1Security + Defender XDR
Defender XDR zatrzymuje atak. 1Security pokazuje, jak daleko mógł zajść.
Defender XDR koreluje sygnały z końcówek, tożsamości, poczty i aplikacji w jeden incydent, automatycznie przerywa atak i naprawia to, co zostało trafione. 1Security odpowiada na pytania wokół tego incydentu: po co mogło sięgnąć przejęte konto - w typowej dzierżawie 200 000 plików - czego naprawdę dotknęło przez ostatnie trzy lata i który z tych dostępów nie powinien już nigdy wrócić. Każdy alert Defendera trafia do 1Security już powiązany z kontem, jego zasięgiem i linią bazową, więc triage zajmuje minuty.
- 200 000plików może otworzyć zwykłe konto w typowej dzierżawie
- 3 latahistorii aktywności za każdym alertem
- 10 mindo odpowiedzi o promień rażenia w trakcie incydentu
Co robi Defender XDR
Jeden incydent, cała historia, przerwany w tempie maszyny.
Defender XDR koordynuje wykrywanie, zapobieganie, dochodzenie i reakcję na końcówkach, tożsamościach, poczcie i w aplikacjach, przed naruszeniem i po nim.
Jeden incydent, cała historia
Alerty z Defender for Endpoint, Office 365, Identity i Cloud Apps są korelowane w jeden incydent: oś czasu, taktyki, każdy dotknięty użytkownik, urządzenie i skrzynka oraz mapa tego, jak się łączą. Historia ataku, nie kolejka fragmentów.
Automatyczne przerywanie ataku
Miliony sygnałów są korelowane, żeby wychwycić aktywne kampanie ransomware i business email compromise, a przejęte zasoby są izolowane w czasie rzeczywistym - urządzenie odcięte, użytkownik wyłączony, sesje unieważnione - z każdą akcją odwracalną przez Twój zespół.
Samonaprawa i polowanie
Automatyczne akcje i playbooki przywracają dotknięte skrzynki, końcówki i tożsamości do bezpiecznego stanu. Zaawansowane polowanie dodaje KQL nad surowymi sygnałami i danymi alertów, wszystko w jednym portalu.
Pytanie, na które odpowiada ta para
Alert wskazuje konto. Po co to konto mogło sięgnąć?
Defender XDR pracuje na incydencie: zaczyna, gdy sygnały się korelują, i kończy, gdy dotknięte zasoby są naprawione. To skupienie umożliwia automatyczne przerywanie ataku i dokładnie tym powinno się zajmować narzędzie do incydentów.
Wokół każdego incydentu leżą dwa pytania. Przed alertem: jak wiele może osiągnąć jedno konto, jeśli kiedykolwiek zostanie przejęte - w typowej dzierżawie setki tysięcy plików przez grupy, linki i dziedziczenie, na długo zanim wydarzy się cokolwiek złośliwego. Po przerwaniu ataku: konto jest wyłączone, urządzenie odcięte, ale które z jego uprawnień powinny w ogóle wrócić i co po cichu otwierało przez ostatni rok?
Oba to pytania o uprawnienia i historię, nie o samo zagrożenie. 1Security odpowiada na nie obok alertu: co konto mogło otworzyć, co otworzyło, trzy lata wstecz, i przejrzany sposób, żeby to przyciąć.
Co dodaje 1Security
Kontekst wokół każdego alertu Defendera.
1Security mapuje każdą tożsamość w Microsoft 365 - osobę, gościa, aplikację, agenta AI, urządzenie - na to, co może otworzyć i co naprawdę zrobiła, i pokazuje Twoje alerty Defendera wewnątrz tej mapy.
- 01
Promień rażenia, gdy incydent trwa
Każdy plik, witryna i skrzynka, po które przejęte konto może sięgnąć - bezpośrednie nadania, linki udostępniania, grupy, dziedziczenie - rozwiązane w minuty. Sekcja wpływu w raporcie z incydentu dostaje liczbę, gdy Defender jeszcze przerywa atak, a nie tydzień później.
- 02
Trzy lata historii za alertem
Do trzech lat aktywności per tożsamość na standardowych licencjach, każde konto oceniane względem własnej linii bazowej. "340 pobrań dzisiaj, zwykle 12" przychodzi razem z alertem, a to, czego konto dotknęło zeszłej wiosny, to filtr w Dziennikach aktywności, nie wykopaliska.
- 03
Mniejszy promień rażenia następnym razem
Odbierz dostęp, wygaś linki, unieważnij sesje - jako propozycje per zasób za 72-godzinnym oknem (dostępne też natychmiast, 24 godziny i 7 dni), z opcjonalnym przeglądem właściciela, każda akcja zapisana. Nic nieodwracalnego nie dzieje się bez decyzji człowieka.
Jak to do siebie pasuje
Defender zajmuje się zagrożeniem. 1Security uprawnieniami.
Defender XDR wykrywa, koreluje, przerywa i naprawia. 1Security łączy się z tą samą dzierżawą tylko do odczytu, bez agentów i na standardowych licencjach Microsoft, i dodaje warstwę uprawnień: przed incydentem mapuje i przycina to, po co może sięgnąć każda tożsamość, w jego trakcie odpowiada o promień rażenia w minuty, a po nim pomaga zdecydować, z człowiekiem w pętli, który dostęp nie powinien wrócić. Alerty Defendera i Sentinela pojawiają się w 1Security powiązane z użytkownikami, skrzynkami i aplikacjami, których dotyczą. Pierwsze wyniki pojawiają się tego samego dnia, w którym się podłączysz.
NIS2, razem
Siedemdziesiąt dwie godziny to niewiele.
NIS2 - dyrektywa (UE) 2022/2555 - stawia obsługę incydentów na zegarze w art. 23: wczesne ostrzeżenie w ciągu 24 godzin od poważnego incydentu, zgłoszenie w ciągu 72 godzin ze wstępną oceną wagi i wpływu oraz raport końcowy w ciągu miesiąca.
Defender XDR niesie połowę dotyczącą wykrycia: incydent, historię ataku, oś czasu przerwania - co się stało i co zostało odcięte, gotowe, gdy zegar rusza. 1Security niesie połowę dotyczącą wpływu: po co przejęte konto mogło sięgnąć, rozwiązane w minuty, i co naprawdę zrobiło przez trzy lata aktywności - ocenę wagi i wpływu, o którą prosi zgłoszenie 72-godzinne.
Jedna para, jeden raport, w terminie.
Daj każdemu alertowi Defendera jego kontekst.
Zostaw Defender XDR przy incydencie. Podłącz 1Security tylko do odczytu, a następny alert przyjdzie z kontem, jego zasięgiem, linią bazową i trzema latami historii jedno kliknięcie dalej.
Albo dalej odpowiadaj na "jak źle jest?" tydzień po incydencie.