---
title: Aktualizacja Platformy - Lipiec 2026
description: Pierwsza zbiorcza aktualizacja platformy 1Security - siedem nowych modułów (Agenci, Automatyzacje, Anomalie, Aktywności, zunifikowane alertowanie, Urządzenia, Lokalizacje), ocena w czasie rzeczywistym w całym produkcie, dopracowany ciemny motyw i kilkaset usprawnień wydanych między majem a lipcem 2026.
icon: Sparkles
---

# Aktualizacja Platformy - Lipiec 2026 (July 2026 Platform Update)

To nasza **pierwsza zbiorcza aktualizacja platformy**, napisana dla wszystkich, którzy w niej pracują - zespołów prowadzących 1Security na co dzień i partnerów, którzy się nimi opiekują. Obejmuje wszystko, co powstało między **1 maja a 30 lipca 2026**: siedem nowych modułów, ścieżkę oceny w czasie rzeczywistym pod nimi wszystkimi, ciemny motyw dla całego dashboardu oraz kilkaset drobniejszych usprawnień w ekranach, z których korzystasz codziennie.

Jeśli masz przeczytać jedną sekcję, przeczytaj **Automatyzacje** i **Zunifikowane alertowanie** poniżej: razem domykają pętlę między _„1Security to znalazło”_ a _„jest naprawione i mamy na to dowód”_.

## Najważniejsze

<Cards>
  <Card
    title="Automatyzacje"
    href="/pl/docs/screens/automations"
    description="26 sugerowanych remediacji policzonych na żywym tenancie, okno na reakcję z kolejką akceptacji dla człowieka i pełny katalog akcji na witrynach, plikach, użytkownikach, grupach, aplikacjach, urządzeniach, poczcie i licencjach."
  />
  <Card
    title="Anomalie"
    href="/pl/docs/screens/anomalies"
    description="Żadnej czarnej skrzynki: każde odchylenie jest zapisywane, a to Ty decydujesz, gdzie leży linia alertu. Przesuń pokrętło, a cała historia reklasyfikuje się natychmiast - pełna widoczność bez zalewu alertami."
  />
  <Card
    title="Aktywności"
    description="Skrajności współpracy w Microsoft 365 - najwięksi pobierający, nieużywani agenci, uśpieni licencjonowani użytkownicy - w oknach tak krótkich jak godzina, liczonych wprost z surowej aktywności."
  />
  <Card
    title="Zunifikowane alertowanie"
    description="Alerty natychmiastowe i zbiorcze wspólne dla trendów, aktywności, automatyzacji i anomalii. Domyślna reguła nie potrzebuje od Ciebie żadnej liczby: obserwuje odchylenie od własnej linii bazowej polityki."
  />
  <Card
    title="Agenci"
    href="/pl/docs/screens/agents"
    description="Microsoft zamienia każdego agenta AI w tożsamość z uprawnieniami. Jeden inwentarz dla wszystkich - Entra, Copilot Studio, Azure AI Foundry i deklaratywni agenci Copilota - z tym, do czego każdy z nich faktycznie sięga, co ma nakazane robić i co zrobił."
  />
  <Card
    title="Urządzenia"
    href="/pl/docs/screens/devices"
    description="Ataki na tożsamość ujawniają się najpierw na warstwie urządzeń. Poza tym, co może wiedzieć Intune: maszyny niezarejestrowane i trwałe urządzenia shadow używające legalnych tokenów, odtworzone z prawdziwej aktywności, z atrybucją per akcja."
  />
  <Card
    title="Lokalizacje"
    href="/pl/docs/location"
    description="Jeśli działasz w Europie, aktywność z Azji jest czerwoną flagą, zanim sprawdzisz cokolwiek innego. Kraj, miasto i sieć wyznaczone dla każdego logowania i działania na danych, z własnym szumem centrów danych Microsoftu oznaczonym i odsuniętym na bok."
  />
</Cards>

<Callout type="info">
  **Wszystko, co zapisuje, jest dobrowolne.** Główna aplikacja 1Security
  pozostaje tylko do odczytu. Remediacja wymaga drugiej, osobno zatwierdzonej
  aplikacji zapisującej - a nawet wtedy automatyzacja z oknem akceptacji zgłasza
  propozycje, zamiast działać. Nic w tym wydaniu nie zmienia Twojego tenanta bez
  jawnej, odwoływalnej zgody.
</Callout>

## Nowe: Automatyzacje - od znalezisk do napraw

Luka, którą zostawia każdy produkt bezpieczeństwa, jest między znaleziskiem a naprawą. [Automatyzacje](/pl/docs/screens/automations) ją domykają.

