Microsoft 365 Aktivitätsanalyse

Ein Benutzer lud diese Woche 4.000 Dateien herunter. Der Durchschnitt sagt: plus 11 %.

Durchschnitte verbergen die zwei Dinge, die ein Admin braucht: das Konto, das plötzlich weit mehr getan hat, als es sollte, und die 10-30 % der lizenzierten Benutzer, Apps und Agenten, die seit Monaten nichts tun. 1Security ordnet beide Enden Ihres Mandanten - nach Benutzer, Datei, Website, Gruppe, Postfach, App, KI-Agent und Gerät - über Fenster von einer Stunde bis zur gesamten Historie und macht aus jeder Rangliste mit einem Klick eine Warnung.

  • 1 Std.
    das kürzeste Fenster, aus Roh-Überwachungsprotokollen gelesen, sodass ein Massendownload sichtbar ist, während er läuft
  • 8
    Ressourcentypen in Ranglisten: Benutzer, Dateien, Websites, Gruppen, E-Mails, Apps, KI-Agenten, Geräte
  • 13
    Aktionstypen, auf echte Microsoft 365 Audit-Ereignisse abgebildet

Das Problem

Durchschnitte beschreiben die Mitte. Niemand wurde je vom Median-Benutzer kompromittiert.

Durchschnitte sagen, dass die Aktivität der Population steigt oder fällt. Für beide Aufgaben eines Admins ist das nutzlos: das Konto zu finden, das eine Bibliothek leert, und die Lizenzen zu finden, die für nichts bezahlen.

Die zwei Fakten, die zählen, liegen an den Rändern. Am einen zieht ein ausscheidender Mitarbeiter an einem Nachmittag eine Dokumentbibliothek - typischerweise ein paar tausend Dateien in unter einer Stunde. Am anderen sitzen in einem typischen Mandanten 10-30 % der bezahlten Lizenzen auf Konten, die sich seit Monaten nicht angemeldet haben, Dutzende zugestimmte Apps haben null Benutzer, und die Hälfte der letztes Jahr gebauten KI-Agenten wurde nie benutzt. Ein Durchschnitt zeigt keines von beiden.

Latenz macht es schlimmer. Tägliche Rollups bedeuten, dass eine Download-Welle frühestens morgen zu sehen ist. Für eine Exfiltration ist das eine Obduktion. Und Durchschnitte kennen das Normal des Kontos nicht - 600 Downloads bedeuten nichts, solange man nicht weiß, dass es sonst 12 sind.

Aktivitäten in 1Security sind die Oben-und-unten-Ranglisten derselben Aktivitätsdaten, die der Rest der Plattform nutzt. Fenster unter einem Tag werden aus Roh-Überwachungsprotokollen gelesen, sodass die Antwort kommt, während das Ereignis läuft; lange Fenster kommen aus Rollups, sodass auch die größten Mandanten sofort antworten.

Was Sie bekommen

Ein Mechanismus, jeder klassische Sicherheits- und Kostenschnitt.

Eine Aktivität besteht aus drei Entscheidungen: welche Ressource, was als Aktivität zählt und über welches Fenster. Das deckt Dutzende Fragen ab, die Admins tatsächlich stellen.

  • Ranglisten der Aktivsten

    Die Spitzenreiter einer Aktion über ein Fenster: Top-Downloader diese Woche, meistgeteilte Dateien diesen Monat, aktivste Agenten, Top-KI-Benutzer, meistgenutzte Geräte - jede Zeile mit Wert und Sparkline, ein Klick in den Benutzer, die Datei, den Agenten oder das Gerät.

  • Ranglisten der Ungenutzten

    Ressourcen ohne Aktivität seit N Tagen, geordnet nach Dauer der Untätigkeit: ungenutzte Apps, ungenutzte Agenten, inaktive Benutzer, stille Websites, Geräte, von denen sich niemand anmeldet, Dateien, die seit einem Jahr niemand geöffnet hat.

  • 13 echte Audit-Aktionen

    Erstellt, angezeigt, heruntergeladen, geändert, freigegeben, verschoben, gelöscht, Berechtigung geändert, wiederhergestellt, authentifiziert, KI genutzt, Besprechung, Zugriff blockiert - jede auf tatsächliche Audit-Ereignisse abgebildet (freigegeben = SharingSet, AnonymousLinkCreated, SecureLinkCreated), sodass die Rangliste zu dem passt, was passiert ist.

