1Security + Splunk

Splunk ищет по тому, что произошло. 1Security говорит ему, кто до чего мог дотянуться.

Splunk - дом вашего SOC: каждый источник, один язык поиска, оповещения ранжированы по риску. 1Security подключается к вашему клиенту Microsoft 365 только на чтение и даёт Splunk то, чего не несёт сырое событие аудита - какой пользователь, с какого устройства, из какого города, какого файла коснулся и сколько ещё файлов могла открыть эта учётная запись. Ваши поиски начинаются со строки, которая уже отвечает на первые три вопроса.

Что делает Splunk

Главный SIEM и рабочий процесс вокруг него.

Одно место для каждого журнала, который порождает ваша организация, и практика обнаружения, построенная поверх него.

  • Каждый источник, один язык поиска

    Splunk Enterprise собирает машинные данные из тысяч источников в масштабе терабайт, с более чем 2 300 готовыми интеграциями и одним языком поиска надо всем этим. Если это произошло и попало в журнал, поиск это найдёт.

  • Оповещения ранжированы по риску

    Splunk Enterprise Security объединяет SIEM, SOAR и UEBA в одной платформе. Оповещения на основе риска срезают до 90% объёма оповещений, поэтому аналитики тратят время на угрозы, а не на очередь.

  • Инженерия обнаружения с видимым покрытием

    Detection Studio ведёт жизненный цикл обнаружения от начала до конца, сопоставленный с MITRE ATT&CK и обогащённый аналитикой угроз Cisco Talos. Ваше покрытие - это диаграмма, а не догадка.

Вопрос, на который отвечает эта связка

Строка журнала говорит, что произошло. Она не говорит, до чего можно было дотянуться.

Обнаружение в Splunk называет учётную запись в 02:14. Следующие три вопроса всегда одни и те же: кто это, что он может открыть и нормальна ли для него эта ночь? Этих ответов нет ни в одном событии, потому что постоянные разрешения в Microsoft 365 - это состояние, а не активность. Ссылка общего доступа, созданная в 2023 году, сегодня ночью ничего не пишет. Вложенная группа расширяет охват до сайта, который не упоминает ни одна строка журнала. В типичном клиенте Microsoft 365 обычная учётная запись может открыть больше 200 000 файлов, и ничто в потоке аудита об этом не говорит.

Поэтому аналитик уходит из Splunk выяснять - диалоги разрешений, членства в группах, скрипт на каждый сайт - и возвращается через час с оценкой. Этот час - вся цена оповещения, и её платят и за ложные срабатывания.

1Security держит этот ответ наготове. Он вычисляет, до чего может дотянуться каждый пользователь, гость, приложение и ИИ-агент через прямые назначения, ссылки общего доступа, группы и наследование, хранит до трёх лет атрибутированной активности и передаёт Splunk события, которые уже несут контекст. Обнаружение по-прежнему срабатывает в Splunk. Час исчезает.

Что добавляет 1Security

Четыре вещи, которые Splunk получает из клиента и которых раньше не имел.

1Security подключается к Microsoft 365 только на чтение, строит граф разрешений и историю активности и отдаёт то и другое Splunk через REST API только для чтения.

  1. 01

    Охват у каждого события

    Каждое событие Microsoft 365, которое отдаёт 1Security, привязано к пользователю, файлу или почтовому ящику, приложению, устройству и местоположению, а учётная запись за ним приходит с тем, что она может открыть: сайты, файлы, почтовые ящики, вычисленные через вложенность, ссылки и наследование. Вопрос о радиусе поражения, занимавший полдня, - это поле в строке.

  2. 02

    Норма для каждой учётной записи

    Каждый пользователь, приложение и ИИ-агент оценивается относительно собственной предыдущей активности. «340 скачиваний сегодня» приходит уже сравненным с обычными 12, с эпизодом аномалии, по которому Splunk может коррелировать. За этим стоит до трёх лет истории на стандартных лицензиях Microsoft 365.