- **Pokazujemy liczbę, a nie obietnicę.** Dla każdej sugerowanej automatyzacji 1Security liczy, **ile zasobów w tym tenancie naprawiłaby w tej chwili** - i pokazuje tę liczbę na karcie, zanim cokolwiek włączysz. Katalog to 26 wyselekcjonowanych polityk remediacyjnych w 13 grupach i czterech tematach (bezpieczeństwo AI, nadmierne udostępnianie, higiena, koszty), każda policzona na żywych danych Twojego tenanta. Pierwsze pytanie przestaje brzmieć „co to potrafi?”, a zaczyna „co znalazło u nas i czy chcę to naprawić?”.
- **Podgląd przed włączeniem.** Każda sugestia otwiera się na prawdziwej liście dotkniętych zasobów, warunkach, których używa, i argumentach, z jakimi wykonałaby się akcja. Sugestie z poglądowymi wartościami domyślnymi są oznaczone jako **Przejrzyj przed włączeniem** i pozostają odznaczone.
- **Przejrzyj i dostosuj** otwiera sugestię w edytorze polityk - warunki, argumenty, nazwa, istotność - a dostosowanie przetrwa przyszłe aktualizacje katalogu.
- **Okno na reakcję i kolejka akceptacji.** Po włączeniu sugestii domyślne jest **okno 72 godzin**: automatyzacja zgłasza propozycję per zasób, zamiast od razu działać. Zaakceptuj, odrzuć (co usypia zasób na 30 dni), wycofaj albo po prostu pozwól zegarowi dobiec końca. Akceptacja hurtowa stosuje decyzje po dopasowaniu, a nie po zamrożonej liście identyfikatorów, więc propozycje przychodzące w trakcie przeglądu też się załapią.
- **Pełny katalog akcji** obejmujący witryny (możliwość udostępniania, domyślne ustawienia linków, wygasanie dostępu zewnętrznego, prywatność, indeksowanie przez Copilota, własność), pliki (usuwanie linków po zakresie, odbieranie i obniżanie uprawnień, złożone odebranie dostępu, usuwanie), użytkowników, grupy, aplikacje, urządzenia, pocztę i licencje.
- **Akcje ręczne dzielą ten sam katalog i ten sam rejestr** - wykonaj akcję jednorazowo z zaznaczenia na liście albo z szuflady zasobu, a zostanie zapisana dokładnie tak samo jak ta z polityki.
- **Akcje złożone rozumieją graf uprawnień.** _Odbierz temu użytkownikowi dostęp do tych plików_ rozwiązuje nadania bezpośrednie, linki, członkostwo w grupach i witrynach, usuwa to, co da się bezpiecznie usunąć, i pyta o potwierdzenie tam, gdzie usunięcie dotknęłoby innych ludzi, pokazując zasięg rażenia per źródło.
- **Przejrzystość operacyjna:** cztery liczniki (aktywne, uruchomienia w 30 dni, zasoby naprawione w 30 dni, otwarte dopasowania), pasek „silnik działa - ostatnia ocena X temu”, wykres wykonanych akcji od godziny do roku z przejściem do dokładnych zmienionych zasobów, statystyki wystrzeleń per automatyzacja oraz pauza i wznowienie dla każdej z nich.

## Nowe: Anomalie - otwarta czarna skrzynka

Narzędzia do wykrywania anomalii są na rynku czarnymi skrzynkami. Próg ustawił ktoś inny, nie widzisz go i nie możesz go ruszyć, a wszystko, co pod niego nie podpadnie, jest po prostu wyrzucane. Kończy się to zawsze w jednym z dwóch wariantów: albo system alarmuje tak często, że po tygodniu nikt tego nie czyta, albo milczy - i nie masz jak sprawdzić, czy milczy dlatego, że nic się nie dzieje, czy dlatego, że próg odciął dokładnie to, co było ważne. Krytyczna anomalia przepada bezgłośnie, bez śladu, że kiedykolwiek istniała.

Dopasowanie czułości nie jest w tych narzędziach bezpieczne. Zmiana progu działa dopiero od jutra: nie wiesz, co nowe ustawienie złapałoby wczoraj, więc każde ruszenie suwaka jest zakładem - albo zaleje Cię alertami, albo wyciszy coś, o czego istnieniu nie miałeś pojęcia. W efekcie nikt tego nie rusza i wszyscy żyją z ustawieniem, którego nikt nigdy nie wybrał świadomie.

[Anomalie](/pl/docs/screens/anomalies) rozdzielają dwie decyzje, które inne narzędzia sklejają w jedną:

- **Co jest nietypowe** - to mierzymy i zapisujemy zawsze. Każde znaczące odchylenie, aż do 2 sigma, ląduje na poziomie **Info**: widoczne na ekranie, filtrowalne, obecne w historii - i nie wysłane do nikogo.
- **Co zasługuje na alert** - to Twoja linia. Powyżej niej anomalia jest **Alertowana** i powiadamia odbiorców. Poniżej nic nie ginie; po prostu nie krzyczy.

Skoro nic nie jest wyrzucane, suwakiem czułości można ruszać bez ryzyka - a odpowiedź dostajesz od razu. Klasyfikacja liczona jest w momencie odczytu, na historii, którą już masz: puszczasz suwak i widzisz, co ostrzejsze albo luźniejsze ustawienie złapałoby przez ostatnie tygodnie. Bez trybu cichego, bez okresu strojenia, bez kwartału czekania na to, czy liczba była trafna.

- **Bank, szpital, kancelaria** - linia idzie w dół. Wszystko, co detektor kiedykolwiek uznał za warte uwagi, staje się Alertowane wstecznie, a na audytowe pytanie _„czy byśmy to zobaczyli?”_ odpowiadasz, pokazując, a nie zapewniając.
- **Trzydziestoosobowa firma albo agencja** - linia idzie w górę. Zostaje garstka epizodów wartych uwagi człowieka, a cała reszta dalej leży zapisana, na dzień, w którym okaże się potrzebna.
- **Ten sam tenant, te same dane, ten sam detektor.** Nie ma dwóch produktów ani dwóch planów - jest jedno pokrętło w dwóch różnych miejscach.

