1Security + Splunk
Splunk przeszukuje to, co się stało. 1Security mówi mu, kto po co mógł sięgnąć.
Splunk to dom Twojego SOC-a: każde źródło, jeden język wyszukiwania, alerty uszeregowane po ryzyku. 1Security podłącza się do Twojej dzierżawy Microsoft 365 tylko do odczytu i daje Splunkowi to, czego surowe zdarzenie audytu nie niesie - który użytkownik, z jakiego urządzenia, z jakiego miasta, dotknął którego pliku i po ile jeszcze plików to konto mogło sięgnąć. Twoje wyszukiwania zaczynają się od wiersza, który już odpowiada na pierwsze trzy pytania.
Co robi Splunk
SIEM, w którym jest zapis, i workflow wokół niego.
Jedno miejsce na każdy log, jaki wysyła Twoja organizacja, i praktyka detekcji zbudowana na jego szczycie.
Każde źródło, jeden język wyszukiwania
Splunk Enterprise zbiera dane maszynowe z tysięcy źródeł w skali terabajtów, z ponad 2 300 gotowymi integracjami i jednym językiem wyszukiwania nad wszystkim. Jeśli coś się wydarzyło i zostało zalogowane, wyszukiwanie to znajdzie.
Alerty uszeregowane po ryzyku
Splunk Enterprise Security łączy SIEM, SOAR i UEBA w jedną platformę. Alertowanie oparte na ryzyku tnie wolumen alertów nawet o 90%, więc analitycy spędzają czas na zagrożeniach, a nie na kolejce.
Inżynieria detekcji z widocznym pokryciem
Detection Studio prowadzi cykl życia detekcji od początku do końca, mapowany na MITRE ATT&CK i wzbogacony o threat intelligence Cisco Talos. Twoje pokrycie to wykres, nie domysł.
Pytanie, na które odpowiada ta para
Linia logu mówi, co się stało. Nie mówi, po co można było sięgnąć.
Detekcja w Splunku wskazuje konto o 02:14. Kolejne trzy pytania są zawsze te same: kto to jest, co może otworzyć i czy dzisiejsza noc jest dla niego normalna? Tych odpowiedzi nie ma w żadnym zdarzeniu, bo stałe uprawnienia w Microsoft 365 to stan, nie aktywność. Link udostępniania z 2023 roku nie zapisuje dziś niczego. Zagnieżdżona grupa rozszerza zasięg na witrynę, o której nie wspomina żaden log. W typowej dzierżawie zwykłe konto może otworzyć ponad 200 000 plików i nic w strumieniu audytu o tym nie mówi.
Więc analityk wychodzi ze Splunka, żeby to ustalić - okna uprawnień, członkostwa w grupach, skrypt na każdą witrynę - i wraca po godzinie z szacunkiem. Ta godzina to cały koszt alertu, płacony także przy fałszywych alarmach.
1Security trzyma tę odpowiedź w gotowości. Rozwiązuje, po co może sięgnąć każdy użytkownik, gość, aplikacja i agent AI - przez nadania bezpośrednie, linki udostępniania, grupy i dziedziczenie - trzyma do trzech lat przypisanej aktywności i podaje Splunkowi zdarzenia, które już niosą kontekst. Detekcja dalej odpala się w Splunku. Godzina znika.
Co dodaje 1Security
Cztery rzeczy, które Splunk dostaje z dzierżawy, a których wcześniej nie miał.
1Security podłącza się do Microsoft 365 tylko do odczytu, buduje graf uprawnień i historię aktywności i podaje jedno i drugie Splunkowi przez REST API tylko do odczytu.
- 01
Zasięg przy każdym zdarzeniu
Każde zdarzenie Microsoft 365, które wysyła 1Security, jest powiązane z użytkownikiem, plikiem lub skrzynką, aplikacją, urządzeniem i lokalizacją, a konto za nim przychodzi z tym, co może otworzyć: witryny, pliki, skrzynki, rozwiązane przez zagnieżdżenia, linki i dziedziczenie. Pytanie o promień rażenia, które zajmowało pół dnia, jest polem w wierszu.
- 02
Linia bazowa dla każdego konta
Każdy użytkownik, aplikacja i agent AI jest oceniany na tle własnej wcześniejszej aktywności. "340 pobrań dzisiaj" przychodzi już porównane ze zwyczajowymi 12, z epizodem anomalii, po którym Splunk może korelować. Za tym stoi do trzech lat historii na standardowych licencjach Microsoft 365.
