---
title: Analiza Lokalizacji (Location Intelligence)
description: Zobacz, skąd naprawdę pochodzi każda akcja - wykrywaj niemożliwe podróże, ryzykowne sieci i przejęcia kont, jednocześnie odfiltrowując szum z centrów danych samego Microsoftu.
icon: MapPin
---

Każda akcja w Twoim środowisku Microsoft 365 dzieje się _gdzieś_. Analiza Lokalizacji zamienia surowe, nic nieznaczące adresy IP ukryte w dziennikach audytu w jasną odpowiedź na pozornie proste pytanie: **„Skąd tak naprawdę pochodzi ta aktywność - i czy powinno mnie to niepokoić?”**

Wiedza o tym, skąd pracują Twoi ludzie, to jeden z najmocniejszych sygnałów bezpieczeństwa, jakie masz - i najtańszy do sprawdzenia. Jeśli Twoja firma działa w Europie, biblioteka dokumentów pobrana z Azji o trzeciej w nocy jest czerwoną flagą, zanim ktokolwiek spojrzy na zachowanie, uprawnienia czy zawartość plików - bez modelowania, bez linii bazowej, bez strojenia. Skradzione poświadczenia są używane stamtąd, gdzie akurat jest atakujący, a to rzadko to samo miejsce, w którym siedzi pracownik.

## Co Możesz Osiągnąć

<Cards>
  <Card
    title="Wykryj przejęcie konta"
    description="Zauważ użytkownika logującego się z kraju, w którym nigdy nie był, albo przez Tor / VPN / dostawcę hostingu - klasyczne ślady skradzionych danych uwierzytelniających."
  />
  <Card
    title="Szybko zbadaj incydent"
    description="Wrażliwy plik został pobrany o 3 nad ranem. Czy z miasta, w którym użytkownik zwykle pracuje, czy z centrum danych po drugiej stronie świata? Odpowiedz jednym kliknięciem."
  />
  <Card
    title="Odfiltruj szum Microsoftu"
    description="Przestań gonić widmowe logowania z „centrum danych w USA” dla użytkownika siedzącego w Warszawie. Rozpoznajemy ruch z zaplecza Microsoftu i wyraźnie go oznaczamy."
  />
  <Card
    title="Poznaj normę, by dostrzec anomalię"
    description="Osie czasu podróży dla użytkownika i urządzenia pokazują, skąd zwykle działa dana tożsamość, dzięki czemu odchylenia stają się oczywiste."
  />
</Cards>

## Skąd Bierze Się Lokalizacja

**Lokalizacja** w 1Security to nie adres IP. Surowe adresy IP są zaszumione i ulotne - jeden użytkownik na telefonie może użyć ich dziesiątek w ciągu dnia. Zamiast tego rozwiązujemy adres sieciowy każdego zdarzenia do stabilnej, znaczącej tożsamości złożonej z trzech części:

- **Kraj i Miasto** - _gdzie_ aktywność zdaje się mieć źródło.
- **Sieć (ASN)** - _kto_ jest właścicielem połączenia: domowy dostawca internetu, sieć firmowa, operator komórkowy, dostawca chmury czy usługa anonimizacji.

Dynamiczne adresy IP należące do tego samego miejsca łączą się w jedną Lokalizację, więc widzisz „Warszawa, Polska - domowy ISP” raz, a nie dwieście ulotnych adresów.

## Sygnały, Które Mają Znaczenie

Poza samą mapą 1Security klasyfikuje **typ sieci** stojącej za każdą akcją. To często prawdziwa historia:

- **Standardowa (Standard)** - zwykłe połączenie domowe lub firmowe. Oczekiwane.
- **VPN** - ruch przez komercyjny VPN. Czasem uzasadniony, czasem atakujący ukrywający swoją prawdziwą lokalizację.
- **Tor** - sieć anonimizująca. Prawie nigdy nie jest to normalny sposób, w jaki pracownik otwiera arkusz kalkulacyjny.
- **Centrum danych (Datacenter)** - dostawca hostingu/chmury. Osoba przeglądająca pliki z centrum danych to sytuacja nietypowa, warta sprawdzenia.
- **Microsoft** - własna infrastruktura Microsoftu (patrz niżej).

