1Security + Microsoft Sentinel

Sentinel mówi, co się stało. 1Security mówi mu, kto po co mógł sięgnąć.

Sentinel to miejsce pracy Twojego SOC-a: każde źródło znormalizowane, alerty zgrupowane w incydenty, playbooki, które prowadzą reakcję. 1Security podłącza się do Twojej dzierżawy Microsoft 365 tylko do odczytu i dodaje to, czego surowe zdarzenie audytu nie niesie - który użytkownik, z jakiego urządzenia, z jakiego miasta, dotknął którego pliku i po ile jeszcze plików to konto mogło sięgnąć. Incydent otwiera się na wierszu, który już odpowiada na pierwsze trzy pytania.

Co robi Sentinel

SIEM, w którym jest zapis, wbudowany w chmurę, którą już masz.

Jedna powierzchnia zapytań do detekcji, dochodzenia, huntingu i reakcji, w skali wszystkiego, co do niego wyślesz.

  • Każde źródło, jedna powierzchnia

    Konektory danych przychodzą spakowane w rozwiązania: źródła Microsoftu płyną w czasie rzeczywistym, a Syslog, CEF i REST API wnoszą resztę środowiska. Normalizacja ASIM zamienia to wszystko w jeden model, który da się naprawdę odpytać.

  • Alerty stają się incydentami

    Reguły analityczne łączą alerty niskiej pewności o różnych obiektach w incydenty wysokiej pewności, zmapowane na MITRE ATT&CK i wzbogacone o threat intelligence. Analityk zaczyna od sprawy, nie od stogu siana.

  • Reakcja jako workflow

    Reguły automatyzacji koordynują obsługę incydentów centralnie, a playbooki na Azure Logic Apps niosą reakcję do ServiceNow, Jiry i reszty stosu. Zapytania huntingowe i notebooki sięgają dalej, niż przewidziała jakakolwiek reguła.

Pytanie, na które odpowiada ta para

Linia logu mówi, co się stało. Nie mówi, po co można było sięgnąć.

Incydent w Sentinelu wskazuje konto o 02:14. Kolejne trzy pytania są zawsze te same: kto to jest, co może otworzyć i czy dzisiejsza noc jest dla niego normalna? Tych odpowiedzi nie ma w żadnym zdarzeniu, bo stałe uprawnienia w Microsoft 365 to stan, nie aktywność. Link udostępniania z 2023 roku nie zapisuje dziś nic. Zagnieżdżona grupa rozszerza zasięg na witrynę, o której nie wspomina żadna linia logu. W typowej dzierżawie zwykłe konto może otworzyć ponad 200 000 plików i nic w strumieniu audytu o tym nie mówi.

Więc analityk wychodzi z incydentu, żeby to sprawdzić - okna uprawnień, członkostwa grup, skrypt na każdą witrynę - i wraca po godzinie z szacunkiem. Ta godzina to cały koszt alertu, i płaci się ją także za fałszywe alarmy.

1Security trzyma tę odpowiedź gotową. Rozstrzyga, po co może sięgnąć każdy użytkownik, gość, aplikacja i agent AI przez nadania bezpośrednie, linki udostępniania, grupy i dziedziczenie, przechowuje do trzech lat przypisanej aktywności i podaje Sentinelowi zdarzenia, które już niosą kontekst. Incydent nadal otwiera się w Sentinelu. Godzina znika.

Co dodaje 1Security

Cztery rzeczy, które Sentinel dostaje z dzierżawy, a których wcześniej nie miał.

1Security podłącza się do Microsoft 365 tylko do odczytu, buduje graf uprawnień i historię aktywności i serwuje oba Sentinelowi przez REST API tylko do odczytu.

  1. 01

    Zasięg przy każdym zdarzeniu

    Każde zdarzenie Microsoft 365, które emituje 1Security, jest powiązane z użytkownikiem, plikiem lub skrzynką, aplikacją, urządzeniem i lokalizacją, a konto za nim przychodzi z tym, co może otworzyć: witryny, pliki, skrzynki, rozstrzygnięte przez zagnieżdżenia, linki i dziedziczenie. Pytanie o promień rażenia, które zajmowało pół dnia, jest polem w wierszu.

  2. 02

    Linia bazowa dla każdego konta

    Każdy użytkownik, aplikacja i agent AI jest oceniany względem własnej wcześniejszej aktywności. "340 pobrań dzisiaj" przychodzi już porównane ze zwyczajowymi 12, z epizodem anomalii, po którym Sentinel może korelować. Za tym stoi do trzech lat historii na standardowych licencjach Microsoft 365.

