Erkennung unmöglicher Reisen

Warschau um 17:40. Singapur um 03:12. Dasselbe Konto. Wir nennen es.

Gestohlene Zugangsdaten melden sich höflich an: das Token ist gültig, die Berechtigungen echt, jedes einzelne Ereignis erlaubt. Das Einzige, was nicht passt, ist der Ort. 1Security löst jede Aktion in Ihrem Mandanten - nicht nur Anmeldungen - zu Land, Stadt und Netz auf, spielt jeden Benutzer und jedes Gerät Etappe für Etappe nach und nennt die Reise unmöglich, wenn sie nicht stattgefunden haben kann. Auf einer Standardlizenz.

  • 5
    Netztypen hinter jeder Aktion - VPN, Tor, Rechenzentrum und Microsoft-Relay ausgewiesen
  • 400 km
    ab hier wechselt das Modell von Bodenreise auf Flug plus Flughafenzeit - bewusst konservativ
  • 0
    externe IP-Abfragen - die Anreicherung läuft in 1Security

Das Problem

Das Überwachungsprotokoll weiß, woher jede Aktion kam. Es sagt es Ihnen in IP-Adressen.

Niemand liest eine Spalte voller Zahlen, also bleibt das billigste Kompromittierungssignal, das es gibt, ungelesen.

Ein Benutzer am Telefon verbraucht Dutzende Adressen am Tag. Fragen Sie ein rohes Protokoll, wohin um 3 Uhr nachts eine Dokumentbibliothek ging, bekommen Sie eine Adresse - keine Stadt, keinen Netzbetreiber, keine Ahnung, ob dieser Ursprung für diese Person normal oder brandneu ist.

Es gibt eine zweite Falle, an der fast jedes Tool scheitert: viele Microsoft 365 Aktionen tragen von Natur aus eine Microsoft-Rechenzentrumsadresse statt der der Person, die sie ausgelöst hat. Naiv gelesen ergibt das Hunderte Phantom-"Anmeldungen aus einem US-Rechenzentrum" bei Leuten, die das Büro nie verlassen haben - und begräbt die eine ausländische Anmeldung, die zählt.

Anmeldebasierte Erkennung hat konstruktionsbedingt einen blinden Fleck: Ein gestohlenes Token, das sich nie wieder anmeldet - es ruft einfach weiter Graph auf - hinterlässt keine Anmeldung zum Erkennen. Es hinterlässt aber Dateiaktivität, Postfachvorgänge und Freigaben, und jede davon hat einen Ort.

Fähigkeiten

Jede Aktion verortet. Jede Reise beurteilt.

Ein Standort ist ein stabiler Ort - Land, Stadt, Netzbetreiber - und alles andere baut darauf auf.

  • Ein Ort, nicht zweihundert IPs

    Land + Stadt + Netz (ASN): wem die Verbindung gehört, nicht welche Adresse sie heute geliehen hat. Hunderte wechselnde IPs fallen zu einer Zeile "Warschau, Polen - Heimanschluss" zusammen, mit der sich arbeiten lässt.

  • 5 Typen

    Der Netztyp ist die Geschichte

    Standard, VPN, Tor, Rechenzentrum, Microsoft. Ein Mitarbeiter, der eine Tabelle über Tor oder einen Hosting-Anbieter öffnet, ist eines der stärksten frühen Zeichen einer gestohlenen Sitzung - ein Filter-Chip, keine Regeln zu schreiben.

  • Microsoft-Relay-Rauschen im Griff

    Die IPv4- und IPv6-Bereiche von Microsoft werden erkannt und neutral gekennzeichnet, und das echte Ländersignal von Microsoft gewinnt gegen die Relay-Adresse. Eine aus Polen geöffnete Vorschau liest sich als Polen, auch wenn die Verbindung über einen Microsoft-Server in den USA lief.

  • Reisespuren mit Urteilen

    Jeder Benutzer und jedes Gerät trägt eine Spur aller Orte, an denen es aktiv gesehen wurde, neueste zuerst. Jede Etappe bekommt Entfernung, Zeitabstand, implizierte Geschwindigkeit und ein Urteil: plausibel, unwahrscheinlich, unmöglich. VPN-, Rechenzentrums- und Microsoft-Ausgänge sind nie ein Wegpunkt.

  • Erstmals-gesehen-Erkennung

    Das erste Auftauchen eines Benutzers an einem Standort wird markiert und ist im Aktivitätsprotokoll filterbar. Keine Basislinienphase, kein Modell zu trainieren - "dieser Ursprung ist neu für diese Person" wird ab dem ersten Tag berechnet.