<Callout type="info">
  Ruch wychodzący przez VPN, Tor lub centrum danych w aktywności użytkownika to
  jeden z najsilniejszych wczesnych sygnałów skradzionej sesji lub przejętego
  konta. Analiza Lokalizacji pokazuje to automatycznie - bez pisania żadnych
  reguł.
</Callout>

## Problem Przekazywania przez Microsoft (i Jak Go Rozwiązujemy)

Oto niuans, który zaskakuje niemal każde narzędzie bezpieczeństwa: **wiele akcji w Microsoft 365 nie zawiera prawdziwego adresu IP użytkownika.** Gdy dochodzi do operacji po stronie serwera - nadanie uprawnień do skrzynki, akcja SharePoint w tle, interakcja z Copilotem - Microsoft często zapisuje adres IP _własnego centrum danych_, a nie osoby, która wywołała akcję.

Bez obsługi tego zjawiska Twoje dzienniki zalewają setki „logowań z centrum danych w USA” dla użytkowników, którzy nigdy nie opuścili biura. Prawdziwe zagrożenia giną w fałszywych alarmach.

1Security radzi sobie z tym na dwa sposoby:

1. **Rozpoznajemy własne sieci Microsoftu** - zarówno w zakresach IPv4, jak i IPv6 - i wyraźnie oznaczamy taki ruch jako pochodzenie **Microsoft**, stylizowane neutralnie, a nie jako podejrzane centrum danych.
2. **Używamy własnego sygnału lokalizacji Microsoftu, gdy jest dostępny.** Microsoft często dołącza _prawdziwy_ kraj użytkownika obok przekazanego adresu IP. Ufamy temu bardziej niż bezużytecznemu adresowi przekaźnika, więc plik podejrzany przez kogoś w Polsce jest odczytywany jako Polska - mimo że połączenie przechodziło przez serwer Microsoftu w USA.

<Callout type="warn">
  Co kluczowe, robimy to, rozpoznając *infrastrukturę* Microsoftu, a nigdy
  zakładając, że „każda zagraniczna aktywność to po prostu Microsoft”. Prawdziwe
  logowanie z nieoczekiwanego kraju pozostaje w pełni widoczne - bo to może być
  właśnie przejęcie, które musisz wychwycić.
</Callout>

## Gdzie To Zobaczysz

Analiza Lokalizacji jest wpleciona w cały produkt, a nie ukryta na jednym ekranie:

- **Dzienniki Aktywności (Activity Logs)** zyskują kolumny **Lokalizacja** i **Infrastruktura**, a także filtry według kraju, typu sieci oraz tego, czy dana lokalizacja jest nowa dla użytkownika.
- **Panele Użytkownika i Urządzenia** zawierają zakładkę **Lokalizacje** - oś czasu podróży wszystkich miejsc, w których widziano aktywność danej tożsamości, od najnowszych. Kliknij dowolną lokalizację, aby przejść wprost do dokładnych zdarzeń, które z niej pochodziły.
- **Wykrywanie pierwszego wystąpienia** oznacza pierwszy raz, gdy użytkownik został zaobserwowany w danej lokalizacji - lekki, ale wysoce znaczący wskaźnik nowej lub anomalnej sesji.

## Licencjonowanie

Podobnie jak reszta 1Security, Analiza Lokalizacji działa ze **standardową licencją Microsoft 365**. Wzbogacanie danych odbywa się lokalnie i prywatnie - nigdy nie wysyłamy Twoich danych IP do zewnętrznej usługi wyszukiwania. Nie jest wymagany Microsoft E5, Entra ID P2 ani premium dodatek do dzienników logowań.