Pod pokrętłem:

- **Linia bazowa liczona osobno dla każdej polityki, każdego użytkownika, każdej aplikacji i każdego agenta AI** - „nietypowe” zawsze znaczy nietypowe _dla tego jednego, w tym tenancie_. Dzisiaj porównywane jest z medianą ostatnich 30 dni, a epizod otwiera się, gdy wyskakuje ponad nią.
- **Statystyka odporna na wybryki.** Mediana i medianowe odchylenie bezwzględne, z dzisiaj wyłączonym z własnej linii bazowej, test ogona Poissona dla zdarzeń rzadkich i skok procentowy dla wysokowolumenowych. Dzięki temu wszystkie epizody trafiają na jedną, porównywalną skalę - i dlatego jedno pokrętło ma sens dla polityk o skrajnie różnych rozmiarach.
- **Epizody, nie pojedyncze zdarzenia** - stan otwarte / potwierdzone / odrzucone, śledzenie szczytu, jedno powiadomienie na epizod i 14 dni rozgrzewki, zanim detekcja w ogóle się odezwie.
- **Alertowanie na poziomie tenanta** - kanał natychmiastowy i zbiorczy, przełączniki skok / spadek / cisza, a w spokojnym okresie nie przychodzi nic. Cykliczny mail „nic się nie stało” uczy ludzi tylko jednego: ignorowania nas.

<Callout type="info">
  Warto zrobić to pierwszego dnia: zjedź czułością w dół i popatrz, jak epizody
  z poziomu Info stają się Alertowane. Widać wtedy dwie rzeczy naraz - że
  wszystko było zapisywane od uruchomienia detekcji i że to, gdzie leży linia
  alertu, jest Twoją decyzją, a nie decyzją dostawcy.
</Callout>

## Nowe: Aktywności - skrajności współpracy

Aktywności układają w ranking najaktywniejszych i całkiem uśpionych we wszystkich ośmiu typach zasobów - użytkownikach, plikach, witrynach, grupach, mailach, aplikacjach, agentach i urządzeniach.

- **Dwa przekroje:** _top aktywność_ (kto zrobił najwięcej X w oknie) i _nieużywane_ (co nie zrobiło nic od N dni).
- **Okna od godziny do „od zawsze”.** Okna 1 / 12 / 24 godzin liczone są wprost z surowych dzienników aktywności - to detekcja prewencyjna, w trakcie trwania masowego pobierania - a okna 7 / 30 / 90 dni serwowane są z rollupów, więc największe tenanty odpowiadają natychmiast.
- **Konfigurowalna tablica do współdzielenia**, zasiana klasycznymi przekrojami od pierwszego dnia; oznacz aktywność jako współdzieloną, a pojawi się na tablicy każdego administratora.
- **Jedno kliknięcie zamienia dowolną aktywność w regułę alertu** z własnym progiem, istotnością, kadencją i odbiorcami.

## Nowe: Zunifikowane alertowanie - jeden mechanizm wszędzie

Trendy, aktywności, automatyzacje i anomalie dzielą teraz jeden model alertowania z dwoma świadomie rozdzielonymi kanałami:

- **Zbiorczy** - kadencja raportowa, którą już znasz (interwał + odbiorcy).
- **Natychmiastowy** - liczony na ścieżce czasu rzeczywistego i wysyłany w momencie przekroczenia linii, z okresem wyciszenia, żeby skoczna polityka nie mailowała co godzinę.

Funkcją „na jedno kliknięcie” czyni go wartość domyślna: **odchylenie od własnej linii bazowej polityki** (+50%), które nie potrzebuje od Ciebie żadnej liczby. Progi pozostają dostępne dla zespołów, które swoją liczbę znają. Odchylenie to trzy niezależne przełączniki, a nie kierunek - **skok** (domyślnie włączony), **spadek** (wyłączony, bo święta i tygodnie konferencyjne obniżają niemal każdą politykę naraz) i **cisza** (wyłączona; licznik spadający do zera zwykle znaczy, że coś się zepsuło, a nie że zespół był na urlopie).

**Cała poczta platformy jest teraz własna.** Podsumowania alertów, alerty natychmiastowe, powiadomienia o anomaliach i poczta transakcyjna wychodzą przez Microsoft Graph z dedykowanej aplikacji pocztowej, ze wspólną, brandowaną szatą i obsługą załączników.

## Nowe: Agenci - jedno źródło prawdy o agentowym tenancie

Microsoft przebudowuje Microsoft 365 wokół agentów, a konsekwencja dla bezpieczeństwa jest prosta do wypowiedzenia: **każdy agent to nowa tożsamość z własnymi uprawnieniami, własnym zasięgiem danych i własną aktywnością - tworzona przez ludzi, którzy wcale nie myślą o tym, że nadają dostęp.** Pracownik buduje agenta w Copilocie w jedno popołudnie, dostawca dokłada swojego do produktu, na który macie licencję, zespół platformowy stawia kolejnego w Azure AI Foundry - i każdy z nich po cichu zagarnia kawałek tenanta. Żadna powierzchnia administracyjna Microsoftu nie pokazuje tych trzech na jednej liście.

[Agenci](/pl/docs/screens/agents) są tą listą - osobną domeną, a nie filtrem na aplikacjach, bo agenci mają strukturę, której aplikacje nie mają.

