1Security + CyberArk
CyberArk захищає облікові записи, які керують вашими системами. 1Security показує, що кожен обліковий запис може відкрити в Microsoft 365.
Облікові дані у сховищі, ізольовані й записані сеанси, привілеї just-in-time: так CyberArk береже наймогутніші облікові записи. Решта 99% доступу в клієнті Microsoft 365 - звичайні: посилання спільного доступу, членства в групах, згоди застосунків - і звичайний обліковий запис може відкрити 200 000 файлів. 1Security обчислює цей доступ для кожної ідентичності, людської чи ні, зберігає три роки її дій і ставить очищення за вікно перевірки. Разом ви бачите обидва види доступу в одному місці.
- 200 000файлів зазвичай може відкрити звичайний обліковий запис Microsoft 365
- 3 рокиісторії дій за кожною ідентичністю
- 10 хввід «цей обліковий запис скомпрометовано» до повного радіуса ураження
Що робить CyberArk
Привілейований доступ, організований як слід.
Привілейований доступ - це місце, де одна помилка стає інцидентом, і CyberArk ставиться до нього з тією серйозністю, на яку він заслуговує.
Облікові дані у сховищі та в ротації
Облікові дані адміністраторів, служб і root-акаунтів лежать у сховищі, ротуються автоматично й видаються за політикою. Пароль, який найбільше потрібен зловмиснику, не лежить у таблиці і, ймовірно, вже змінився.
Сеанси ізольовані й записуються
Чутливі сеанси в інфраструктурі та SaaS проходять через брокер, ізольовані від кінцевого пристрою й записуються від початку до кінця, а аномальні команди позначаються в момент виконання. Коли аудитор питає, що зробив адміністратор, є запис.
Привілеї лише тоді, коли вони потрібні
Постійні права адміністратора замінюються правами just-in-time, які створюються під завдання й видаляються після його завершення, у хмарних платформах і Kubernetes. Менше постійних ключів - менше ключів, які можна вкрасти.
Решта картини
Більшість доступу в Microsoft 365 не привілейована. Але дані вона все одно відкриває.
CyberArk створений для облікових записів, які рідкісні, могутні й варті церемоній. Повсякденний доступ у Microsoft 365 влаштований навпаки: посилання спільного доступу, створені одним клацанням, членства в групах, які непомітно успадковують цілі сайти, згоди OAuth, надані у вівторок, гості, що лишаються роками. Мільйони дрібних дозволів у руках звичайних облікових записів, і жоден із них не кандидат у сховище.
Саме там насправді рухаються злами. Обліковий запис продавця, що попався на фішинг, не має жодних привілеїв, але в типовому клієнті може відкрити десятки чи сотні тисяч файлів через групи, до яких належить, і посилання, які йому надіслали. Ні в кого немає списку цих файлів. Ніхто не переглядає членства, які їх відкрили.
1Security створений саме для цього шару: що кожна ідентичність може відкрити, як вона отримала цей доступ і що з ним зробила. Він не конкурує зі сховищем; він відповідає на запитання, якого сховищу ніколи не ставили.
Що додає 1Security
Кожна ідентичність, що вона може відкрити і що вона зробила.
1Security підключається до вашого клієнта Microsoft 365 у режимі лише для читання й будує ту картину доступу, поверх якої працює CyberArk.
- 01
Обчисліть, що може відкрити кожна ідентичність
Користувачі, гості, застосунки, ШІ-агенти й пристрої - кожен із файлами, сайтами та поштовими скриньками, до яких він дотягується через прямі дозволи, посилання спільного доступу, вкладені групи та успадкування. Відкрийте «Користувачі», відсортуйте за кількістю доступних файлів - і вгорі списку опиняться ті, де вкрадений пароль вдарив би найболючіше.
- 02
Відповідайте на запитання про радіус ураження за хвилини
Коли CyberArk позначає підозрілий привілейований сеанс або звіт про фішинг називає звичайний обліковий запис, один екран показує все, до чого ця ідентичність могла дотягнутися, і все, чого вона торкнулася - які файли, з якого пристрою, звідки. Десять хвилин замість дня вивантажень.
- 03
Зберігайте три роки того, що сталося
Кожна дія прив'язана до користувача, файлу, пристрою й розташування та зберігається до трьох років на стандартних ліцензіях Microsoft 365. У кожної ідентичності є власна норма активності, тому 340 завантажень на обліковому записі з нормою 12 виглядають як аномалія, а не як рядок.
- 04
Приберіть зайве за вікном перевірки
Припиняйте дію посилань „Усі, хто має посилання“, видаляйте бездіяльних гостей, відкликайте невикористовувані згоди застосунків, вимикайте приспані облікові записи - кожна дія оформлюється як пропозиція з вікном перевірки 72 години за замовчуванням, з можливою перевіркою власником, і кожна виконана дія записується. Нічого незворотного не відбувається без рішення людини.
Як вони поєднуються
CyberArk захищає ключі. 1Security показує кімнати, які відкриває кожен ключ.
CyberArk і далі робить те, що робить сьогодні: тримає облікові дані у сховищі, проводить і записує привілейовані сеанси, видає привілеї just-in-time. 1Security підключається до клієнта Microsoft 365 зі згодою лише на читання - без агентів, на стандартних ліцензіях, з першими знахідками того самого дня - і обчислює повсякденний доступ кожної ідентичності: кожен дозвіл, кожне посилання, кожне членство, кожну дію, на три роки назад. Жоден продукт не змінює того, як працює інший. Разом вони охоплюють облікові записи, які керують системами, і облікові записи, які читають дані.
NIS2 на практиці
Контроль доступу, який можна показати аудитору.
Стаття 21(2)(i) NIS2 вимагає від ключових і важливих суб'єктів вести контроль доступу та керування активами в межах заходів керування ризиками, а стаття 23 дає їм 24 години на раннє попередження після виявлення значного інциденту.
CyberArk документує привілейовану половину: хто міг користуватися могутніми обліковими записами, коли, за якою політикою, з журналами ротації та записами сеансів як доказом. 1Security документує повсякденну половину: які ідентичності могли дістатися до яких даних у Microsoft 365, який із цих доступів узагалі використовувався і що було вичищено, з доданим слідом перевірки.
Коли запускається 24-годинний відлік, перше запитання - масштаб. Відповідь про радіус ураження за десять хвилин - це різниця між раннім попередженням, написаним фактами, і попередженням, написаним прикметниками.
Дивіться на обидва види доступу в одному місці.
Залиште CyberArk на привілейованих облікових записах. Підключіть 1Security у режимі лише для читання й того самого дня побачте, що може відкрити кожен звичайний обліковий запис у вашому клієнті.
Або й далі гадайте, до чого міг дотягнутися обліковий запис після фішингу.