1Security + Defender XDR
Defender XDR зупиняє атаку. 1Security показує, як далеко вона могла зайти.
Defender XDR зіставляє сигнали з кінцевих точок, ідентичностей, пошти й застосунків в один інцидент, автоматично перериває атаку й відновлює те, що постраждало. 1Security відповідає на запитання навколо цього інциденту: до чого міг дотягнутися скомпрометований обліковий запис - у типовому клієнті Microsoft 365 це 200 000 файлів - чого він насправді торкнувся за останні три роки і який із цих доступів не повинен повернутися ніколи. Кожне сповіщення Defender потрапляє в 1Security вже пов'язаним з обліковим записом, його охопленням і його базовою лінією, тому тріаж займає лічені хвилини.
- 200 000файлів може відкрити звичайний обліковий запис у типовому клієнті Microsoft 365
- 3 рокиісторії активності за кожним сповіщенням
- 10 хвдо відповіді про радіус ураження під час інциденту
Що робить Defender XDR
Один інцидент, уся історія, перервано зі швидкістю машини.
Defender XDR координує виявлення, запобігання, розслідування й реагування на кінцевих точках, в ідентичностях, пошті та застосунках, до зламу й після нього.
Один інцидент, уся історія
Сповіщення з Defender for Endpoint, Office 365, Identity та Cloud Apps зіставляються в єдиний інцидент: хронологія, тактики, кожен зачеплений користувач, пристрій і поштова скринька та карта того, як вони пов'язані. Історія атаки, а не черга фрагментів.
Автоматичне переривання атаки
Мільйони сигналів зіставляються, щоб виявити активні кампанії програм-вимагачів і компрометації корпоративної пошти, а скомпрометовані ресурси ізолюються в реальному часі - пристрій ізольовано, користувача вимкнено, сеанси відкликано - і кожну дію ваша команда може скасувати.
Самовідновлення й полювання
Автоматичні дії та плейбуки повертають зачеплені поштові скриньки, кінцеві точки та ідентичності в безпечний стан. Розширене полювання додає KQL по сирих сигналах і даних сповіщень, усе в одному порталі.
Запитання, на яке відповідає ця зв'язка
Сповіщення називає обліковий запис. До чого міг дотягнутися цей обліковий запис?
Defender XDR працює з інцидентом: він починається, коли сигнали зіставляються, і закінчується, коли зачеплені ресурси відновлено. Саме цей фокус робить можливим автоматичне переривання, і саме цим і має займатися інструмент для інцидентів.
Навколо кожного інциденту лежать два запитання. До сповіщення: до чого може дотягнутися будь-який окремий обліковий запис, якщо його колись скомпрометують - у типовому клієнті Microsoft 365 це сотні тисяч файлів через групи, посилання й успадкування, задовго до того, як станеться щось шкідливе. Після переривання: обліковий запис вимкнено, пристрій ізольовано, але які з його дозволів узагалі повинні повернутися і що він тихо відкривав за останній рік?
Обидва запитання - про дозволи й історію, а не про саму загрозу. 1Security відповідає на них поруч зі сповіщенням: що обліковий запис міг відкрити, що відкрив, на три роки назад, і перевірений спосіб це підрізати.
Що додає 1Security
Контекст навколо кожного сповіщення Defender.
1Security зіставляє кожну ідентичність у Microsoft 365 - людину, гостя, застосунок, ШІ-агента, пристрій - з тим, що вона може відкрити й що насправді зробила, і показує ваші сповіщення Defender усередині цієї карти.
- 01
Радіус ураження, поки інцидент триває
Кожен файл, сайт і поштова скринька, до яких може дотягнутися скомпрометований обліковий запис - прямі надання, посилання спільного доступу, групи, успадкування - зіставляються за лічені хвилини. Розділ про вплив у звіті про інцидент отримує цифру, поки Defender ще перериває атаку, а не тижнем пізніше.
- 02
Три роки історії за сповіщенням
До трьох років активності за кожною ідентичністю на стандартних ліцензіях, кожен обліковий запис оцінюється відносно власної базової лінії. «340 завантажень сьогодні, зазвичай 12» приходить разом зі сповіщенням, а те, чого обліковий запис торкнувся минулої весни, - це фільтр у журналах активності, а не археологічний проєкт.
- 03
Менший радіус ураження наступного разу
Заберіть доступ, погасіть посилання, відкличте сеанси - усе це готується як пропозиції за кожним ресурсом за 72-годинним вікном (доступні також миттєво, 24 години й 7 днів), перевірка власником за бажанням, кожна дія записується. Нічого незворотного не стається без рішення людини.
Як вони поєднуються
Defender займається загрозою. 1Security - дозволами.
Defender XDR виявляє, зіставляє, перериває й відновлює. 1Security підключається до того самого клієнта Microsoft 365 лише для читання, без агентів і на стандартних ліцензіях Microsoft і додає шар дозволів: до інциденту він картографує й підрізає те, до чого може дотягнутися кожна ідентичність, під час інциденту відповідає про радіус ураження за лічені хвилини, а після допомагає вирішити, з людиною в контурі, який доступ не повинен повернутися. Сповіщення Defender і Sentinel з'являються в 1Security пов'язаними з користувачами, поштовими скриньками й застосунками, яких вони стосуються. Перші результати приходять того самого дня, коли ви підключаєтеся.
NIS2, разом
Сімдесят дві години - це небагато.
NIS2 - директива (ЄС) 2022/2555 - ставить обробку інцидентів на таймер у статті 23: раннє попередження протягом 24 годин після значного інциденту, повідомлення протягом 72 годин із початковою оцінкою серйозності й наслідків та підсумковий звіт протягом місяця.
Defender XDR несе половину, пов'язану з виявленням: інцидент, історію атаки, хронологію переривання - що сталося і що було ізольовано, готово на момент старту таймера. 1Security несе половину, пов'язану з наслідками: до чого міг дотягнутися скомпрометований обліковий запис, зіставлено за лічені хвилини, і що він насправді робив за три роки активності - та сама оцінка серйозності й наслідків, якої вимагає 72-годинне повідомлення.
Одна зв'язка, один звіт, у строк.
Дайте кожному сповіщенню Defender його контекст.
Залиште Defender XDR на інциденті. Підключіть 1Security лише для читання, і наступне сповіщення прийде з обліковим записом, його охопленням, його базовою лінією й трьома роками історії в одному кліку.
Або й далі відповідайте на «наскільки все погано?» через тиждень після інциденту.