- **Wszystkie ekosystemy agentów w jednym inwentarzu.** Agenci **Entra Agent ID** - trójwarstwowy model z blueprintami, w którym Microsoft rejestruje dziś agentów budowanych w **Copilot Studio** i **Azure AI Foundry** - oraz wcześniejsza generacja obu tych platform, która istnieje jako zwykłe jednostki usługi i jest wyszukiwana po agentowych tagach nadawanych przez Microsoft. Do tego **deklaratywni agenci Copilota** z katalogu agentów Microsoft 365, gdy administrator go podłączy. Wszyscy wykrywani przez zwykły skan tenanta i skorelowani tak, że pakiet Copilota i stojąca za nim tożsamość Entra są rozpoznawane jako jedno.
- **Blueprinty są pełnoprawnym bytem.** Agenci są odbijani z szablonów, więc szablony mają własną zakładkę: wydawca, status weryfikacji, zadeklarowane uprawnienia, ile z nich kaskaduje w dół i ile instancji istnieje. Jeden niezweryfikowany blueprint potrafi być rodzicem pięćdziesięciu agentów - przejrzyj go raz, zamiast gonić każdą kopię.
- **Uprawnienia, atom po atomie.** Każde uprawnienie pokazane jest ze **źródłem** (nadane wprost agentowi, odziedziczone z blueprintu czy tylko zadeklarowane), **rodzajem** (aplikacyjne czy delegowane) i własną flagą Microsoftu **zablokowane dla agentów** - dokładnie tak, jak pliki pokazują atomowe uprawnienia użytkowników. „Ten agent ma za dużo uprawnień” przestaje być przeczuciem, a staje się listą.
- **Zasięg policzony.** Dla każdego agenta: do ilu **plików, witryn, użytkowników i skrzynek** faktycznie sięga - rozwiązane przez jego źródła wiedzy, a nie założone z manifestu: źródło SharePointowe dopasowane do prawdziwej witryny, skrzynka do prawdziwego użytkownika, dostęp tenant-wide rozpoznany jako tenant-wide. Każde z nich to zakładka, którą otwierasz i przeglądasz.
- **Ustawienia, o które naprawdę pyta osoba akceptująca.** Instrukcje agenta (jego systemowy prompt), sugerowane pytania, zastrzeżenie, źródła wiedzy i możliwości - w tym te, które potrafią **zapisywać**, a nie tylko czytać. To, co agent ma nakazane robić, obok tego, czego wolno mu dotknąć.
- **Aktywność per agent.** Każda akcja agenta, z rozbiciem na typy akcji i tymi samymi wykresami trendu i rozkładu godzinowego co reszta platformy - odpowiadane z rollupów, więc na dużych tenantach zostaje natychmiastowe.
- **Agenci są pełnoprawni także poza własnym ekranem.** Są typem zasobu w [Aktywnościach](/pl/docs/screens/activities) (najaktywniejsi agenci, nieużywani agenci), osobnym podmiotem w [Anomaliach](/pl/docs/screens/anomalies) (agent, który przeczytał dziś czterokrotność swojej zwykłej liczby plików) i typem celu w politykach - więc ryzyko agentowe żyje w tej samej maszynerii detekcji i alertowania co wszystko inne, a nie w osobnej konsoli.

<Callout type="info">
  **Licencje, wprost.** Agenci oparci o Entra - Agent ID, Copilot Studio i Azure
  AI Foundry - nie wymagają niczego ponad standardową zgodę na odczyt. Katalog
  deklaratywnych agentów Copilota jest po stronie Microsoftu dostępny wyłącznie
  delegowanie i potrzebuje jednego miejsca **Agent 365** dla administratora,
  który go podłącza; bez tego reszta ekranu i tak działa, a ekran mówi o tym
  wprost, zamiast po cichu pokazywać pustą listę.
</Callout>

## Nowe: Urządzenia - tam, gdzie ataki na tożsamość stają się widoczne

Atakujący już się nie włamują, oni się logują. Gdy mają ważny token, konto zachowuje się jak konto: każdy wpis w logu jest legalny, bo poświadczenie _jest_ legalne. Elementem, który nie pasuje do tej historii, jest maszyna, która go używa - i właśnie dlatego to na warstwie urządzeń większość ataków na tożsamość ujawnia się jako pierwsza, i dlatego zabezpieczanie urządzeń przestało być zadaniem higieny IT, a stało się kontrolą bezpieczeństwa.

„Zarządzamy urządzeniami w Intune” to tylko połowa odpowiedzi. Model Intune zaczyna się od rejestracji, więc wszystko, co nigdy się nie zarejestrowało, jest dla niego z definicji niewidzialne - a to dokładnie tam atakujący najchętniej działa. [Urządzenia](/pl/docs/screens/devices) odtwarzają każdą maszynę dotykającą Twoich danych z prawdziwej aktywności, a nie z katalogu, i klasyfikują to, co znajdą:

- **Zarejestrowane** - zapisane w Entra ID / Intune, ze stanem zabezpieczeń czytanym natywnie z Microsoftu.
- **Niezarejestrowane** - w ogóle nieobecne w katalogu, wykryte z logowań albo z aktywności na danych. Niezarządzany dostęp, na który byłeś ślepy: prywatne laptopy, maszyny kontraktorów, telefon, którego nikt nie zarejestrował.
- **Shadow** - klasa najbardziej ryzykowna: urządzenie widziane przy **dostępie do danych bez żadnego zaobserwowanego uwierzytelnienia**. Wrażliwy dokument otwarty z maszyny, która nigdy nie zalogowała się normalną drogą, to sygnatura legalnego tokenu używanego tam, gdzie nie powinien - skradzionej lub odtworzonej sesji, urządzenia, które uwierzytelniło się raz i po prostu działa dalej.

