1Security + Defender for Cloud Apps

Defender for Cloud Apps бачить сеанс. 1Security показує 200 000 файлів за ним.

Defender for Cloud Apps каже вам, якими хмарними застосунками користуються ваші люди, керує тим, що відбувається всередині живого сеансу, і тримає під контролем застосунки OAuth, на які вони дають згоду. 1Security додає частину, що живе поза будь-яким сеансом: кожен файл, сайт і поштову скриньку, які кожен користувач, застосунок і ШІ-агент у вашому клієнті Microsoft 365 може відкрити просто зараз - зазвичай сотні тисяч на звичайний обліковий запис - і три роки того, що вони насправді робили.

Що робить Defender for Cloud Apps

Виявлення застосунків, контроль сеансів і керування OAuth в одному продукті.

Вбудований у Microsoft Defender, тож його сигнали потрапляють у ті самі інциденти, з якими вже працює ваш SOC.

  • Виявлення хмарних застосунків з оцінкою ризику

    Журнали трафіку зіставляються з каталогом із понад 31 000 хмарних застосунків, кожен оцінений за понад 90 факторами ризику. Ви бачите, чим організація насправді користується, у корпоративній мережі й поза нею, і з одного місця санкціонуєте, відкликаєте санкцію чи блокуєте.

  • Контроль сеансів у реальному часі

    Керування застосунками умовного доступу вносить політику всередину живого сеансу: спостерігати сеанси з контекстів із низькою довірою, блокувати завантаження конфіденційних даних на некеровані пристрої, стежити за зовнішньою співпрацею в момент, коли вона відбувається.

  • Застосунки OAuth під керуванням

    Застосунки, на які погоджуються ваші користувачі, дозволи, якими вони володіють, невикористовувані застосунки та прострочені облікові дані - під наглядом, і кожен сигнал корелюється на рівні інциденту всередині Microsoft Defender.

Що вам ще потрібно

Сеанс закінчується. Дозволи за ним залишаються.

Контроль сеансів вирішує, що відбувається, поки хтось підключений, і це саме той контроль, який потрібен у момент доступу. Наступне питання - постійний доступ: що той самий обліковий запис, застосунок чи агент могли б відкрити будь-якої миті, триває сеанс чи ні.

Усередині Microsoft 365 цей доступ складається з прямих надань, посилань спільного доступу, вкладених груп і успадкування сайтів. У типовому клієнті звичайний обліковий запис може відкрити кількасот тисяч файлів, тисячі посилань «Усі, хто має посилання» ніколи не спливають, а у 30-50 застосунків зі згодою не залишилося жодного активного користувача. Ніщо з цього не проявляється як сеанс, бо нікому не треба його запускати, щоб це існувало.

Це шар, для якого збудовано 1Security: обчислити, хто до чого може дотягнутися, зберігати три роки того, що вони робили, і підготувати виправлення. Поруч із Defender for Cloud Apps ви отримуєте обидві половини - сеанс, поки він триває, і доступ під ним.

Що додає 1Security

Доступ під сеансом, обчислений і збережений.

Підключення лише на читання, перші знахідки того самого дня, на стандартних ліцензіях Microsoft 365.

  1. 01

    Хто що може відкрити - обчислено

    Кожен файл, сайт і поштова скринька, до яких може дотягнутися обліковий запис, застосунок чи ШІ-агент - через прямі надання, посилання спільного доступу, групи та успадкування - відповідь за хвилини. Питання про радіус ураження, яке раніше коштувало дня вивантажень, забирає десять хвилин.

  2. 02

    Застосунки та згоди, з охопленням

    Кожен застосунок зі згодою в клієнті - з областями дозволів, якими він володіє, і тим, що ці області насправді відкривають. 30-50 застосунків, якими вже ніхто не користується, і жменька з правом читання по всьому клієнту в конфіденційних сайтах - на кожне по одному фільтру.

  3. 03

    Три роки того, хто що робив

    Кожна дія прив'язана до користувача, файлу, застосунку, пристрою та розташування, зберігається до трьох років на стандартних ліцензіях, а кожен обліковий запис оцінюється відносно власної норми. Коли сеанс породжує питання, історія вже на місці.

  4. 04

    Виправлення за вікном перевірки

    Відкликати доступ, завершити строк дії посилань, прибрати бездіяльних гостей, вимкнути обліковий запис - підготовлено як пропозиції за кожним ресурсом за 72-годинним вікном перевірки, з можливою перевіркою власником. Ніщо незворотне не відбувається без «так», сказаного людиною.

Як вони поєднуються

Один продукт для сеансу, один для доступу за ним.

Defender for Cloud Apps залишається там, де він є: виявлення застосунків, політика сеансів і керування OAuth, корельовані всередині Microsoft Defender. 1Security підключається до того самого клієнта лише на читання, без агентів, і тримає шар нижче: хто до чого може дотягнутися, хто насправді дотягнувся і які дозволи більше не повинні існувати. Коли сповіщення Defender for Cloud Apps називає обліковий запис чи застосунок, 1Security показує, що вони могли відкрити й чого торкнулися - а власні сповіщення Defender з'являються всередині 1Security вже пов'язаними з користувачами, групами та застосунками, яких вони стосуються.

  • Того самого дня
    від згоди лише на читання до перших знахідок
  • 10 хв
    до відповіді про радіус ураження, яка раніше забирала день
  • 3 роки
    атрибутованої активності на стандартних ліцензіях

Спільний сценарій

NIS2 питає, хто до чого має доступ і чи це спрацювало.

Стаття 21 NIS2 вимагає від істотних і важливих суб'єктів застосовувати заходи контролю доступу й показувати, що вони працюють. Питання регулятора конкретні: хто до чого має доступ, чому, і що сталося, коли цим доступом зловжили.

Разом обидва продукти відповідають на обидві половини. Defender for Cloud Apps забезпечує момент доступу: завантаження конфіденційних даних заблоковане на некерованих пристроях, зовнішня співпраця під живим наглядом, ризиковані згоди OAuth під керуванням. 1Security постачає постійний доказ: обчислений доступ кожної ідентичності станом на сьогодні, три роки активності за кожною з них і усунення, підготовлене із записаним рішенням людини.

Коли аудитор питає, хто міг відкрити сайт фінансового відділу в день інциденту, це пошук у даних, а не проєкт.

Інтеграція

Сповіщення в обидва боки, без агентів.

Сповіщення безпеки Defender і Sentinel зчитуються в 1Security і показуються поруч із користувачами, групами та застосунками, яких вони стосуються. У зворотний бік ваш SIEM може опитувати REST API 1Security лише для читання щодо сповіщень безпеки, власних сповіщень моніторингу 1Security та атрибутованої стрічки активності - з ключем API, обмеженим саме цими стрічками.

Тримайте сеанс під контролем. Додайте доступ за ним.

Defender for Cloud Apps уже спостерігає за вашими застосунками в русі. Підключіть 1Security лише на читання і побачте того самого дня, що кожен обліковий запис і застосунок у клієнті насправді можуть відкрити.

Або й далі відповідайте на питання «хто до чого має доступ» вручну.