1Security + Splunk

Splunk przeszukuje to, co się stało. 1Security mówi mu, kto po co mógł sięgnąć.

Splunk to dom Twojego SOC-a: każde źródło, jeden język wyszukiwania, alerty uszeregowane po ryzyku. 1Security podłącza się do Twojej dzierżawy Microsoft 365 tylko do odczytu i daje Splunkowi to, czego surowe zdarzenie audytu nie niesie - który użytkownik, z jakiego urządzenia, z jakiego miasta, dotknął którego pliku i po ile jeszcze plików to konto mogło sięgnąć. Twoje wyszukiwania zaczynają się od wiersza, który już odpowiada na pierwsze trzy pytania.

Co robi Splunk

SIEM, w którym jest zapis, i workflow wokół niego.

Jedno miejsce na każdy log, jaki wysyła Twoja organizacja, i praktyka detekcji zbudowana na jego szczycie.

  • Każde źródło, jeden język wyszukiwania

    Splunk Enterprise zbiera dane maszynowe z tysięcy źródeł w skali terabajtów, z ponad 2 300 gotowymi integracjami i jednym językiem wyszukiwania nad wszystkim. Jeśli coś się wydarzyło i zostało zalogowane, wyszukiwanie to znajdzie.

  • Alerty uszeregowane po ryzyku

    Splunk Enterprise Security łączy SIEM, SOAR i UEBA w jedną platformę. Alertowanie oparte na ryzyku tnie wolumen alertów nawet o 90%, więc analitycy spędzają czas na zagrożeniach, a nie na kolejce.

  • Inżynieria detekcji z widocznym pokryciem

    Detection Studio prowadzi cykl życia detekcji od początku do końca, mapowany na MITRE ATT&CK i wzbogacony o threat intelligence Cisco Talos. Twoje pokrycie to wykres, nie domysł.

Pytanie, na które odpowiada ta para

Linia logu mówi, co się stało. Nie mówi, po co można było sięgnąć.

Detekcja w Splunku wskazuje konto o 02:14. Kolejne trzy pytania są zawsze te same: kto to jest, co może otworzyć i czy dzisiejsza noc jest dla niego normalna? Tych odpowiedzi nie ma w żadnym zdarzeniu, bo stałe uprawnienia w Microsoft 365 to stan, nie aktywność. Link udostępniania z 2023 roku nie zapisuje dziś niczego. Zagnieżdżona grupa rozszerza zasięg na witrynę, o której nie wspomina żaden log. W typowej dzierżawie zwykłe konto może otworzyć ponad 200 000 plików i nic w strumieniu audytu o tym nie mówi.

Więc analityk wychodzi ze Splunka, żeby to ustalić - okna uprawnień, członkostwa w grupach, skrypt na każdą witrynę - i wraca po godzinie z szacunkiem. Ta godzina to cały koszt alertu, płacony także przy fałszywych alarmach.

1Security trzyma tę odpowiedź w gotowości. Rozwiązuje, po co może sięgnąć każdy użytkownik, gość, aplikacja i agent AI - przez nadania bezpośrednie, linki udostępniania, grupy i dziedziczenie - trzyma do trzech lat przypisanej aktywności i podaje Splunkowi zdarzenia, które już niosą kontekst. Detekcja dalej odpala się w Splunku. Godzina znika.

Co dodaje 1Security

Cztery rzeczy, które Splunk dostaje z dzierżawy, a których wcześniej nie miał.

1Security podłącza się do Microsoft 365 tylko do odczytu, buduje graf uprawnień i historię aktywności i podaje jedno i drugie Splunkowi przez REST API tylko do odczytu.

  1. 01

    Zasięg przy każdym zdarzeniu

    Każde zdarzenie Microsoft 365, które wysyła 1Security, jest powiązane z użytkownikiem, plikiem lub skrzynką, aplikacją, urządzeniem i lokalizacją, a konto za nim przychodzi z tym, co może otworzyć: witryny, pliki, skrzynki, rozwiązane przez zagnieżdżenia, linki i dziedziczenie. Pytanie o promień rażenia, które zajmowało pół dnia, jest polem w wierszu.

  2. 02

    Linia bazowa dla każdego konta

    Każdy użytkownik, aplikacja i agent AI jest oceniany na tle własnej wcześniejszej aktywności. "340 pobrań dzisiaj" przychodzi już porównane ze zwyczajowymi 12, z epizodem anomalii, po którym Splunk może korelować. Za tym stoi do trzech lat historii na standardowych licencjach Microsoft 365.