Urządzenia shadow i niezarejestrowane nie są pojedynczymi wpisami w logu. To **trwałe tożsamości**: każda jest kluczowana stabilnym odciskiem, sesje są do niej doszywane, a ta sama maszyna wciąż dokłada historię - więc możesz ją śledzić przez kolejne dni, zobaczyć każdy plik, którego dotknęła, jako które konta działała i skąd. To różnica między „dziwnym zdarzeniem w zeszły wtorek” a „ta maszyna, te 340 dokumentów, te dwa konta, ten ASN”.

- **Prawdziwy sygnał „ostatnio widziane”.** Odtworzony z aktywności, a nie znacznik aktywności Entra o dokładności około dwóch tygodni.
- **Atrybucja per akcja** - jakich plików, użytkowników, aplikacji, adresów IP i lokalizacji dotknęło urządzenie.
- **Mapowanie sesji** - aktywność SharePointa i Exchange niesie identyfikator sesji, ale nie identyfikator urządzenia; to właśnie mapowanie sesji na urządzenia pozwala w ogóle ją przypisać, a zadanie naprawcze scala urządzenia rozpoznane po odcisku, gdy pojawia się więcej dowodów.
- **Stan zabezpieczeń zostaje po stronie Microsoftu** - zgodność, stan zarządzania, własność i typ zaufania czytane są natywnie z Entra ID i Intune, więc to, co widzisz, zawsze zgadza się z MDM. Włączanie/wyłączanie urządzeń jest dostępne jako akcja automatyzacji, w granicach ograniczeń samego Microsoftu.
- **Szybkie filtry powierzchni ataku** - shadow, niezarejestrowane, nieużywane, osierocone, wyłączone i prywatne, każdy z żywym licznikiem.

<Callout type="info">
  Śledztwo, które to odblokowuje: gdy podejrzewasz przejęcie konta, przefiltruj
  Urządzenia po **shadow** w oknie incydentu. Maszyny, które dotykały danych,
  nigdy się nie uwierzytelniając, są najkrótszą drogą od „chyba ukradziono nam
  token” do faktycznego zasięgu rażenia - co zostało otwarte, pobrane i
  udostępnione, i z jakiego źródła.
</Callout>

## Nowe: Lokalizacje - najtańsze pytanie o największym sygnale

To, skąd przyszło działanie, jest jednym z najmocniejszych dostępnych sygnałów, że tożsamość wciąż jest we właściwych rękach - i najtańszym do sprawdzenia. Firma, która działa w Europie, nie ma powodu patrzeć, jak jej dyrektor finansowy pobiera bibliotekę dokumentów z Azji o trzeciej w nocy - i nie potrzeba do tego żadnego modelowania zachowań. Geografia odpowiada na pytanie _„czy mam się martwić?”_ wcześniej niż cokolwiek innego, czyli dokładnie wtedy, kiedy jest to potrzebne: na starcie śledztwa.

Microsoft owszem niesie adres IP w logach, tyle że trzy rzeczy czynią go w tej postaci bezużytecznym: surowe IP są jednorazowe, nic nie zamienia ich w coś czytelnego dla człowieka, a własny ruch backendowy Microsoftu zaśmieca obraz do tego stopnia, że połowa tenanta wygląda, jakby pracowała z amerykańskiego centrum danych.

[Lokalizacje](/pl/docs/location) naprawiają wszystkie trzy:

- **Lokalizacja to tożsamość, a nie adres IP.** Kraj + miasto + sieć (ASN) zwijają setki ulotnych adresów w jedno stabilne _„Warszawa, Polska - domowy ISP”_.
- **Własny ruch Microsoftu jest rozpoznawany i oznaczany**, więc zagraniczne źródło naprawdę coś znaczy, zamiast być czwartym fałszywym alarmem w tym tygodniu.
- **Sieć znaczy tyle samo co kraj.** Domowy ISP, sieć firmowa, operator komórkowy, hostingodawca i usługa anonimizująca wyglądają w logach Microsoftu identycznie; tutaj da się je rozróżnić - i to właśnie czyni widocznym dostęp przez Tor, VPN czy hosting.
- **Doczepione do wszystkiego.** Każdy wpis w logu oraz każdy użytkownik i urządzenie niosą lokalizacje, w których zostały zauważone - więc „kto pracował spoza Europy w tym tygodniu” i „skąd ta tożsamość zwykle działa” to jeden filtr, a podejrzane źródło prowadzi wprost do tego, czego dotknięto.
- **Wzbogacanie lokalnie.** Rozwiązywanie IP na lokalizację i sieć dzieje się wewnątrz platformy - bez zewnętrznej usługi geolokalizacyjnej i bez wypuszczania czegokolwiek o Twoim tenancie poza platformę.

<Callout type="info">
  Lokalizacje i Urządzenia są najmocniejsze razem: wcześniej niewidziane źródło
  plus urządzenie shadow na tym samym koncie, w tym samym oknie czasowym, to
  tyle, ile pasywna telemetria może dać w kierunku definitywnego sygnału „ten
  token nie jest u swojego właściciela” - a jedno i drugie widać bez wdrażania
  czegokolwiek na urządzeniu końcowym.
</Callout>

## Nowe: ciemny motyw, i to taki, którego chce się używać

Dashboard ma teraz kontrolkę **System / Jasny / Ciemny** w menu konta, a ciemny nie jest odwróconym jasnym. Został napisany jako własna paleta na warstwie semantycznych tokenów kolorów, z wykresami, grafami, tooltipami, toastami, plakietkami i przyciemnieniami strojonymi osobno przez kilka rund wizualnego QA. Motyw stosowany jest przed pierwszym renderem, więc przy wczytywaniu nie ma białego mignięcia.

