1Security + Splunk

Splunk шукає по тому, що сталося. 1Security каже йому, хто до чого міг дотягнутися.

Splunk - дім вашого SOC: кожне джерело, одна мова пошуку, сповіщення ранжовані за ризиком. 1Security підключається до вашого клієнта Microsoft 365 лише на читання й дає Splunk те, чого не несе сира подія аудиту - який користувач, з якого пристрою, з якого міста, якого файлу торкнувся і скільки ще файлів міг відкрити цей обліковий запис. Ваші пошуки починаються з рядка, який уже відповідає на перші три запитання.

Що робить Splunk

Головний SIEM і робочий процес довкола нього.

Одне місце для кожного журналу, який породжує ваша організація, і практика виявлення, збудована поверх нього.

  • Кожне джерело, одна мова пошуку

    Splunk Enterprise збирає машинні дані з тисяч джерел у масштабі терабайтів, з понад 2 300 готовими інтеграціями та однією мовою пошуку над усім цим. Якщо це сталося і потрапило в журнал, пошук це знайде.

  • Сповіщення ранжовані за ризиком

    Splunk Enterprise Security об'єднує SIEM, SOAR і UEBA в одній платформі. Сповіщення на основі ризику зрізають до 90% обсягу сповіщень, тож аналітики витрачають час на загрози, а не на чергу.

  • Інженерія виявлення з видимим покриттям

    Detection Studio веде життєвий цикл виявлення від початку до кінця, зіставлений з MITRE ATT&CK і збагачений аналітикою загроз Cisco Talos. Ваше покриття - це діаграма, а не здогадка.

Запитання, на яке відповідає ця зв'язка

Рядок журналу каже, що сталося. Він не каже, до чого можна було дотягнутися.

Виявлення у Splunk називає обліковий запис о 02:14. Наступні три запитання завжди ті самі: хто це, що він може відкрити і чи нормальна для нього ця ніч? Цих відповідей немає в жодній події, бо постійні дозволи в Microsoft 365 - це стан, а не активність. Посилання спільного доступу, створене 2023 року, цієї ночі нічого не пише. Вкладена група розширює охоплення до сайту, якого не згадує жоден рядок журналу. У типовому клієнті Microsoft 365 звичайний обліковий запис може відкрити понад 200 000 файлів, і ніщо в потоці аудиту про це не каже.

Тож аналітик виходить зі Splunk з'ясовувати - діалоги дозволів, членства в групах, скрипт на кожен сайт - і повертається за годину з оцінкою. Ця година - вся ціна сповіщення, і її платять і за хибні спрацювання.

1Security тримає цю відповідь напоготові. Він обчислює, до чого може дотягнутися кожен користувач, гість, застосунок і ШІ-агент через прямі надання, посилання спільного доступу, групи та успадкування, зберігає до трьох років атрибутованої активності й передає Splunk події, які вже несуть контекст. Виявлення й далі спрацьовує у Splunk. Година зникає.

Що додає 1Security

Чотири речі, які Splunk отримує з клієнта і яких раніше не мав.

1Security підключається до Microsoft 365 лише на читання, будує граф дозволів та історію активності й віддає те й інше Splunk через REST API лише для читання.

  1. 01

    Охоплення в кожній події

    Кожна подія Microsoft 365, яку віддає 1Security, прив'язана до користувача, файлу чи поштової скриньки, застосунку, пристрою та розташування, а обліковий запис за нею приходить з тим, що він може відкрити: сайти, файли, поштові скриньки, обчислені через вкладеність, посилання та успадкування. Питання про радіус ураження, яке забирало пів дня, - це поле в рядку.

  2. 02

    Норма для кожного облікового запису

    Кожен користувач, застосунок і ШІ-агент оцінюється відносно власної попередньої активності. «340 завантажень сьогодні» приходить уже порівняним зі звичними 12, з епізодом аномалії, за яким Splunk може корелювати. За цим стоїть до трьох років історії на стандартних ліцензіях Microsoft 365.