  3. 03

    Urządzenia i lokalizacje, nie tylko adresy IP

    Każde zdarzenie niesie urządzenie (zarządzane, niezarządzane albo nigdy niezarejestrowane) i lokalizację jako kraj, miasto i typ sieci - hosting, VPN, biuro. Werdykt niemożliwej podróży to wartość w wierszu, a nie wyszukiwanie, które piszesz.

  4. 04

    Naprawa, która czeka na człowieka

    Kiedy Splunk eskaluje, naprawa dzieje się w 1Security za oknem przeglądu - wygaś linki, odbierz dostęp, unieważnij sesje - przygotowana per zasób, domyślnie 72 godziny, zapisana razem z tym, kto zatwierdził. Nic nieodwracalnego nie uruchamia się na samej automatyzacji.

Jak to do siebie pasuje

Splunk trzyma zapis i workflow. 1Security trzyma kontekst.

Splunk pozostaje SIEM-em, w którym jest zapis: indeks, detekcje, zautomatyzowana reakcja, sprawa. 1Security podłącza się do Twojej dzierżawy Microsoft 365 zgodą tylko do odczytu - bez agentów, na standardowych licencjach, z pierwszymi ustaleniami tego samego dnia - i utrzymuje to, czego strumień logów nie może: rozwiązany graf uprawnień, linie bazowe per konto i trzy lata przypisanej historii. Splunk pobiera z REST API 1Security tylko do odczytu dzienniki audytu, alerty monitorowania i alerty bezpieczeństwa według harmonogramu, a każdy wiersz przychodzi z już doklejonym "kto", urządzeniem, lokalizacją i zasięgiem. Gdy analityk potrzebuje pełnego obrazu, jedno kliknięcie otwiera konto w 1Security.

  • 1 dzień
    od zgody tylko do odczytu do pierwszych ustaleń
  • 10 min
    do odpowiedzi o promień rażenia, która zajmowała pół dnia
  • 3 lata
    przypisanej aktywności za każdym alertem

Razem w praktyce

NIS2 daje Ci 24 godziny. Zakres powinien być odczytem, nie projektem.

Artykuł 23 NIS2 stawia poważny incydent na zegarze: wczesne ostrzeżenie w 24 godziny od powzięcia wiedzy, pełne zgłoszenie w 72, raport końcowy później. Regulator chce w tych oknach zakresu - co zostało trafione, jak bardzo i czego to dotknęło - a nie obietnicy, że się ustali.

Splunk ustala łańcuch zdarzeń: kiedy się zaczęło, które systemy brały udział, co zrobiły detekcje i zautomatyzowana reakcja. 1Security ustala zakres: każdy plik, witrynę i skrzynkę, po które dotknięte konto mogło sięgnąć, rozwiązane w minuty, i czego naprawdę dotknęło, na tle trzech lat własnej historii. Jedno i drugie jest w wierszu, który Splunk już ma.

Wczesne ostrzeżenie wychodzi z prawdziwymi liczbami. Zgłoszenie po 72 godzinach cytuje 214 000 osiągalnych plików i 3 100 z danymi osobowymi, a nie "potencjalnie dotknięte". A naprawa, która po tym następuje, jest przygotowana, przejrzana i zapisana, więc raport końcowy ma do załączenia oś czasu poprawek.

Integracja

Pobieranie, tylko do odczytu, według Twojego harmonogramu.

Splunk pobiera z REST API 1Security tylko do odczytu pod /api/v1: znormalizowane dzienniki audytu Microsoft 365 wzbogacone o użytkownika, plik, urządzenie, lokalizację i zasięg; alerty monitorowania z Twoich polityk; oraz alerty bezpieczeństwa z Defendera lub Sentinela z tym samym kontekstem. Klucze są per dzierżawa, z zakresami i tylko do odczytu, więc kolektor Splunka może czytać dane i niczego nie zmienia ani w 1Security, ani w Microsoft 365. Dostarczanie webhookami jest w planach; do tego czasu wspieranym wzorcem jest odpytywanie według harmonogramu.

Daj alertom w Splunku "kto", zasięg i historię.

Podłącz 1Security tylko do odczytu i wskaż Splunkowi API. Twoja następna detekcja z Microsoft 365 przyjdzie z kontem, jego zasięgiem i linią bazową już w wierszu.

Albo dalej zostawiaj Splunkowi pierwsze trzy pytania do ręcznej odpowiedzi.