To więcej niż preferencja: zespoły bezpieczeństwa żyją w ciemnych interfejsach, praca nad incydentem trafia się w nocy, a produkt istniejący wyłącznie w jaskrawej bieli czyta się jak konsola administracyjna, a nie narzędzie bezpieczeństwa. Przy okazji z frontendu zniknęły ostatnie komponenty MUI, więc cały dashboard renderuje się teraz jako jeden spójny system projektowy.

## Zmiana nazw: rodzina polityk

Jeśli korzystałeś z platformy wcześniej: nazewnictwo zostało uporządkowane. Wszystkie cztery są teraz pełnoprawnymi członkami jednej rodziny polityk, liczonymi przez jeden silnik i alertującymi przez jeden mechanizm:

| Wcześniej   | Teraz             | Czym jest                                            |
| ----------- | ----------------- | ---------------------------------------------------- |
| Monitoringi | **Trendy**        | Stan tenanta w czasie, na bazie grafu uprawnień      |
| _nowe_      | **Aktywności**    | Przekroje skrajnej aktywności w oknach kroczących    |
| _nowe_      | **Automatyzacje** | Polityki naprawcze, z akceptacją i oknem na reakcję  |
| _nowe_      | **Anomalie**      | Odchylenie od linii bazowej per polityka i per encja |

## Ulepszone: Trendy - sugerowane trendy, liczone tak samo

Trendy dostały to samo potraktowanie co automatyzacje, plus rundę dopracowania całego ekranu.

- **Sugerowane trendy niosą żywe liczniki.** Biblioteka szablonów pokazuje dla każdego gotowego trendu, **ile zasobów w tenancie pasuje do niego w tej chwili** - liczone na żywo, w trakcie przeglądania, przy ponad 50 trendach dostępnych od razu po podłączeniu. Wybór tego, co monitorować, staje się decyzją na Twoich własnych liczbach, a nie na nazwach szablonów.
- **Tablica, którą układasz sam.** Karty przestawia się przeciąganiem, per użytkownik, a kategorie, w których siedzą - nazwy, ikony i kolory - są edytowalne dla całego tenanta, więc tablicę da się nazwać tak, jak Twój zespół sam mówi o swoich ryzykach.
- **Wykresy, które się czyta.** Jeden komponent sparkline wszędzie, punkty i wypełnienie dopasowane do gęstości danych, rysowany każdy dzień z zakresu, a nie tylko te z danymi, i znów dostępny widok tabeli obok kart.
- **Filtry, które się zachowują.** Dwukolumnowa szuflada filtrów oraz kategorie i tagi trzymane w adresie URL - przefiltrowana tablica to teraz link, który możesz wysłać koledze.

## Ulepszone: graf dostępu użytkownika - każda droga do danych, jeden obraz

Mapowanie dostępu to to, z czego 1Security jest znane: platforma od zawsze rozwiązuje każdą ścieżkę do każdego pliku - bezpośrednie uprawnienia, członkostwa w grupach, linki udostępniania, pocztę. Nowe jest to, że graf dostępu użytkownika opowiada teraz całą tę historię **na jednym obrazie**. Otwórz użytkownika, a jedno spojrzenie odpowiada, jak dochodzi do danych: przez które grupy, owszem, ale też przez nieformalne kanały, które przeglądy dostępu gdzie indziej pomijają - linki udostępniania zbierane latami, pliki, które podróżowały mailem, i własny OneDrive, na prawdziwym tenancie rutynowo tysiące plików, których nikt inny nigdy nie przegląda.

Każde źródło dostępu jest teraz gałęzią grafu:

- **OneDrive** - osobista witryna użytkownika jako pełnoprawna gałąź, z liczbą plików i typami wrażliwych informacji w środku. Gdy użytkownikowi udostępniono cudze OneDrive'y, każdy pojawia się pod nazwiskiem właściciela.
- **Linki udostępniania** - każdy link, z którego użytkownik może skorzystać, rozbity według tego, co daje (podgląd / edycja / recenzja, z wyłączonymi linkami osobno), każdy z plikami i typami wrażliwych informacji osiągalnymi przez niego.
- **Poczta** - pliki, które użytkownik wysłał lub otrzymał, jako przesłane załączniki i jako linki do chmury, liczone z faktycznych wiadomości, a nie zgadywane.
- **Wrażliwe dane na każdej gałęzi.** Każda ścieżka dostępu pokazuje, ile typów wrażliwych informacji jest przez nią osiągalnych - _„ten użytkownik dochodzi do N kategorii wrażliwych danych samymi linkami”_ staje się faktem na ekranie, a nie zapytaniem do napisania.

A graf nie jest obrazkiem, tylko nawigacją: **każdy węzeł jest klikalny**. _Linki edycji_ otwierają zakładkę Linki przefiltrowaną do aktywnych linków edycji; _Przesłane pliki_ otwierają zakładkę Maile z wiadomościami niosącymi załączniki; węzeł OneDrive otwiera szufladę samej witryny osobistej, z jej plikami, użytkownikami i aktywnością. Do kompletu zakładki Linki i Maile dostały pełne filtry w szufladzie - typ linku, ochrona hasłem i wygasanie dla linków, pełny zestaw filtrów pocztowych z nową sekcją udostępnionych plików dla maili - więc śledztwo zaczęte na grafie zawęża się aż do konkretnego wiersza bez wychodzenia z szuflady.