- 03
Urządzenia i lokalizacje, nie tylko adresy IP
Każde zdarzenie niesie urządzenie (zarządzane, niezarządzane albo nigdy niezarejestrowane) i lokalizację jako kraj, miasto i typ sieci - hosting, VPN, biuro. Werdykt niemożliwej podróży to wartość w wierszu, a nie wyszukiwanie, które piszesz.
- 04
Naprawa, która czeka na człowieka
Kiedy Splunk eskaluje, naprawa dzieje się w 1Security za oknem przeglądu - wygaś linki, odbierz dostęp, unieważnij sesje - przygotowana per zasób, domyślnie 72 godziny, zapisana razem z tym, kto zatwierdził. Nic nieodwracalnego nie uruchamia się na samej automatyzacji.
Jak to do siebie pasuje
Splunk trzyma zapis i workflow. 1Security trzyma kontekst.
Splunk pozostaje SIEM-em, w którym jest zapis: indeks, detekcje, zautomatyzowana reakcja, sprawa. 1Security podłącza się do Twojej dzierżawy Microsoft 365 zgodą tylko do odczytu - bez agentów, na standardowych licencjach, z pierwszymi ustaleniami tego samego dnia - i utrzymuje to, czego strumień logów nie może: rozwiązany graf uprawnień, linie bazowe per konto i trzy lata przypisanej historii. Splunk pobiera z REST API 1Security tylko do odczytu dzienniki audytu, alerty monitorowania i alerty bezpieczeństwa według harmonogramu, a każdy wiersz przychodzi z już doklejonym "kto", urządzeniem, lokalizacją i zasięgiem. Gdy analityk potrzebuje pełnego obrazu, jedno kliknięcie otwiera konto w 1Security.
- 1 dzieńod zgody tylko do odczytu do pierwszych ustaleń
- 10 mindo odpowiedzi o promień rażenia, która zajmowała pół dnia
- 3 lataprzypisanej aktywności za każdym alertem
Razem w praktyce
NIS2 daje Ci 24 godziny. Zakres powinien być odczytem, nie projektem.
Artykuł 23 NIS2 stawia poważny incydent na zegarze: wczesne ostrzeżenie w 24 godziny od powzięcia wiedzy, pełne zgłoszenie w 72, raport końcowy później. Regulator chce w tych oknach zakresu - co zostało trafione, jak bardzo i czego to dotknęło - a nie obietnicy, że się ustali.
Splunk ustala łańcuch zdarzeń: kiedy się zaczęło, które systemy brały udział, co zrobiły detekcje i zautomatyzowana reakcja. 1Security ustala zakres: każdy plik, witrynę i skrzynkę, po które dotknięte konto mogło sięgnąć, rozwiązane w minuty, i czego naprawdę dotknęło, na tle trzech lat własnej historii. Jedno i drugie jest w wierszu, który Splunk już ma.
Wczesne ostrzeżenie wychodzi z prawdziwymi liczbami. Zgłoszenie po 72 godzinach cytuje 214 000 osiągalnych plików i 3 100 z danymi osobowymi, a nie "potencjalnie dotknięte". A naprawa, która po tym następuje, jest przygotowana, przejrzana i zapisana, więc raport końcowy ma do załączenia oś czasu poprawek.
Integracja
Pobieranie, tylko do odczytu, według Twojego harmonogramu.
Splunk pobiera z REST API 1Security tylko do odczytu pod /api/v1: znormalizowane dzienniki audytu Microsoft 365 wzbogacone o użytkownika, plik, urządzenie, lokalizację i zasięg; alerty monitorowania z Twoich polityk; oraz alerty bezpieczeństwa z Defendera lub Sentinela z tym samym kontekstem. Klucze są per dzierżawa, z zakresami i tylko do odczytu, więc kolektor Splunka może czytać dane i niczego nie zmienia ani w 1Security, ani w Microsoft 365. Dostarczanie webhookami jest w planach; do tego czasu wspieranym wzorcem jest odpytywanie według harmonogramu.
Daj alertom w Splunku "kto", zasięg i historię.
Podłącz 1Security tylko do odczytu i wskaż Splunkowi API. Twoja następna detekcja z Microsoft 365 przyjdzie z kontem, jego zasięgiem i linią bazową już w wierszu.
Albo dalej zostawiaj Splunkowi pierwsze trzy pytania do ręcznej odpowiedzi.