  • Fenster von einer Stunde bis zur gesamten Historie

    1, 12 und 24 Stunden lesen Rohprotokolle für Erkennung im Moment des Geschehens; 7, 30 und 90 Tage kommen aus täglichen Rollups; 1 Jahr und gesamte Historie gibt es für Ungenutzt-Ranglisten, wo "wie lange untätig" der ganze Zweck ist.

  • Ein Board, vom ersten Tag an bestückt

    Ein frischer Mandant startet mit den wichtigen Ranglisten bereits auf dem Board - Top-Downloader, aktivste und ungenutzte Agenten, meistgeteilte Dateien, Top-KI-Benutzer, aktivste Geräte - danach ergänzen Sie Karten für die Fragen Ihres Teams.

  • Mit jedem Admin geteilt

    Markieren Sie eine Aktivität als geteilt, und sie erscheint auf dem Board jedes Admins im Mandanten, schreibgeschützt für alle außer dem Besitzer. Eine Person kuratiert die Zahlen, das ganze Team liest dieselbe Liste.

Wie tief es geht

Von der Rangliste zur Schwelle mit einem Klick.

Eine Rangliste sagt, was jetzt passiert. Eine Warnregel darauf sagt es in dem Moment, in dem es wieder passiert.

Regeln für Aktivste lösen aus, wenn eine Entität N Aktionen im Fenster überschreitet - "jeder Benutzer, der mehr als 1.000 Dateien in 24 Stunden herunterlädt", oder ein paar hundert in einer Stunde. Ungenutzt-Regeln lösen aus, wenn eine Entität N oder mehr Tage keine Aktivität hatte - "jede App seit 90 Tagen untätig", "jeder lizenzierte Benutzer ohne Anmeldung seit einem Jahr".

Jede Regel trägt einen Schweregrad, einen Auswertungstakt von stündlich, täglich oder wöchentlich und optionale E-Mail-Empfänger. Stündlicher Takt auf dem Ein-Stunden-Fenster ist kontinuierliche Erkennung von Massendownload und Massenfreigabe nahezu in Echtzeit - Abwehr, während es passiert, kein Bericht nach dem Vorfall.

Die Regeln sind gewöhnliche Richtlinien, landen also im selben Warnstrom wie Trends und Anomalien, mit einem Schweregradmodell und einer Stelle zum Justieren der Schwelle. Es gibt keine separate Konsole zu beobachten.

In der Praxis

Die vier Ranglisten, die auf jedem Board bleiben.

Diese überstehen den Kontakt mit echten Mandanten und sind meist die, die Admins behalten.

  1. 01

    Die Exfiltrationsschwelle setzen

    Benutzer, Aktion heruntergeladen, Fenster 1 Stunde, Warnschwelle ein paar hundert, Takt stündlich. Ein Ausscheidender oder ein kompromittiertes Konto, das eine Bibliothek leert, löst sie aus, während es noch leert - typischerweise innerhalb von 20 Minuten nach dem ersten Download.

  2. 02

    Die Lizenz-Rückholliste durchgehen

    Benutzer, ungenutzt, Fenster 1 Jahr - inaktive Konten, die noch Lizenzen halten. Dann dasselbe für ungenutzte Apps und ungenutzte Agenten. In einem typischen Mandanten sind das 10-30 % der bezahlten Plätze plus 30-50 Apps, die niemand geöffnet hat.

  3. 03

    Die Teiler beobachten

    Benutzer, Aktion freigegeben, Fenster 24 Stunden. Das sind die Konten, die die meisten Freigabelinks erstellen - dort entstehen "Jeder mit dem Link"-URLs, und dort zeigt sich ein Insider-Freigabemuster zuerst.

  4. 04

    KI-Adoption aus Zahlen lesen

    Top-KI-Benutzer über 30 Tage neben ungenutzten Agenten. Wer sich wirklich auf Copilot stützt, welche Agenten am meisten arbeiten und welche gebaut und dann aufgegeben wurden - eine Governance-Prüfung aus Daten, nicht aus einer Umfrage.

Der Unterschied

Was das Ordnen der Extreme Ihnen gibt.

Nutzungszähler beschreiben die Population. Das hier ordnet die Extreme über den ganzen Mandanten und lässt Sie darauf warnen.

  • Gleitende Fenster ab einer Stunde, aus Roh-Überwachungsprotokollen statt aus dem Rollup von gestern
  • Dieselben Aktivste- und Ungenutzt-Ranglisten für alle acht Ressourcentypen, einschließlich KI-Agenten und Geräte
  • Dateien zählen als aktiv, wenn irgendjemand sie ansieht, nicht nur wenn sie geändert werden
  • Untätigkeit in Tagen gemessen, nicht als Ja/Nein-Kennzeichen - also sortierbar nach Dauer
  • KI-Nutzung als Aktion geordnet, für Personen und für Agenten
  • Jede Rangliste in eine Warnregel mit Schwelle, Schweregrad und Takt umwandelbar
  • Eine Sparkline pro Zeile, sodass eine inaktive Ressource, die plötzlich aufwacht, offensichtlich ist
  • Boards im Admin-Team geteilt, sodass alle dieselben Zahlen lesen

Skalierung

Kurze Fenster auf sehr großen Tabellen.