## Ponadto nowe

- **Wątki mailowe i Konwersacje** - wiadomości grupowane w wątki z jawną rolą w wątku i sygnałem brakującego rodzica (mocna przesłanka usunięcia), plus widok konwersacji z licznikami i filtrami.
- **Zapisane widoki** - zapisuj, nazywaj, edytuj i udostępniaj konfiguracje filtrów i kolumn; widoki publiczne są widoczne dla całego tenanta, a „ustaw widok jako” stosuje jeden wszędzie tam, gdzie zgadza się typ zasobu.
- **Interaktywny graf organizacji** - graf na dashboardzie renderowany jest teraz przez d3, z prawdziwym przesuwaniem i zoomem, rozwijaniem/zwijaniem wszystkiego i zawężaniem przez wyszukiwarkę.
- **Ręczna remediacja na plikach i poczcie** - modal uruchamiania akcji z bramką zgody na zapis, modal zarządzania dostępem w szufladzie, raportowanie sukcesu/porażki per element i optymistyczna aktualizacja listy.
- **Administratorzy o ograniczonym zakresie** - administratorowi można nadać ograniczony dostęp zamiast pełnej widoczności tenanta.
- **Nowa strona dokumentacji** (ta, którą czytasz) po polsku i angielsku, z wyszukiwarką, uporządkowaną nawigacją, akcjami per strona i opisami warunków dla każdego pola polityk.

## Przeprojektowane: strona internetowa - historia dogania produkt

Produkt przerósł własną stronę kilka razy w ciągu ostatniego roku - więc strona publiczna została przebudowana, a nie odświeżona. Otwiera się teraz pytaniem, na które platforma faktycznie odpowiada - **kto ma dostęp do czego?** - a każda podstrona jest zbudowana tak, żeby produkt pokazywać, a nie opisywać.

- **Zupełnie nowa strona główna.** Prawdziwe ekrany produktu i animowane sceny - graf dostępu rozwiązujący ścieżki użytkownika, aktywność odtwarzana zdarzenie po zdarzeniu, trend zamieniający się w automatyzację - zamiast ilustracji z banku zdjęć. To, co pokazuje strona, to to, co robi dashboard.
- **Rodzina wyspecjalizowanych podstron** na rozmowy, które naprawdę się zdarzają: dlaczego ataki na tożsamość zmieniły reguły gry, agenci AI jako nowa powierzchnia ataku, co pokazać zarządowi, gotowość na incydent, przejście z narzędzi punktowych, pierwsze kroki - każda podstrona to jeden argument, porządnie wyargumentowany, z własną grafiką.
- **Propozycja wartości, nadgoniona.** Rok wydawania - Agenci, Urządzenia, Lokalizacje, Automatyzacje, Anomalie, ewaluacja w czasie rzeczywistym - to teraz historia, którą opowiada strona, a nie aneks do listy zmian. Jeśli ktoś ostatnio czytał nasze materiały w 2025, to właśnie to warto mu wysłać.
- **Jeden język projektowy.** Strona, dokumentacja i dashboard dzielą teraz typografię, kolory i porządny ciemny motyw, więc pierwsze kliknięcie ze strony do żywego demo nie sprawia już wrażenia zmiany produktu.

## Usprawnienia

### Listy i tabele

- **Pierwsza kolumna zostaje przypięta przy przewijaniu w poziomie** na każdej liście, więc nigdy nie tracisz z oczu tego, który wiersz czytasz.
- **Przestawianie kolejności kolumn, zapamiętywane per użytkownik** na listach głównych, tabelach w szufladach, logach i alertach bezpieczeństwa - z uchwytem do przeciągania, pigułką „dostosowane kolumny” i czytelnym resetem.
- **Tooltipy na nagłówkach kolumn.** Każda kolumna może nieść opis pokazywany po najechaniu, więc nieoczywisty nagłówek tłumaczy się na miejscu, zamiast odsyłać kogokolwiek do dokumentacji - i jest to oddzielone od podpowiedzi „kliknij i przytrzymaj, by przeciągnąć” na uchwycie, żeby jedno nie zasłaniało drugiego.
- Sortowanie rozszerzone na pozostałe kolumny, w tym agentów i aplikacje z tożsamościami zarządzanymi.
- Ograniczone auto-zaznaczanie wierszy z licznikiem zaznaczone/maks., żeby akcje hurtowe na ogromnych listach pozostały przewidywalne.
- Wiersze linkują do zasobów w nowej karcie tam, gdzie to naturalny ruch.
- Filtry specyficzne dla szuflady (w tym filtry alertów wewnątrz szuflad zasobów) a nie tylko listy głównej.

### Czas rzeczywisty

- **Silnik polityk v2 w czasie rzeczywistym.** Aktywność z dzienników audytu przelicza tylko dotknięty wycinek dotkniętych polityk, w ciągu minut, ze scalaniem per tenant (żadne zdarzenie nie ginie) i przebiegiem uzgadniającym jako podłogą. W praktyce: liczniki, trendy, anomalie i propozycje automatyzacji aktualizują się na Twoich oczach, a nie w cyklu nocnym.
- Detekcja w czasie rzeczywistym rozszerzona na zmiany grup oraz usunięcie / przeniesienie / zmianę nazwy plików.
- Liczenie na żywo na kartach sugestii i szablonów, dopóki dzienny silnik się nie rozgrzeje, z jawnym stanem „liczę na żywo” zamiast mylącego zera.
- Żywotność silnika jest pokazana na ekranie („ostatnia ocena X temu”), a nie zakładana.

