1Security + One Identity Active Roles

Active Roles створює обліковий запис правильно. 1Security показує, що цей обліковий запис може відкрити.

One Identity Active Roles веде адміністрування Active Directory, Entra ID і Microsoft 365 за політиками: облікові записи заводяться правильно, групи налаштовуються правилом, адміністративна робота делегується без постійних привілеїв, ті, хто йде, видаляються вчасно. Коли обліковий запис уже існує, своє робоче життя він проводить у SharePoint, Exchange і Teams, а в типовому клієнті Microsoft 365 звичайний обліковий запис може відкрити 200 000 файлів. 1Security обчислює це охоплення для кожної ідентичності, зберігає три роки її дій і ставить очищення за вікно перевірки.

  • 200 000
    файлів зазвичай може відкрити звичайний обліковий запис Microsoft 365
  • 10-30%
    платних ліцензій зазвичай висять на облікових записах, якими ніхто не користується
  • 10 хв
    від заведеного облікового запису до всього, до чого він може дістатися

Що робить Active Roles

Адміністрування каталогу, за політиками.

Одна консоль для Active Directory, Entra ID і Microsoft 365, з правилом за кожною зміною й записом кожної операції.

  • Одна консоль для гібридного каталогу

    Active Directory, Entra ID і Microsoft 365 адмініструються з одного місця, через домени, клієнти й середовища з кількома лісами. Автоматизація робочих процесів тримає кожну зміну в межах заданої політики, тож новий обліковий запис виглядає однаково, хоч би хто його завів.

  • Делегування без постійних привілеїв

    Шаблони доступу видають рівно ті адміністративні права, які потрібні ролі, і нічого понад те, а zero standing privilege означає, що ці права не активні цілодобово. Служба підтримки скидає паролі; Domain Admin вона не тримає.

  • Життєвий цикл, який завершується чисто

    Мінімальні привілеї з першого дня, динамічні групи, що йдуть за атрибутами, і деактивація, яка доводить справу до кінця: членства видалені, об'єкти переміщені, видалені назавжди. Кожна виконана чи спробувана операція потрапляє до журналу аудиту.

Решта картини

Обліковий запис заведено правильно. Що він відкриває через два роки?

Active Roles правильно відпрацьовує момент зміни: обліковий запис, групу, делегований дозвіл, видалення. Між цими моментами ідентичність живе всередині робочого середовища. Вона відкриває файли, отримує посилання спільного доступу, вступає до команд Teams, чиї сайти успадковують цілі бібліотеки, і накопичує доступ, якого не описує жоден атрибут каталогу. Членство, правильно налаштоване 2024 року, може 2026-го відкривати 40 000 файлів, хоча облікового запису ніхто не торкався.

Звідси беруться запитання, на які сам каталог не відповість: які з цих дозволів узагалі використовувалися, з якого пристрою, до чого насправді міг би дістатися обліковий запис після фішингу, які з 10-30% ліцензованих облікових записів, до яких ніхто не входить, досі тримають доступ до сайтів із конфіденційними даними.

1Security створений саме для цього шару: що кожна ідентичність може відкрити в Microsoft 365, звідки взявся цей доступ, що вона з ним зробила і що вичистити. Він не адмініструє каталог. Він показує, що насправді відмикають об'єкти каталогу, якими керує Active Roles.

Що додає 1Security

Кожен обліковий запис, що він може відкрити і що він зробив.

1Security підключається до вашого клієнта Microsoft 365 у режимі лише для читання й будує картину доступу за кожним обліковим записом, який заводить Active Roles.

  1. 01

    Обчисліть, що може відкрити кожен обліковий запис

    Кожен файл, сайт і поштова скринька, до яких обліковий запис дотягується через прямі дозволи, посилання спільного доступу, вкладені групи та успадкування, обчислені за хвилини. Відкрийте «Користувачі», відсортуйте за кількістю доступних файлів - і обліковий запис, який Active Roles завів сьогодні вранці, вже показує 40 000 файлів, відкритих його членствами у групах відділу.

  2. 02

    Зберігайте три роки того, що сталося

    Кожна дія прив'язана до користувача, файлу, пристрою й розташування та зберігається до трьох років на стандартних ліцензіях Microsoft 365. У кожного облікового запису є власна норма активності, тому 340 завантажень на обліковому записі з нормою 12 виглядають як епізод аномалії, а не як рядок у вивантаженні.

  3. 03

    Приберіть зайве за вікном перевірки

    Приспані облікові записи, що досі тримають охоплення, ліцензії на тих, хто пішов, гості, бездіяльні рік, посилання „Усі, хто має посилання“ на конфіденційних файлах: кожне очищення оформлюється як пропозиція з вікном перевірки 72 години за замовчуванням, з можливою перевіркою власником і записом кожної виконаної дії. Нічого незворотного не відбувається без рішення людини.

Як вони поєднуються

Active Roles веде каталог. 1Security показує, що каталог відмикає.

Active Roles і далі робить те, що робить сьогодні: заводить облікові записи та групи за політиками, делегує адміністрування без постійних привілеїв, вчасно відключає доступ, записує кожну операцію. 1Security підключається до того самого клієнта Microsoft 365 зі згодою лише на читання - без агентів, на стандартних ліцензіях, з першими знахідками того самого дня - і обчислює, що кожен із цих облікових записів і груп насправді може відкрити, що він робив за три роки назад і що варто вичистити. Жоден продукт не змінює того, як працює інший. Разом ви отримуєте правильно заведений обліковий запис і доказ того, куди він дотягується.

NIS2 на практиці

Політика контролю доступу і доказ, що вона працює.

Стаття 21(2)(i) NIS2 називає політики контролю доступу серед заходів керування ризиками, які зобов'язані впровадити ключові та важливі суб'єкти, а аудитори просять довести, що політика збігається з тим, що відбувається в клієнті.

Active Roles дає докази з боку політики: доступ видано за правилом, делеговано без постійних привілеїв, відкликано за розкладом, кожна операція в каталозі записана. 1Security дає докази з боку практики: що ці видачі насправді можуть відкрити в Microsoft 365, який із цих доступів узагалі використовувався і що було прибрано, з доданим слідом перевірки.

Коли аудитор питає, чи збігається ваша політика контролю доступу з реальністю, відповідь - звіт з обох продуктів, а не проєкт.

Дивіться, що може відкрити кожен обліковий запис, який ви заводите.

Нехай Active Roles і далі веде каталог. Підключіть 1Security у режимі лише для читання й того самого дня побачте, що кожен обліковий запис і група насправді відмикають у вашому клієнті.

Або й далі вважайте, що правильно заведений обліковий запис - це правильно використовуваний.