1Security + Splunk
Splunk шукає по тому, що сталося. 1Security каже йому, хто до чого міг дотягнутися.
Splunk - дім вашого SOC: кожне джерело, одна мова пошуку, сповіщення ранжовані за ризиком. 1Security підключається до вашого клієнта Microsoft 365 лише на читання й дає Splunk те, чого не несе сира подія аудиту - який користувач, з якого пристрою, з якого міста, якого файлу торкнувся і скільки ще файлів міг відкрити цей обліковий запис. Ваші пошуки починаються з рядка, який уже відповідає на перші три запитання.
Що робить Splunk
Головний SIEM і робочий процес довкола нього.
Одне місце для кожного журналу, який породжує ваша організація, і практика виявлення, збудована поверх нього.
Кожне джерело, одна мова пошуку
Splunk Enterprise збирає машинні дані з тисяч джерел у масштабі терабайтів, з понад 2 300 готовими інтеграціями та однією мовою пошуку над усім цим. Якщо це сталося і потрапило в журнал, пошук це знайде.
Сповіщення ранжовані за ризиком
Splunk Enterprise Security об'єднує SIEM, SOAR і UEBA в одній платформі. Сповіщення на основі ризику зрізають до 90% обсягу сповіщень, тож аналітики витрачають час на загрози, а не на чергу.
Інженерія виявлення з видимим покриттям
Detection Studio веде життєвий цикл виявлення від початку до кінця, зіставлений з MITRE ATT&CK і збагачений аналітикою загроз Cisco Talos. Ваше покриття - це діаграма, а не здогадка.
Запитання, на яке відповідає ця зв'язка
Рядок журналу каже, що сталося. Він не каже, до чого можна було дотягнутися.
Виявлення у Splunk називає обліковий запис о 02:14. Наступні три запитання завжди ті самі: хто це, що він може відкрити і чи нормальна для нього ця ніч? Цих відповідей немає в жодній події, бо постійні дозволи в Microsoft 365 - це стан, а не активність. Посилання спільного доступу, створене 2023 року, цієї ночі нічого не пише. Вкладена група розширює охоплення до сайту, якого не згадує жоден рядок журналу. У типовому клієнті Microsoft 365 звичайний обліковий запис може відкрити понад 200 000 файлів, і ніщо в потоці аудиту про це не каже.
Тож аналітик виходить зі Splunk з'ясовувати - діалоги дозволів, членства в групах, скрипт на кожен сайт - і повертається за годину з оцінкою. Ця година - вся ціна сповіщення, і її платять і за хибні спрацювання.
1Security тримає цю відповідь напоготові. Він обчислює, до чого може дотягнутися кожен користувач, гість, застосунок і ШІ-агент через прямі надання, посилання спільного доступу, групи та успадкування, зберігає до трьох років атрибутованої активності й передає Splunk події, які вже несуть контекст. Виявлення й далі спрацьовує у Splunk. Година зникає.
Що додає 1Security
Чотири речі, які Splunk отримує з клієнта і яких раніше не мав.
1Security підключається до Microsoft 365 лише на читання, будує граф дозволів та історію активності й віддає те й інше Splunk через REST API лише для читання.
- 01
Охоплення в кожній події
Кожна подія Microsoft 365, яку віддає 1Security, прив'язана до користувача, файлу чи поштової скриньки, застосунку, пристрою та розташування, а обліковий запис за нею приходить з тим, що він може відкрити: сайти, файли, поштові скриньки, обчислені через вкладеність, посилання та успадкування. Питання про радіус ураження, яке забирало пів дня, - це поле в рядку.
- 02
Норма для кожного облікового запису
Кожен користувач, застосунок і ШІ-агент оцінюється відносно власної попередньої активності. «340 завантажень сьогодні» приходить уже порівняним зі звичними 12, з епізодом аномалії, за яким Splunk може корелювати. За цим стоїть до трьох років історії на стандартних ліцензіях Microsoft 365.