### Dzienniki aktywności

- Bogatsze insighty z logów, z zasobami zaangażowanymi w każde zdarzenie pokazanymi na miejscu.
- Aktywność Copilota i agentów AI, aktywność urządzeń i zdarzenia zablokowanego dostępu są pełnoprawnymi typami logów.
- Wyszukiwanie aktora po adresie e-mail, chipy filtrów grup akcji i jawny kubełek „inne / niesklasyfikowane” zamiast cichego gubienia niezmapowanych zdarzeń.
- Dzienne rollupy dla 12 grup akcji oraz liczniki rozbicia - to dzięki nim pytania o 7/30/90 dni odpowiadają natychmiast na dużych tenantach.
- Własna aktywność serwisowa 1Security jest odfiltrowana z Twoich logów.

### Wykresy

- Interaktywne wykresy w całym produkcie, z rozdzielczością godzinową i przejściem z punktu do wierszy pod spodem.
- Wykresy rysują każdy dzień z zakresu, a nie tylko dni, które akurat mają dane - luka jest teraz widoczna jako luka.
- Wielolinowy trend aktywności z przełącznikami per akcja, pigułkami filtrów pełniącymi rolę legendy i pigułkami zakresu.
- Odświeżona warstwa wizualizacji danych na wykresach liniowych, sankey i drzewach, plus sparkline'y na kartach.

### Wydajność i niezawodność

- Utwardzona obsługa throttlingu 429/503 z Microsoft Graph w skanowaniu wrażliwości, precompute i pobieraniu dzienników audytu.
- Skany tenanta wznawiają się z dokładnością do dysku, z oznaczaniem witryn jako w pełni przeskanowanych - przerwany, wielotygodniowy skan rusza od miejsca zatrzymania.
- Szybkie ścieżki precompute per encja (witryny, aplikacje, grupy, pliki, użytkownicy), pomijanie bezcelowych zapisów i checkpointy własności blokady precompute odporne na restarty workerów.
- Różnicowa synchronizacja zasobów polityk i porcjowane usuwanie wierszy złączeń z limitami czasu, w miejsce zapytań, które potrafiły zatrzymać największe tenanty.
- Zmniejszone obciążenie głównej bazy przez harmonogram skanów wrażliwości i ścieżkę uwierzytelniania.
- Pobieranie logów nie degraduje już tenantów o dużym ruchu; backfille logów i rollupów są istotnie szybsze.
- Praca w tle jest rozdzielona na dedykowane procesy robocze, więc ruch użytkownika nigdy nie stoi za skanem.
- Każda awaria w tle trafia do ustrukturyzowanej tabeli błędów procesów - pytania supportu odpowiadamy z danych, a nie z przeszukiwania logów.

### Konta i dostęp

- Administratorzy o ograniczonym zakresie dostępu.
- Zaproszenia działają przez role dziedziczone, plus typ zaproszenia dla pierwszego administratora nowego tenanta.
- Bufor czasowy przy odświeżaniu tokenu i lepsza obsługa sesji - mniej niespodziewanych wylogowań.
- Ostatnio wybrany tenant jest zapamiętywany między sesjami.

### Poczta

- Akcje na poczcie (usunięcie, przeniesienie do śmieci, do elementów usuniętych, oznaczenie przeczytane/nieprzeczytane) z bramką zgody, eskalacją ryzyka przy wszystkich odbiorcach i raportowaniem częściowego sukcesu.
- Odporne na błędy skanowanie załączników z logowaniem błędów i backfill historyczny odporny na restart.

### Strona i dokumentacja

- Wyszukiwarka dokumentacji, sekcje i ikony w nawigacji, mapa strony i metadane OG.
- Strony `/features` i `/use-cases`, rozwijane „Zasoby” w nagłówku i link do dokumentacji w stopce.
- Opisy warunków i podpowiedzi dla każdego pola polityk, po polsku i angielsku, wszędzie tam, gdzie warunki są pokazywane lub wybierane.
- Widżet umawiania rozmowy, responsywna strona umawiania i bezpieczniejsze wejście do demo na żywo.

## Warto wiedzieć

- **Nic nie działa bez zgody.** Wykrywanie, liczenie i podglądy działają na aplikacji tylko do odczytu. Remediacja wymaga osobnej zgody na zapis i dodatkowo może być trzymana za oknem akceptacji i ręcznym zatwierdzeniem.
- **Żadne licencje premium Microsoftu nie są wymagane** dla własnych analiz 1Security - odkrywanie urządzeń, statystyki aktywności, lokalizacje, graf uprawnień i nasz własny silnik wrażliwości działają na Business Basic. Licencje Intune i Purview wzbogacają to, co widzisz; nie są warunkiem wstępnym.
- **Czas rzeczywisty jest naprawdę rzeczywisty.** Tam, gdzie platforma wcześniej czekała na cykl nocny, aktywność przepływa teraz w ciągu minut - a to zmienia to, jak wygląda śledztwo: patrzysz na tenanta, a nie na wczorajszy raport.