  • Büros und Abdeckung auf derselben Karte

    Markieren Sie Ihre Unternehmensstandorte, und jede Zeile zeigt ihre Entfernung zum Normalen. Die Registerkarte Bedingter Zugriff legt Ihre deklarierte Richtlinie über die tatsächlich beobachteten Ursprünge, damit deklariertes Vertrauen und echter Verkehr endlich öffentlich widersprechen können.

Das Urteil

Kein einzelnes Ereignis ist verdächtig. Die Reise ist es.

Jeder Schritt, den ein Angreifer mit einem gültigen Token macht, ist technisch erlaubt. Der Ort ist der Teil, der nicht passt.

Ein Konto authentifiziert sich um 17:40 in Warschau und lädt um 03:12 eine Dokumentbibliothek aus Singapur herunter. Die Anmeldedaten sind echt, die Berechtigungen echt, die Aktionen erlaubt. Ein Tool, das Ereignisse einzeln liest, sieht nichts.

1Security liest die Reise: zwei aufgelöste Orte, 9.400 km, neuneinhalb Stunden, kein Flug, der das schafft - Urteil: unmögliche Reise. Es landet auf der Etappe in der Spur des Benutzers, einen Klick vom Urteil zu den genauen Ereignissen, die es verdient haben, und kann eine Sofortwarnung auslösen.

In der Praxis

Eine gestohlene Sitzung, an der Geografie erkannt.

Wie die Standortspur in der Nacht aussieht, in der es zählt.

  1. 01

    03:12 - ein erstmals gesehener Ursprung

    Ein Konto, das in Warschau lebt, taucht in einem neuen Land auf, im Netz eines Hosting-Anbieters. Zwei Markierungen landen gleichzeitig: dieser Benutzer wurde hier zum ersten Mal gesehen, und der Netztyp ist Rechenzentrum, kein Heimanschluss.

  2. 02

    03:14 - die Etappe bekommt ihr Urteil

    Die Spur zeichnet die Etappe vom letzten echten Ursprung zum neuen: 9.400 km in unter zehn Stunden - unmöglich. Die Microsoft-Relay-Bereiche waren bereits ausgeschlossen, das Urteil betrifft also einen Menschen, keinen Server.

  3. 03

    03:20 - vom Urteil zu den Ereignissen

    Ein Klick springt vom Ort zur genauen Aktivität, die von dort kam: 600 heruntergeladene Dateien, zwei freigegeben, und der Gerätefingerabdruck, der die Sitzung trug.

  4. 04

    03:31 - das Konto ist eingedämmt

    Vom selben Bildschirm aus: Sitzungen widerrufen und Konto deaktivieren als eingestellte Aktionen, protokolliert in Aktionen. Die Frühschicht liest eine Zeitleiste, kein Rätsel.

Der Unterschied

Was die Verortung jeder Aktion Ihnen gibt.

Das ergibt sich daraus, jede auditierte Aktion zu verorten, nicht nur Anmeldungen.

  • Das echte Land des Benutzers, auch wenn die Verbindung über ein Microsoft-Relay lief - "US-Rechenzentrum"-Anmeldungen als das benannt, was sie sind
  • Der Netzbetreiber hinter jeder Aktion - Heimanschluss, Mobilfunk, VPN, Tor, Hosting-Anbieter
  • Eine Erstmals-gesehen-Markierung auf jedem neuen Benutzer-Standort-Paar, filterbar im Aktivitätsprotokoll
  • Reisespuren pro Gerät, aufgebaut aus dem Datenzugriff, den jedes Gerät ausgeführt hat
  • Urteile zu unmöglichen Reisen auf Etappen, mit VPN-, Rechenzentrums- und Microsoft-Ausgängen aus der Route ausgeschlossen
  • Spalten und Filter Standort und Infrastruktur im vollständigen Aktivitätsprotokoll, bis zu drei Jahre tief
  • Abdeckungsurteile zum bedingten Zugriff aus den tatsächlich gesehenen Adressen, auf demselben Bildschirm
  • Alles mit Standardlizenz - kein Premium-Add-on nötig

Bereitstellung

Privat von Grund auf.

Die Standortanreicherung läuft in 1Security - Ihre IP-Daten werden nie an einen externen Abfragedienst gesendet. Verbinden Sie mit schreibgeschützter Zustimmung, und Orte erscheinen noch am selben Tag, aufgelöst für jede Aktion, die das Überwachungsprotokoll bereits aufgezeichnet hat.