- 03
Пристрої та розташування, а не лише IP-адреси
Кожна подія несе пристрій (керований, некерований або той, що ніколи не реєструвався) і розташування як країну, місто й тип мережі - хостинг, VPN, офіс. Вердикт про неможливу подорож - це значення в рядку, а не пошук, який ви пишете.
- 04
Виправлення, яке чекає на людину
Коли Splunk ескалує, виправлення відбувається в 1Security за вікном перевірки - завершити строк дії посилань, забрати доступ, відкликати сеанси - підготовлене за кожним ресурсом, за замовчуванням 72 години, із записом, хто затвердив. Ніщо незворотне не виконується на самій лише автоматизації.
Як вони поєднуються
Splunk тримає запис і робочий процес. 1Security тримає контекст.
Splunk залишається головним SIEM: індекс, виявлення, автоматизоване реагування, справа. 1Security підключається до вашого клієнта Microsoft 365 зі згодою лише на читання - без агентів, на стандартних ліцензіях, перші знахідки того самого дня - і підтримує те, чого не може потік журналів: обчислений граф дозволів, норми за кожним обліковим записом і три роки атрибутованої історії. Splunk за розкладом забирає з REST API лише для читання журнали аудиту 1Security, сповіщення моніторингу та сповіщення безпеки, і кожен рядок приходить з уже прикріпленими «хто», пристроєм, розташуванням і охопленням. Коли аналітику потрібна повна картина, одне клацання відкриває обліковий запис у 1Security.
- 1 деньвід згоди лише на читання до перших знахідок
- 10 хвдо відповіді про радіус ураження, яка раніше забирала пів дня
- 3 рокиатрибутованої активності за кожним сповіщенням
Разом на практиці
NIS2 дає вам 24 години. Обсяг має бути пошуком у даних, а не проєктом.
Стаття 23 NIS2 ставить значний інцидент на годинник: раннє попередження протягом 24 годин з моменту виявлення, повне повідомлення протягом 72, підсумковий звіт після того. Регулятор хоче обсяг усередині цих вікон - що зачеплено, наскільки сильно і чого це торкнулося - а не обіцянку з'ясувати.
Splunk встановлює ланцюжок подій: коли почалося, які системи були задіяні, що зробили виявлення й автоматизоване реагування. 1Security встановлює обсяг: кожен файл, сайт і поштову скриньку, до яких міг дотягнутися зачеплений обліковий запис, обчислені за хвилини, і чого він насправді торкнувся, виміряне відносно трьох років його власної історії. І те і те - в рядку, який Splunk уже має.
Раннє попередження виходить зі справжніми цифрами. Повідомлення за 72 години називає 214 000 досяжних файлів і 3 100 з персональними даними, а не «потенційно зачеплені». А подальше усунення підготовлене, перевірене й записане, тож до підсумкового звіту можна додати хронологію виправлень.
Інтеграція
На запит, лише читання, за вашим розкладом.
Splunk забирає з REST API 1Security лише для читання під /api/v1: нормалізовані журнали аудиту Microsoft 365, збагачені користувачем, файлом, пристроєм, розташуванням і охопленням; сповіщення моніторингу від ваших політик; і сповіщення безпеки з Defender чи Sentinel з тим самим контекстом. Ключі видаються на клієнта, з обмеженою областю й лише на читання, тож колектор Splunk може читати дані й нічого не змінювати ні в 1Security, ні в Microsoft 365. Вихідна доставка вебхуками запланована; доки її немає, підтримуваний шаблон - опитування за розкладом.
Дайте сповіщенням у Splunk «хто», охоплення та історію.
Підключіть 1Security лише на читання і спрямуйте Splunk на API. Ваше наступне виявлення Microsoft 365 прийде з обліковим записом, його охопленням і його нормою вже в рядку.
Або й далі залишайте Splunk перші три запитання для відповіді вручну.