04

    Исправление, которое ждёт человека

    Когда Sentinel эскалирует, исправление происходит в 1Security за окном проверки - завершить срок действия ссылок, убрать доступ, отозвать сеансы - подготовленное по каждому ресурсу, по умолчанию 72 часа, с записью, кто утвердил. Ничто необратимое не выполняется на одной лишь автоматизации.

Как они сочетаются

Sentinel хранит запись и рабочий процесс. 1Security хранит контекст.

Sentinel остаётся главным SIEM: рабочая область, правила аналитики, инциденты, плейбуки. 1Security подключается к вашему клиенту Microsoft 365 с согласием только на чтение - без агентов, на стандартных лицензиях, первые находки в тот же день - и поддерживает то, чего не может поток журналов: вычисленный граф разрешений, нормы по каждой учётной записи и три года атрибутированной истории. Sentinel по расписанию забирает из REST API только для чтения журналы аудита 1Security, оповещения мониторинга и оповещения безопасности, и каждая строка приходит с уже прикреплёнными «кто», устройством, местоположением и охватом. Оповещения Sentinel и Defender также появляются внутри 1Security, связанные с учётной записью, группой, почтовым ящиком или приложением, которых они касаются, поэтому переход работает в обе стороны. Когда аналитику нужна полная картина, один щелчок открывает учётную запись в 1Security.

  • 1 день
    от согласия только на чтение до первых находок
  • 10 мин
    до ответа о радиусе поражения, который раньше занимал полдня
  • 3 года
    атрибутированной активности за каждым инцидентом

Вместе на практике

DORA хочет оценку влияния к сроку. Объём должен быть поиском по данным, а не проектом.

DORA требует от финансовых организаций классифицировать инциденты в сфере ИКТ и сообщать о серьёзных в фиксированные сроки - первичное уведомление, промежуточный отчёт, итоговый отчёт - с обоснованной оценкой влияния. Часы запускаются раньше, чем заканчивается расследование.

Sentinel устанавливает цепочку событий: когда началось, какие системы участвовали, что сделали правила аналитики и плейбуки. 1Security устанавливает объём: каждый файл, сайт и почтовый ящик, до которых могла дотянуться затронутая учётная запись, вычисленные за минуты, и чего она реально коснулась, измеренное относительно трёх лет её собственной истории. И то и другое - в строке, которая уже есть у Sentinel.

Первичное уведомление уходит с настоящими цифрами. Промежуточный отчёт называет 214 000 досягаемых файлов и 3 100 с персональными данными, а не «потенциально затронуто». А последующее устранение подготовлено, проверено и записано, так что к итоговому отчёту можно приложить хронологию исправлений.

Интеграция

По запросу, только чтение, по вашему расписанию.

Sentinel забирает из REST API 1Security только для чтения под /api/v1: нормализованные журналы аудита Microsoft 365, обогащённые пользователем, файлом, устройством, местоположением и охватом; оповещения мониторинга от ваших политик; и оповещения безопасности с тем же контекстом. Ключи выдаются на клиента, с ограниченной областью и только на чтение, поэтому коллектор может читать данные и ничего не меняет ни в 1Security, ни в Microsoft 365. Оповещения Sentinel и Defender текут и в обратную сторону и попадают в 1Security связанными с сущностями, которых они касаются. Исходящая доставка вебхуками запланирована; пока она не вышла, поддерживаемый шаблон - опрос по расписанию.

Дайте инцидентам в Sentinel «кто», охват и историю.

Подключите 1Security только на чтение и направьте Sentinel на API. Ваш следующий инцидент Microsoft 365 откроется с учётной записью, её охватом и её нормой уже в строке.

Или продолжайте оставлять аналитику первые три вопроса для ручного ответа.