  3. 03

    Устройства и местоположения, а не только IP-адреса

    Каждое событие несёт устройство (управляемое, неуправляемое или никогда не регистрировавшееся) и местоположение как страну, город и тип сети - хостинг, VPN, офис. Вердикт о невозможном перемещении - это значение в строке, а не поиск, который вы пишете.

  4. 04

    Исправление, которое ждёт человека

    Когда Splunk эскалирует, исправление происходит в 1Security за окном проверки - завершить срок действия ссылок, убрать доступ, отозвать сеансы - подготовленное по каждому ресурсу, по умолчанию 72 часа, с записью, кто утвердил. Ничто необратимое не выполняется на одной лишь автоматизации.

Как они сочетаются

Splunk хранит запись и рабочий процесс. 1Security хранит контекст.

Splunk остаётся главным SIEM: индекс, обнаружения, автоматизированное реагирование, дело. 1Security подключается к вашему клиенту Microsoft 365 с согласием только на чтение - без агентов, на стандартных лицензиях, первые находки в тот же день - и поддерживает то, чего не может поток журналов: вычисленный граф разрешений, нормы по каждой учётной записи и три года атрибутированной истории. Splunk по расписанию забирает из REST API только для чтения журналы аудита 1Security, оповещения мониторинга и оповещения безопасности, и каждая строка приходит с уже прикреплёнными «кто», устройством, местоположением и охватом. Когда аналитику нужна полная картина, один щелчок открывает учётную запись в 1Security.

  • 1 день
    от согласия только на чтение до первых находок
  • 10 мин
    до ответа о радиусе поражения, который раньше занимал полдня
  • 3 года
    атрибутированной активности за каждым оповещением

Вместе на практике

NIS2 даёт вам 24 часа. Объём должен быть поиском по данным, а не проектом.

Статья 23 NIS2 ставит значительный инцидент на часы: раннее предупреждение в течение 24 часов с момента обнаружения, полное уведомление в течение 72, итоговый отчёт после. Регулятор хочет объём внутри этих окон - что задето, насколько сильно и чего это коснулось - а не обещание выяснить.

Splunk устанавливает цепочку событий: когда началось, какие системы участвовали, что сделали обнаружения и автоматизированное реагирование. 1Security устанавливает объём: каждый файл, сайт и почтовый ящик, до которых могла дотянуться затронутая учётная запись, вычисленные за минуты, и чего она реально коснулась, измеренное относительно трёх лет её собственной истории. И то и другое - в строке, которая уже есть у Splunk.

Раннее предупреждение уходит с настоящими цифрами. Уведомление за 72 часа называет 214 000 досягаемых файлов и 3 100 с персональными данными, а не «потенциально затронуто». А последующее устранение подготовлено, проверено и записано, так что к итоговому отчёту можно приложить хронологию исправлений.

Интеграция

По запросу, только чтение, по вашему расписанию.

Splunk забирает из REST API 1Security только для чтения под /api/v1: нормализованные журналы аудита Microsoft 365, обогащённые пользователем, файлом, устройством, местоположением и охватом; оповещения мониторинга от ваших политик; и оповещения безопасности из Defender или Sentinel с тем же контекстом. Ключи выдаются на клиента, с ограниченной областью и только на чтение, поэтому коллектор Splunk может читать данные и ничего не менять ни в 1Security, ни в Microsoft 365. Исходящая доставка вебхуками запланирована; пока она не вышла, поддерживаемый шаблон - опрос по расписанию.

Дайте оповещениям в Splunk «кто», охват и историю.

Подключите 1Security только на чтение и направьте Splunk на API. Ваше следующее обнаружение Microsoft 365 придёт с учётной записью, её охватом и её нормой уже в строке.

Или продолжайте оставлять Splunk первые три вопроса для ручного ответа.