1Security + Microsoft Sentinel
Sentinel mówi, co się stało. 1Security mówi mu, kto po co mógł sięgnąć.
Sentinel to miejsce pracy Twojego SOC-a: każde źródło znormalizowane, alerty zgrupowane w incydenty, playbooki, które prowadzą reakcję. 1Security podłącza się do Twojej dzierżawy Microsoft 365 tylko do odczytu i dodaje to, czego surowe zdarzenie audytu nie niesie - który użytkownik, z jakiego urządzenia, z jakiego miasta, dotknął którego pliku i po ile jeszcze plików to konto mogło sięgnąć. Incydent otwiera się na wierszu, który już odpowiada na pierwsze trzy pytania.
Co robi Sentinel
SIEM, w którym jest zapis, wbudowany w chmurę, którą już masz.
Jedna powierzchnia zapytań do detekcji, dochodzenia, huntingu i reakcji, w skali wszystkiego, co do niego wyślesz.
Każde źródło, jedna powierzchnia
Konektory danych przychodzą spakowane w rozwiązania: źródła Microsoftu płyną w czasie rzeczywistym, a Syslog, CEF i REST API wnoszą resztę środowiska. Normalizacja ASIM zamienia to wszystko w jeden model, który da się naprawdę odpytać.
Alerty stają się incydentami
Reguły analityczne łączą alerty niskiej pewności o różnych obiektach w incydenty wysokiej pewności, zmapowane na MITRE ATT&CK i wzbogacone o threat intelligence. Analityk zaczyna od sprawy, nie od stogu siana.
Reakcja jako workflow
Reguły automatyzacji koordynują obsługę incydentów centralnie, a playbooki na Azure Logic Apps niosą reakcję do ServiceNow, Jiry i reszty stosu. Zapytania huntingowe i notebooki sięgają dalej, niż przewidziała jakakolwiek reguła.
Pytanie, na które odpowiada ta para
Linia logu mówi, co się stało. Nie mówi, po co można było sięgnąć.
Incydent w Sentinelu wskazuje konto o 02:14. Kolejne trzy pytania są zawsze te same: kto to jest, co może otworzyć i czy dzisiejsza noc jest dla niego normalna? Tych odpowiedzi nie ma w żadnym zdarzeniu, bo stałe uprawnienia w Microsoft 365 to stan, nie aktywność. Link udostępniania z 2023 roku nie zapisuje dziś nic. Zagnieżdżona grupa rozszerza zasięg na witrynę, o której nie wspomina żadna linia logu. W typowej dzierżawie zwykłe konto może otworzyć ponad 200 000 plików i nic w strumieniu audytu o tym nie mówi.
Więc analityk wychodzi z incydentu, żeby to sprawdzić - okna uprawnień, członkostwa grup, skrypt na każdą witrynę - i wraca po godzinie z szacunkiem. Ta godzina to cały koszt alertu, i płaci się ją także za fałszywe alarmy.
1Security trzyma tę odpowiedź gotową. Rozstrzyga, po co może sięgnąć każdy użytkownik, gość, aplikacja i agent AI przez nadania bezpośrednie, linki udostępniania, grupy i dziedziczenie, przechowuje do trzech lat przypisanej aktywności i podaje Sentinelowi zdarzenia, które już niosą kontekst. Incydent nadal otwiera się w Sentinelu. Godzina znika.
Co dodaje 1Security
Cztery rzeczy, które Sentinel dostaje z dzierżawy, a których wcześniej nie miał.
1Security podłącza się do Microsoft 365 tylko do odczytu, buduje graf uprawnień i historię aktywności i serwuje oba Sentinelowi przez REST API tylko do odczytu.
- 01
Zasięg przy każdym zdarzeniu
Każde zdarzenie Microsoft 365, które emituje 1Security, jest powiązane z użytkownikiem, plikiem lub skrzynką, aplikacją, urządzeniem i lokalizacją, a konto za nim przychodzi z tym, co może otworzyć: witryny, pliki, skrzynki, rozstrzygnięte przez zagnieżdżenia, linki i dziedziczenie. Pytanie o promień rażenia, które zajmowało pół dnia, jest polem w wierszu.
- 02
Linia bazowa dla każdego konta
Każdy użytkownik, aplikacja i agent AI jest oceniany względem własnej wcześniejszej aktywności. "340 pobrań dzisiaj" przychodzi już porównane ze zwyczajowymi 12, z epizodem anomalii, po którym Sentinel może korelować. Za tym stoi do trzech lat historii na standardowych licencjach Microsoft 365.