  3. 03

    Пристрої та розташування, а не лише IP-адреси

    Кожна подія несе пристрій (керований, некерований або той, що ніколи не реєструвався) і розташування як країну, місто й тип мережі - хостинг, VPN, офіс. Вердикт про неможливу подорож - це значення в рядку, а не пошук, який ви пишете.

  4. 04

    Виправлення, яке чекає на людину

    Коли Splunk ескалує, виправлення відбувається в 1Security за вікном перевірки - завершити строк дії посилань, забрати доступ, відкликати сеанси - підготовлене за кожним ресурсом, за замовчуванням 72 години, із записом, хто затвердив. Ніщо незворотне не виконується на самій лише автоматизації.

Як вони поєднуються

Splunk тримає запис і робочий процес. 1Security тримає контекст.

Splunk залишається головним SIEM: індекс, виявлення, автоматизоване реагування, справа. 1Security підключається до вашого клієнта Microsoft 365 зі згодою лише на читання - без агентів, на стандартних ліцензіях, перші знахідки того самого дня - і підтримує те, чого не може потік журналів: обчислений граф дозволів, норми за кожним обліковим записом і три роки атрибутованої історії. Splunk за розкладом забирає з REST API лише для читання журнали аудиту 1Security, сповіщення моніторингу та сповіщення безпеки, і кожен рядок приходить з уже прикріпленими «хто», пристроєм, розташуванням і охопленням. Коли аналітику потрібна повна картина, одне клацання відкриває обліковий запис у 1Security.

  • 1 день
    від згоди лише на читання до перших знахідок
  • 10 хв
    до відповіді про радіус ураження, яка раніше забирала пів дня
  • 3 роки
    атрибутованої активності за кожним сповіщенням

Разом на практиці

NIS2 дає вам 24 години. Обсяг має бути пошуком у даних, а не проєктом.

Стаття 23 NIS2 ставить значний інцидент на годинник: раннє попередження протягом 24 годин з моменту виявлення, повне повідомлення протягом 72, підсумковий звіт після того. Регулятор хоче обсяг усередині цих вікон - що зачеплено, наскільки сильно і чого це торкнулося - а не обіцянку з'ясувати.

Splunk встановлює ланцюжок подій: коли почалося, які системи були задіяні, що зробили виявлення й автоматизоване реагування. 1Security встановлює обсяг: кожен файл, сайт і поштову скриньку, до яких міг дотягнутися зачеплений обліковий запис, обчислені за хвилини, і чого він насправді торкнувся, виміряне відносно трьох років його власної історії. І те і те - в рядку, який Splunk уже має.

Раннє попередження виходить зі справжніми цифрами. Повідомлення за 72 години називає 214 000 досяжних файлів і 3 100 з персональними даними, а не «потенційно зачеплені». А подальше усунення підготовлене, перевірене й записане, тож до підсумкового звіту можна додати хронологію виправлень.

Інтеграція

На запит, лише читання, за вашим розкладом.

Splunk забирає з REST API 1Security лише для читання під /api/v1: нормалізовані журнали аудиту Microsoft 365, збагачені користувачем, файлом, пристроєм, розташуванням і охопленням; сповіщення моніторингу від ваших політик; і сповіщення безпеки з Defender чи Sentinel з тим самим контекстом. Ключі видаються на клієнта, з обмеженою областю й лише на читання, тож колектор Splunk може читати дані й нічого не змінювати ні в 1Security, ні в Microsoft 365. Вихідна доставка вебхуками запланована; доки її немає, підтримуваний шаблон - опитування за розкладом.

Дайте сповіщенням у Splunk «хто», охоплення та історію.

Підключіть 1Security лише на читання і спрямуйте Splunk на API. Ваше наступне виявлення Microsoft 365 прийде з обліковим записом, його охопленням і його нормою вже в рядку.

Або й далі залишайте Splunk перші три запитання для відповіді вручну.