  • Am selben Tag
    von der schreibgeschützten Zustimmung zu den ersten Orten auf der Karte
  • 0
    externe IP-Dienste sehen Ihre Protokolle - die Anreicherung ist lokal
  • Business Basic
    die einzige Microsoft-Lizenz, die es braucht

Anwendungsfälle

Drei Fragen, die die Geografie zuerst beantwortet.

Die Übernahme-Triage: eine Warnung nennt ein Konto. Bevor Sie Berechtigungen oder Inhalte anfassen, öffnen Sie seine Spur - ist die letzte Woche eine Stadt auf einem Heimanschluss, atmen Sie durch; hat die letzte Nacht ein erstmals gesehenes Land in einem Rechenzentrumsnetz hinzugefügt, wissen Sie schon, wie die nächste Stunde läuft.

Der 3-Uhr-Download: eine sensible Bibliothek wurde über Nacht abgezogen. Ein Klick beantwortet, ob sie in die übliche Stadt des Benutzers ging oder irgendwohin, wo das Konto nie war - und die Relay-Behandlung sorgt dafür, dass die Antwort den Menschen betrifft, nicht einen Relay-Server.

Das Token-Diebstahl-Paar: ein erstmals gesehener Ursprung plus ein Schattengerät auf demselben Konto im selben Zeitfenster ist so nah an "dieses Token ist nicht bei seinem Besitzer", wie passive Telemetrie kommt. Beide Hälften leben in diesem Produkt, einen Klick voneinander entfernt.

  • Überwachung des bedingten Zugriffs

    Die Registerkarte Abdeckung vergleicht den deklarierten bedingten Zugriff mit den Ursprüngen, die Sie tatsächlich beobachten.

    Funktion ansehen
  • Schattengerät-Erkennung

    Die andere Hälfte des Token-Diebstahl-Signals: die Maschine, die sich nie registriert und nie authentifiziert hat.

    Funktion ansehen
  • Microsoft 365 Audit-Tool

    Bis zu drei Jahre Aktivität hinter jedem Ort - die Spur, in die das Urteil zeigt.

    Funktion ansehen

FAQ

Erkennung unmöglicher Reisen, direkt gefragt.

Brauche ich dafür Entra ID P2 oder Microsoft E5?

Nein. Die Standortintelligenz läuft mit einer Standardlizenz für Microsoft 365 - Business Basic reicht. Kein Premium-Add-on nötig. Die Anreicherung läuft in 1Security.

Worin unterscheidet sich das von den Reiseerkennungen in Entra ID Protection?

Es ergänzt sie. Entra ID Protection urteilt über Anmeldeereignisse; 1Security löst für jede auditierte Aktion einen Ort auf - Dateiaktivität, Postfachvorgänge, Freigaben, Anmeldungen - sodass ein gestohlenes Token, das sich nie wieder anmeldet, trotzdem eine geografische Spur hinterlässt, und die Historie dahinter reicht bis zu drei Jahre zurück.

Verlassen meine IP-Daten meine Umgebung?

Nein. Die Anreicherung läuft in 1Security - Ihre Adressen werden nie an einen externen Abfragedienst gesendet. Gespeichert wird der aufgelöste Ort: Land, Stadt und Netz.

Verursacht Microsoft-Rechenzentrumsverkehr Fehlalarme?

Genau dafür ist die Relay-Behandlung da. Viele serverseitige Aktionen tragen eine Microsoft-Rechenzentrumsadresse statt der des Benutzers. 1Security erkennt die IPv4- und IPv6-Bereiche von Microsoft, kennzeichnet diesen Verkehr neutral und bevorzugt das echte Ländersignal von Microsoft gegenüber der Relay-Adresse - ohne jemals anzunehmen, ausländisch wirkende Aktivität sei "nur Microsoft".

Wird VPN- oder Rechenzentrumsverkehr immer als Bedrohung behandelt?

Nein - er wird klassifiziert, nicht verurteilt. VPN-, Tor- und Rechenzentrumsursprünge werden gekennzeichnet, damit Sie danach filtern und warnen können; markierte Büros ergänzen den Kontext, wo Arbeit erwartet wird. Das Urteil unmöglich ist Reisen vorbehalten, die wirklich nicht stattgefunden haben können: Stadtmittelpunkte, 400 km Toleranz für Bodenreisen, darüber Flug plus Flughafenzeit.

Fragen Sie wo, bevor Sie fragen was.

Verbinden Sie schreibgeschützt und sehen Sie noch am selben Tag die echte Karte Ihres Mandanten: jeden Ursprung, jeden Netztyp, jede Erstmals-gesehen-Markierung - und die Reisen, die nicht stattgefunden haben können.

Oder übersetzen Sie IP-Adressen weiter von Hand, einen Vorfall nach dem anderen.