1Security + One Identity Active Roles

Active Roles zakłada konto poprawnie. 1Security pokazuje, co to konto może otworzyć.

One Identity Active Roles prowadzi administrację Active Directory, Entra ID i Microsoft 365 według polityk: konta zakładane poprawnie, grupy ustawiane regułą, praca administracyjna delegowana bez stałych uprawnień, odchodzący usuwani na czas. Gdy konto już istnieje, spędza życie zawodowe w SharePoint, Exchange i Teams, a w typowej dzierżawie zwykłe konto może otworzyć 200 000 plików. 1Security rozwiązuje ten zasięg dla każdej tożsamości, trzyma trzy lata tego, co zrobiła, i przygotowuje sprzątanie z oknem przeglądu.

  • 200 000
    plików, które zwykle może otworzyć przeciętne konto Microsoft 365
  • 10-30%
    płatnych licencji leży zwykle na kontach, których nikt nie używa
  • 10 min
    od założonego konta do wszystkiego, do czego sięga

Co robi Active Roles

Administracja katalogiem, prowadzona według polityk.

Jedna konsola dla Active Directory, Entra ID i Microsoft 365, z regułą za każdą zmianą i zapisem każdej operacji.

  • Jedna konsola dla hybrydowego katalogu

    Active Directory, Entra ID i Microsoft 365 administrowane z jednego miejsca, przez domeny, dzierżawy i środowiska z wieloma lasami. Automatyzacja przepływów trzyma każdą zmianę w ramach zdefiniowanej polityki, więc nowe konto wygląda tak samo niezależnie od tego, kto je założył.

  • Delegacja bez stałych uprawnień

    Szablony dostępu dają dokładnie te prawa administracyjne, których rola potrzebuje, i nic więcej, a zero standing privilege oznacza, że te prawa nie są aktywne całą dobę. Helpdesk resetuje hasła; nie trzyma Domain Admina.

  • Cykl życia, który kończy się porządnie

    Minimum uprawnień od pierwszego dnia, grupy dynamiczne podążające za atrybutami i deprovisioning, który domyka sprawę: członkostwa usunięte, obiekty przeniesione, skasowane na dobre. Każda operacja wykonana lub podjęta ląduje w śladzie audytowym.

Reszta obrazu

Konto założone poprawnie. Co otwiera dwa lata później?

Active Roles pilnuje momentu zmiany: konta, grupy, delegowanego uprawnienia, usunięcia. Między tymi momentami tożsamość żyje w warstwie roboczej. Otwiera pliki, dostaje linki udostępniania, dołącza do zespołów Teams, których witryny dziedziczą całe biblioteki, i zbiera dostęp, którego nie opisuje żaden atrybut katalogu. Członkostwo ustawione poprawnie w 2024 roku może w 2026 otwierać 40 000 plików, choć nikt nie dotykał konta.

Stąd biorą się pytania, na które sam katalog nie odpowie: które z tych uprawnień były kiedykolwiek użyte, z jakiego urządzenia, do czego naprawdę mogłoby sięgnąć konto po phishingu, które z 10-30% licencjonowanych kont, na które nikt się nie loguje, wciąż mają dostęp do witryn z danymi wrażliwymi.

1Security jest zbudowane dokładnie dla tej warstwy: co każda tożsamość może otworzyć w Microsoft 365, skąd wziął się ten dostęp, co z nim zrobiła i co posprzątać. Nie administruje katalogiem. Pokazuje, co naprawdę odblokowują obiekty katalogu, którymi zarządza Active Roles.

Co dodaje 1Security

Każde konto, co może otworzyć i co zrobiło.

1Security podłącza się do Twojej dzierżawy Microsoft 365 w trybie tylko do odczytu i buduje obraz dostępu za każdym kontem, które zakłada Active Roles.

  1. 01

    Rozwiąż, co każde konto może otworzyć

    Każdy plik, witryna i skrzynka, do których konto sięga przez nadania bezpośrednie, linki udostępniania, zagnieżdżone grupy i dziedziczenie, rozwiązane w minuty. Otwórz Użytkowników, posortuj po liczbie dostępnych plików, a konto założone dziś rano przez Active Roles już pokazuje 40 000 plików, które otworzyły jego członkostwa działowe.

  2. 02

    Trzymaj trzy lata tego, co się wydarzyło

    Każda akcja przypisana do użytkownika, pliku, urządzenia i lokalizacji, przechowywana do trzech lat na standardowych licencjach Microsoft 365. Każde konto ma własną linię bazową aktywności, więc 340 pobrań na koncie, którego norma to 12, pojawia się jako epizod anomalii, a nie wiersz w eksporcie.

  3. 03

    Przytnij nadmiar z oknem przeglądu

    Uśpione konta, które wciąż mają zasięg, licencje na osobach, które odeszły, goście bezczynni od roku, linki dla każdego na plikach wrażliwych: każde sprzątanie jest przygotowane jako propozycja z domyślnym 72-godzinnym oknem przeglądu, z możliwością przeglądu przez właściciela i zapisem każdej wykonanej akcji. Nic nieodwracalnego nie dzieje się bez decyzji człowieka.

Jak to się składa

Active Roles prowadzi katalog. 1Security pokazuje, co katalog odblokowuje.

Active Roles robi dalej to, co robi dziś: zakłada konta i grupy według polityk, deleguje administrację bez stałych uprawnień, odbiera dostęp na czas, zapisuje każdą operację. 1Security podłącza się do tej samej dzierżawy Microsoft 365 ze zgodą tylko do odczytu - bez agentów, na standardowych licencjach, z pierwszymi ustaleniami tego samego dnia - i rozwiązuje, co każde z tych kont i grup naprawdę może otworzyć, co zrobiło przez trzy lata wstecz i co należy posprzątać. Żaden z produktów nie zmienia sposobu działania drugiego. Razem dostajesz konto założone poprawnie i dowód, dokąd sięga.

NIS2 w praktyce

Polityka kontroli dostępu i dowód, że działa.

Art. 21 ust. 2 lit. i) NIS2 wymienia polityki kontroli dostępu wśród środków zarządzania ryzykiem, które podmioty kluczowe i ważne muszą wdrożyć, a audytorzy proszą o dowód, że polityka zgadza się z tym, co dzieje się w dzierżawie.

Active Roles dostarcza dowód po stronie polityki: dostęp nadawany z reguły, delegowany bez stałych uprawnień, odbierany zgodnie z harmonogramem, każda operacja w katalogu odnotowana. 1Security dostarcza dowód po stronie praktyki: co te nadania naprawdę mogą otworzyć w Microsoft 365, które z nich były kiedykolwiek użyte i co przycięto, ze śladem przeglądu w załączeniu.

Gdy audytor pyta, czy Twoja polityka kontroli dostępu zgadza się z rzeczywistością, odpowiedzią jest raport z obu produktów, nie projekt.

Zobacz, co może otworzyć każde konto, które zakładasz.

Niech Active Roles dalej prowadzi katalog. Podłącz 1Security w trybie tylko do odczytu i jeszcze tego samego dnia zobacz, co każde konto i grupa naprawdę odblokowują w Twojej dzierżawie.

Albo dalej zakładaj, że dobrze założone konto to dobrze używane konto.