- 03
Urządzenia i lokalizacje, nie tylko adresy IP
Każde zdarzenie niesie urządzenie (zarządzane, niezarządzane lub nigdy niezarejestrowane) i lokalizację jako kraj, miasto i typ sieci - hosting, VPN, biuro. Werdykt niemożliwej podróży to wartość w wierszu, nie zapytanie KQL, które piszesz.
- 04
Naprawa, która czeka na człowieka
Kiedy Sentinel eskaluje, naprawa dzieje się w 1Security za oknem przeglądu - wygaś linki, odbierz dostęp, unieważnij sesje - etapowana per zasób, domyślnie 72 godziny, zapisana z informacją, kto zatwierdził. Nic nieodwracalnego nie dzieje się na samej automatyzacji.
Jak to do siebie pasuje
Sentinel trzyma zapis i workflow. 1Security trzyma kontekst.
Sentinel pozostaje SIEM-em, w którym jest zapis: workspace, reguły analityczne, incydenty, playbooki. 1Security podłącza się do Twojej dzierżawy Microsoft 365 za zgodą tylko do odczytu - bez agentów, na standardowych licencjach, z pierwszymi ustaleniami tego samego dnia - i utrzymuje to, czego strumień logów nie może: rozstrzygnięty graf uprawnień, linie bazowe per konto i trzy lata przypisanej historii. Sentinel pobiera z REST API tylko do odczytu logi audytu 1Security, alerty monitorowania i alerty bezpieczeństwa według harmonogramu, a każdy wiersz przychodzi z już doklejonym kto, urządzeniem, lokalizacją i zasięgiem. Alerty Sentinela i Defendera pojawiają się też wewnątrz 1Security, powiązane z kontem, grupą, skrzynką lub aplikacją, których dotyczą, więc przejście działa w obie strony. Kiedy analityk potrzebuje pełnego obrazu, jedno kliknięcie otwiera konto w 1Security.
- 1 dzieńod zgody tylko do odczytu do pierwszych ustaleń
- 10 mindo odpowiedzi o promieniu rażenia, która zajmowała pół dnia
- 3 lataprzypisanej aktywności za każdym incydentem
Razem w praktyce
DORA chce wpływu w terminie. Zakres powinien być wyszukaniem, nie projektem.
DORA wymaga od podmiotów finansowych klasyfikowania incydentów ICT i raportowania poważnych w stałych terminach - powiadomienie wstępne, raport pośredni, raport końcowy - z obronialną oceną wpływu. Zegar startuje, zanim dochodzenie się skończy.
Sentinel ustala łańcuch zdarzeń: kiedy się zaczęło, które systemy brały udział, co zrobiły reguły analityczne i playbooki. 1Security ustala zakres: każdy plik, witrynę i skrzynkę, po które dotknięte konto mogło sięgnąć, rozstrzygnięte w minuty, i co naprawdę dotknęło, zmierzone względem trzech lat własnej historii. Jedno i drugie jest w wierszu, który Sentinel już trzyma.
Powiadomienie wstępne wychodzi z prawdziwymi liczbami. Raport pośredni cytuje 214 000 osiągalnych plików i 3 100 z danymi osobowymi, a nie "potencjalnie dotknięte". A naprawa, która następuje, jest etapowana, przejrzana i zapisana, więc raport końcowy ma do załączenia oś czasu poprawek.
Integracja
Pobieranie, tylko do odczytu, według Twojego harmonogramu.
Sentinel pobiera z REST API 1Security tylko do odczytu pod /api/v1: znormalizowane logi audytu Microsoft 365 wzbogacone o użytkownika, plik, urządzenie, lokalizację i zasięg; alerty monitorowania z Twoich polityk; oraz alerty bezpieczeństwa z tym samym kontekstem. Klucze są per dzierżawa, ograniczone i tylko do odczytu, więc kolektor może czytać dane i niczego nie zmienia ani w 1Security, ani w Microsoft 365. Alerty Sentinela i Defendera płyną też w drugą stronę i lądują w 1Security powiązane z obiektami, których dotyczą. Wychodzące dostarczanie webhookiem jest planowane; do tego czasu wspieranym wzorcem jest odpytywanie według harmonogramu.
Daj incydentom w Sentinelu kto, zasięg i historię.
Podłącz 1Security tylko do odczytu i wskaż Sentinelowi API. Twój następny incydent Microsoft 365 otworzy się z kontem, jego zasięgiem i linią bazową już w wierszu.
Albo dalej zostawiaj analitykowi pierwsze trzy pytania do odpowiedzi ręcznie.