1Security + Defender XDR

Defender XDR zatrzymuje atak. 1Security pokazuje, jak daleko mógł zajść.

Defender XDR koreluje sygnały z końcówek, tożsamości, poczty i aplikacji w jeden incydent, automatycznie przerywa atak i naprawia to, co zostało trafione. 1Security odpowiada na pytania wokół tego incydentu: po co mogło sięgnąć przejęte konto - w typowej dzierżawie 200 000 plików - czego naprawdę dotknęło przez ostatnie trzy lata i który z tych dostępów nie powinien już nigdy wrócić. Każdy alert Defendera trafia do 1Security już powiązany z kontem, jego zasięgiem i linią bazową, więc triage zajmuje minuty.

  • 200 000
    plików może otworzyć zwykłe konto w typowej dzierżawie
  • 3 lata
    historii aktywności za każdym alertem
  • 10 min
    do odpowiedzi o promień rażenia w trakcie incydentu

Co robi Defender XDR

Jeden incydent, cała historia, przerwany w tempie maszyny.

Defender XDR koordynuje wykrywanie, zapobieganie, dochodzenie i reakcję na końcówkach, tożsamościach, poczcie i w aplikacjach, przed naruszeniem i po nim.

  • Jeden incydent, cała historia

    Alerty z Defender for Endpoint, Office 365, Identity i Cloud Apps są korelowane w jeden incydent: oś czasu, taktyki, każdy dotknięty użytkownik, urządzenie i skrzynka oraz mapa tego, jak się łączą. Historia ataku, nie kolejka fragmentów.

  • Automatyczne przerywanie ataku

    Miliony sygnałów są korelowane, żeby wychwycić aktywne kampanie ransomware i business email compromise, a przejęte zasoby są izolowane w czasie rzeczywistym - urządzenie odcięte, użytkownik wyłączony, sesje unieważnione - z każdą akcją odwracalną przez Twój zespół.

  • Samonaprawa i polowanie

    Automatyczne akcje i playbooki przywracają dotknięte skrzynki, końcówki i tożsamości do bezpiecznego stanu. Zaawansowane polowanie dodaje KQL nad surowymi sygnałami i danymi alertów, wszystko w jednym portalu.

Pytanie, na które odpowiada ta para

Alert wskazuje konto. Po co to konto mogło sięgnąć?

Defender XDR pracuje na incydencie: zaczyna, gdy sygnały się korelują, i kończy, gdy dotknięte zasoby są naprawione. To skupienie umożliwia automatyczne przerywanie ataku i dokładnie tym powinno się zajmować narzędzie do incydentów.

Wokół każdego incydentu leżą dwa pytania. Przed alertem: jak wiele może osiągnąć jedno konto, jeśli kiedykolwiek zostanie przejęte - w typowej dzierżawie setki tysięcy plików przez grupy, linki i dziedziczenie, na długo zanim wydarzy się cokolwiek złośliwego. Po przerwaniu ataku: konto jest wyłączone, urządzenie odcięte, ale które z jego uprawnień powinny w ogóle wrócić i co po cichu otwierało przez ostatni rok?

Oba to pytania o uprawnienia i historię, nie o samo zagrożenie. 1Security odpowiada na nie obok alertu: co konto mogło otworzyć, co otworzyło, trzy lata wstecz, i przejrzany sposób, żeby to przyciąć.

Co dodaje 1Security

Kontekst wokół każdego alertu Defendera.

1Security mapuje każdą tożsamość w Microsoft 365 - osobę, gościa, aplikację, agenta AI, urządzenie - na to, co może otworzyć i co naprawdę zrobiła, i pokazuje Twoje alerty Defendera wewnątrz tej mapy.

  1. 01

    Promień rażenia, gdy incydent trwa

    Każdy plik, witryna i skrzynka, po które przejęte konto może sięgnąć - bezpośrednie nadania, linki udostępniania, grupy, dziedziczenie - rozwiązane w minuty. Sekcja wpływu w raporcie z incydentu dostaje liczbę, gdy Defender jeszcze przerywa atak, a nie tydzień później.

  2. 02

    Trzy lata historii za alertem

    Do trzech lat aktywności per tożsamość na standardowych licencjach, każde konto oceniane względem własnej linii bazowej. "340 pobrań dzisiaj, zwykle 12" przychodzi razem z alertem, a to, czego konto dotknęło zeszłej wiosny, to filtr w Dziennikach aktywności, nie wykopaliska.

  3. 03

    Mniejszy promień rażenia następnym razem

    Odbierz dostęp, wygaś linki, unieważnij sesje - jako propozycje per zasób za 72-godzinnym oknem (dostępne też natychmiast, 24 godziny i 7 dni), z opcjonalnym przeglądem właściciela, każda akcja zapisana. Nic nieodwracalnego nie dzieje się bez decyzji człowieka.

Jak to do siebie pasuje

Defender zajmuje się zagrożeniem. 1Security uprawnieniami.

Defender XDR wykrywa, koreluje, przerywa i naprawia. 1Security łączy się z tą samą dzierżawą tylko do odczytu, bez agentów i na standardowych licencjach Microsoft, i dodaje warstwę uprawnień: przed incydentem mapuje i przycina to, po co może sięgnąć każda tożsamość, w jego trakcie odpowiada o promień rażenia w minuty, a po nim pomaga zdecydować, z człowiekiem w pętli, który dostęp nie powinien wrócić. Alerty Defendera i Sentinela pojawiają się w 1Security powiązane z użytkownikami, skrzynkami i aplikacjami, których dotyczą. Pierwsze wyniki pojawiają się tego samego dnia, w którym się podłączysz.

NIS2, razem

Siedemdziesiąt dwie godziny to niewiele.

NIS2 - dyrektywa (UE) 2022/2555 - stawia obsługę incydentów na zegarze w art. 23: wczesne ostrzeżenie w ciągu 24 godzin od poważnego incydentu, zgłoszenie w ciągu 72 godzin ze wstępną oceną wagi i wpływu oraz raport końcowy w ciągu miesiąca.

Defender XDR niesie połowę dotyczącą wykrycia: incydent, historię ataku, oś czasu przerwania - co się stało i co zostało odcięte, gotowe, gdy zegar rusza. 1Security niesie połowę dotyczącą wpływu: po co przejęte konto mogło sięgnąć, rozwiązane w minuty, i co naprawdę zrobiło przez trzy lata aktywności - ocenę wagi i wpływu, o którą prosi zgłoszenie 72-godzinne.

Jedna para, jeden raport, w terminie.

Daj każdemu alertowi Defendera jego kontekst.

Zostaw Defender XDR przy incydencie. Podłącz 1Security tylko do odczytu, a następny alert przyjdzie z kontem, jego zasięgiem, linią bazową i trzema latami historii jedno kliknięcie dalej.

Albo dalej odpowiadaj na "jak źle jest?" tydzień po incydencie.