Ranglisten unter einem Tag lesen Rohprotokolle; die 7-, 30- und 90-Tage-Fenster kommen aus täglichen Rollups. Diese Aufteilung erlaubt einem Mandanten mit zig Millionen Ereignissen pro Fenster, sofort zu antworten und trotzdem eine Download-Welle innerhalb der Stunde zu zeigen. Aktivste-Ranglisten für Dateien und E-Mails bleiben bei 90 Tagen, weil diese Tabellen zig Millionen Zeilen pro Fenster erreichen; Ungenutzt-Ranglisten für dieselben Ressourcen haben keine Grenze.

  • 1 Std.
    kürzestes Fenster, aus Roh-Überwachungsprotokollen bedient
  • 90 Tage
    längstes Aktivste-Fenster für Dateien und E-Mails, aus Rollups
  • 40 Mio.+
    Dateien in den größten Mandanten, auf denen dieselben Ranglisten laufen

Verwandt

Wo das hingehört.

Aktivitäten ordnen die Extreme. Anomalien vergleichen jedes Konto mit seiner eigenen Basislinie, und Trends verfolgen eine Zahl über die Zeit. Die drei beantworten verschiedene Fragen und werden meist zusammen gelesen.

  • Anomalieerkennung

    Abweichung von der eigenen Basislinie eines Kontos statt einer festen Schwelle - 600 Downloads zählen, wenn das Übliche 12 sind.

    Anomalien ansehen
  • Trendverfolgung

    Dieselben Zahlen Woche für Woche verfolgt, mit Veränderung und Abweichung.

    Trends ansehen
  • Lizenzoptimierung

    Wo die Listen inaktiver Benutzer und ungenutzter Apps zu zurückgeholten Ausgaben werden.

    Lizenzen ansehen

FAQ

Fragen, die Teams zuerst stellen.

Wie schnell erkennt das wirklich einen Massendownload?

Innerhalb der Stunde. Das Ein-Stunden-Fenster wird aus Roh-Überwachungsprotokollen statt aus täglichen Rollups gelesen, und ein stündlicher Warntakt darauf bedeutet, dass die E-Mail ankommt, während der Download noch läuft. Audit-Ereignisse erreichen uns ein paar Minuten nach dem Vorgang, deshalb sagen wir nahezu Echtzeit.

Was zählt bei einer Datei als Aktivität?

Jede Ansicht zählt, nicht nur eine Änderung. Für Historie, die älter ist als Ihre Aufbewahrung der Überwachungsprotokolle, dient die letzte Änderung als Rückfall, damit sehr alte Dateien nicht künstlich inaktiv wirken.

Gibt es Grenzen für die längsten Fenster?

Aktivste-Ranglisten für Dateien und E-Mails bleiben bei 90 Tagen, weil diese Tabellen zig Millionen Zeilen pro Fenster erreichen. Ungenutzt-Ranglisten für dieselben Ressourcen haben keine Grenze - eine seit einem Jahr unberührte Datei zu finden ist der Zweck.

Muss ich es konfigurieren, bevor es nützlich ist?

Nein. Ein frischer Mandant startet mit den klassischen Ranglisten bereits auf dem Board - Top-Downloader, aktivste und ungenutzte Agenten, meistgeteilte Dateien, Top-KI-Benutzer, aktivste Geräte - es lohnt sich also zu lesen, bevor irgendjemand etwas konfiguriert hat.

Brauchen wir dafür eine Premium-Lizenz oder ein SIEM?

Nein. Aktivitäten laufen auf Standard-Lizenzen für Microsoft 365 über die schreibgeschützte Verbindung, ohne zu installierenden Agenten. Die Historie wird bis zu drei Jahre aufbewahrt - von 180 Tagen auf drei Jahre.

Schauen Sie auf die Ränder Ihres Mandanten.

Verbinden Sie schreibgeschützt, und das Board bestückt sich noch am selben Tag mit den wichtigen Ranglisten. Die Ungenutzt-Listen - inaktive Benutzer, untätige Apps, aufgegebene Agenten - bezahlen die Übung meist von allein.

Oder lesen Sie weiter Durchschnitte.