  3. 03

    Urządzenia i lokalizacje, nie tylko adresy IP

    Każde zdarzenie niesie urządzenie (zarządzane, niezarządzane lub nigdy niezarejestrowane) i lokalizację jako kraj, miasto i typ sieci - hosting, VPN, biuro. Werdykt niemożliwej podróży to wartość w wierszu, nie zapytanie KQL, które piszesz.

  4. 04

    Naprawa, która czeka na człowieka

    Kiedy Sentinel eskaluje, naprawa dzieje się w 1Security za oknem przeglądu - wygaś linki, odbierz dostęp, unieważnij sesje - etapowana per zasób, domyślnie 72 godziny, zapisana z informacją, kto zatwierdził. Nic nieodwracalnego nie dzieje się na samej automatyzacji.

Jak to do siebie pasuje

Sentinel trzyma zapis i workflow. 1Security trzyma kontekst.

Sentinel pozostaje SIEM-em, w którym jest zapis: workspace, reguły analityczne, incydenty, playbooki. 1Security podłącza się do Twojej dzierżawy Microsoft 365 za zgodą tylko do odczytu - bez agentów, na standardowych licencjach, z pierwszymi ustaleniami tego samego dnia - i utrzymuje to, czego strumień logów nie może: rozstrzygnięty graf uprawnień, linie bazowe per konto i trzy lata przypisanej historii. Sentinel pobiera z REST API tylko do odczytu logi audytu 1Security, alerty monitorowania i alerty bezpieczeństwa według harmonogramu, a każdy wiersz przychodzi z już doklejonym kto, urządzeniem, lokalizacją i zasięgiem. Alerty Sentinela i Defendera pojawiają się też wewnątrz 1Security, powiązane z kontem, grupą, skrzynką lub aplikacją, których dotyczą, więc przejście działa w obie strony. Kiedy analityk potrzebuje pełnego obrazu, jedno kliknięcie otwiera konto w 1Security.

  • 1 dzień
    od zgody tylko do odczytu do pierwszych ustaleń
  • 10 min
    do odpowiedzi o promieniu rażenia, która zajmowała pół dnia
  • 3 lata
    przypisanej aktywności za każdym incydentem

Razem w praktyce

DORA chce wpływu w terminie. Zakres powinien być wyszukaniem, nie projektem.

DORA wymaga od podmiotów finansowych klasyfikowania incydentów ICT i raportowania poważnych w stałych terminach - powiadomienie wstępne, raport pośredni, raport końcowy - z obronialną oceną wpływu. Zegar startuje, zanim dochodzenie się skończy.

Sentinel ustala łańcuch zdarzeń: kiedy się zaczęło, które systemy brały udział, co zrobiły reguły analityczne i playbooki. 1Security ustala zakres: każdy plik, witrynę i skrzynkę, po które dotknięte konto mogło sięgnąć, rozstrzygnięte w minuty, i co naprawdę dotknęło, zmierzone względem trzech lat własnej historii. Jedno i drugie jest w wierszu, który Sentinel już trzyma.

Powiadomienie wstępne wychodzi z prawdziwymi liczbami. Raport pośredni cytuje 214 000 osiągalnych plików i 3 100 z danymi osobowymi, a nie "potencjalnie dotknięte". A naprawa, która następuje, jest etapowana, przejrzana i zapisana, więc raport końcowy ma do załączenia oś czasu poprawek.

Integracja

Pobieranie, tylko do odczytu, według Twojego harmonogramu.

Sentinel pobiera z REST API 1Security tylko do odczytu pod /api/v1: znormalizowane logi audytu Microsoft 365 wzbogacone o użytkownika, plik, urządzenie, lokalizację i zasięg; alerty monitorowania z Twoich polityk; oraz alerty bezpieczeństwa z tym samym kontekstem. Klucze są per dzierżawa, ograniczone i tylko do odczytu, więc kolektor może czytać dane i niczego nie zmienia ani w 1Security, ani w Microsoft 365. Alerty Sentinela i Defendera płyną też w drugą stronę i lądują w 1Security powiązane z obiektami, których dotyczą. Wychodzące dostarczanie webhookiem jest planowane; do tego czasu wspieranym wzorcem jest odpytywanie według harmonogramu.

Daj incydentom w Sentinelu kto, zasięg i historię.

Podłącz 1Security tylko do odczytu i wskaż Sentinelowi API. Twój następny incydent Microsoft 365 otworzy się z kontem, jego zasięgiem i linią bazową już w wierszu.

Albo dalej zostawiaj analitykowi pierwsze trzy pytania do odpowiedzi ręcznie.