1Security + One Identity Active Roles

Active Roles создаёт учётную запись правильно. 1Security показывает, что эта учётная запись может открыть.

One Identity Active Roles ведёт администрирование Active Directory, Entra ID и Microsoft 365 по политикам: учётные записи заводятся правильно, группы настраиваются правилом, административная работа делегируется без постоянных привилегий, уходящие сотрудники удаляются вовремя. Когда учётная запись уже существует, свою рабочую жизнь она проводит в SharePoint, Exchange и Teams, а в типичном клиенте Microsoft 365 обычная учётная запись может открыть 200 000 файлов. 1Security вычисляет этот охват для каждого удостоверения, хранит три года его действий и ставит очистку за окно проверки.

  • 200 000
    файлов обычно может открыть обычная учётная запись Microsoft 365
  • 10-30%
    платных лицензий обычно висят на учётных записях, которыми никто не пользуется
  • 10 мин
    от заведённой учётной записи до всего, до чего она может добраться

Что делает Active Roles

Администрирование каталога, по политикам.

Одна консоль для Active Directory, Entra ID и Microsoft 365, с правилом за каждым изменением и записью каждой операции.

  • Одна консоль для гибридного каталога

    Active Directory, Entra ID и Microsoft 365 администрируются из одного места, через домены, клиенты и среды с несколькими лесами. Автоматизация рабочих процессов держит каждое изменение в рамках заданной политики, поэтому новая учётная запись выглядит одинаково, кто бы её ни завёл.

  • Делегирование без постоянных привилегий

    Шаблоны доступа выдают ровно те административные права, которые нужны роли, и ничего сверх, а zero standing privilege означает, что эти права не активны круглосуточно. Служба поддержки сбрасывает пароли; Domain Admin она не держит.

  • Жизненный цикл, который завершается чисто

    Минимальные привилегии с первого дня, динамические группы, которые следуют за атрибутами, и деактивация, которая доводит дело до конца: членства удалены, объекты перемещены, удалены насовсем. Каждая выполненная или предпринятая операция попадает в журнал аудита.

Остальная часть картины

Учётная запись заведена правильно. Что она открывает два года спустя?

Active Roles правильно отрабатывает момент изменения: учётную запись, группу, делегированное разрешение, удаление. Между этими моментами удостоверение живёт внутри рабочей среды. Оно открывает файлы, получает ссылки общего доступа, вступает в команды Teams, чьи сайты наследуют целые библиотеки, и накапливает доступ, который не описывает ни один атрибут каталога. Членство, правильно настроенное в 2024 году, может в 2026-м открывать 40 000 файлов, хотя учётную запись никто не трогал.

Отсюда берутся вопросы, на которые один каталог не ответит: какие из этих разрешений вообще использовались, с какого устройства, до чего на самом деле могла бы добраться учётная запись после фишинга, какие из 10-30% лицензированных учётных записей, в которые никто не входит, всё ещё держат доступ к сайтам с конфиденциальными данными.

1Security создан ровно для этого слоя: что каждое удостоверение может открыть в Microsoft 365, откуда взялся этот доступ, что оно с ним сделало и что вычистить. Он не администрирует каталог. Он показывает, что на самом деле отпирают объекты каталога, которыми управляет Active Roles.

Что добавляет 1Security

Каждая учётная запись, что она может открыть и что она сделала.

1Security подключается к вашему клиенту Microsoft 365 в режиме только для чтения и строит картину доступа за каждой учётной записью, которую заводит Active Roles.

  1. 01

    Вычислите, что может открыть каждая учётная запись

    Каждый файл, сайт и почтовый ящик, до которых учётная запись дотягивается через прямые разрешения, ссылки общего доступа, вложенные группы и наследование, вычислены за минуты. Откройте «Пользователи», отсортируйте по числу доступных файлов - и учётная запись, которую Active Roles завела сегодня утром, уже показывает 40 000 файлов, открытых её членствами в группах отдела.

  2. 02

    Храните три года того, что произошло

    Каждое действие привязано к пользователю, файлу, устройству и расположению и хранится до трёх лет на стандартных лицензиях Microsoft 365. У каждой учётной записи есть собственная норма активности, поэтому 340 скачиваний на учётной записи с нормой 12 выглядят как эпизод аномалии, а не как строка в выгрузке.

  3. 03

    Уберите лишнее за окном проверки

    Спящие учётные записи, всё ещё держащие охват, лицензии на ушедших, гости, бездействующие год, ссылки „Все, у кого есть ссылка“ на конфиденциальных файлах: каждая очистка оформляется как предложение с окном проверки 72 часа по умолчанию, с возможной проверкой владельцем и записью каждого выполненного действия. Ничего необратимого не происходит без решения человека.

Как они сочетаются

Active Roles ведёт каталог. 1Security показывает, что каталог отпирает.

Active Roles продолжает делать то, что делает сегодня: заводить учётные записи и группы по политикам, делегировать администрирование без постоянных привилегий, вовремя отключать доступ, записывать каждую операцию. 1Security подключается к тому же клиенту Microsoft 365 с согласием только на чтение - без агентов, на стандартных лицензиях, с первыми находками в тот же день - и вычисляет, что каждая из этих учётных записей и групп на самом деле может открыть, что она делала за три года назад и что стоит вычистить. Ни один продукт не меняет то, как работает другой. Вместе вы получаете правильно заведённую учётную запись и доказательство того, куда она дотягивается.

NIS2 на практике

Политика контроля доступа и доказательство, что она работает.

Статья 21(2)(i) NIS2 называет политики контроля доступа среди мер управления рисками, которые обязаны внедрить ключевые и важные субъекты, а аудиторы просят доказать, что политика совпадает с тем, что происходит в клиенте.

Active Roles даёт доказательства со стороны политики: доступ выдан по правилу, делегирован без постоянных привилегий, отозван по расписанию, каждая операция в каталоге записана. 1Security даёт доказательства со стороны практики: что эти выдачи на самом деле могут открыть в Microsoft 365, какой из этих доступов вообще использовался и что было убрано, с приложенным следом проверки.

Когда аудитор спрашивает, совпадает ли ваша политика контроля доступа с реальностью, ответ - отчёт из обоих продуктов, а не проект.

Смотрите, что может открыть каждая учётная запись, которую вы заводите.

Пусть Active Roles и дальше ведёт каталог. Подключите 1Security в режиме только для чтения и в тот же день увидите, что каждая учётная запись и группа на самом деле отпирают в вашем клиенте.

Или продолжайте считать, что правильно заведённая учётная запись - это правильно используемая.