Microsoft 365 Überwachungstool
Ein Massendownload dauert 20 Minuten. 1Security zeigt ihn nach zehn.
In einem typischen Mandanten sind die Ereignisse, die zählen - ein Ausscheidender zieht 3.000 Dateien, ein Konto meldet sich aus einem Hosting-Netz an, ein Agent liest das Vierfache seines Üblichen - in unter einer Stunde vorbei. 1Security überwacht Microsoft 365 mit abfragbarer aktueller Stunde, jeder Aktion zugeordnet zu Benutzer, Datei, Gerät und Standort, und neue Aktivität ist etwa zehn Minuten nach dem Ereignis sichtbar - im Mandanten mit 200 Plätzen wie in dem mit 40 Millionen Dateien.
- ~10 Min.von einer Aktion in Microsoft 365 bis zur Sichtbarkeit in 1Security, bei jeder Mandantengröße
- 1 Std.das kürzeste Aktivitätsfenster, direkt aus den Roh-Überwachungsprotokollen gelesen
- 8überwachte Ressourcentypen: Benutzer, Dateien, Websites, Gruppen, E-Mails, Apps, KI-Agenten, Geräte
Das Problem
Ein Vorfall, eine Zeile: Konto, Gerät, Standort, Dateien.
Websites stehen an einer Stelle, Anmeldungen an einer zweiten, Mail an einer dritten, Audit-Historie an einer vierten. Die Zeile, die eine Untersuchung braucht - welches Konto, auf welchem Gerät, von wo, hat welche Dateien berührt - muss aus allen zusammengesetzt werden.
Die Frage in jedem Vorfall ist eine Verknüpfung. Sie von Hand zusammenzusetzen heißt mehrere Exporte, mehrere Formate und mehrere Verzögerungen - und bis ein Tagesbericht kommt, ist die interessante Stunde einen Tag alt.
Verzögerung ist nicht die einzige Lücke. Nutzungszähler wissen nicht, dass das Konto, das 600 Dateien herunterlädt, sonst 12 herunterlädt, dass das Gerät, das den Verkehr trägt, sich nie authentifiziert hat, oder dass das Netz ein Hosting-Anbieter in einem Land ist, aus dem sich der Benutzer nie angemeldet hat. Das sind die Fakten, die einen arbeitsreichen Nachmittag von einer Exfiltration trennen.
1Security liest den Audit-Strom fortlaufend, ordnet jede Aktion ihrem Benutzer, ihrer Ressource, App, ihrem Gerät und Standort zu, hält die letzte Stunde so abfragbar wie das letzte Quartal und bewahrt bis zu drei Jahre davon auf - auf Standardlizenzen, ohne etwas zu installieren.
Was Sie bekommen
Beide Enden der Aktivitätsskala, für alle acht Ressourcentypen.
Risiko sitzt oben auf der Liste (wer am meisten getan hat) und Verschwendung unten (was gar nichts getan hat). Jeder Bildschirm zeigt beides.
Aktivste und ungenutzte, nebeneinander
Rangliste "wer hat im letzten Fenster am meisten X getan" und "was hat seit N Tagen nichts getan", jede Zeile mit Sparkline. Beides gilt für Benutzer, Dateien, Websites, Gruppen, E-Mails, Apps, KI-Agenten und Geräte - Top-Downloader dieser Stunde, Apps seit 90 Tagen untätig, Websites seit einem Jahr still.
- 1 Std.
Die aktuelle Stunde, abfragbar
1-, 12- und 24-Stunden-Fenster werden direkt aus den Roh-Überwachungsprotokollen gelesen, sodass eine Download-Welle sichtbar ist, während sie läuft. 7-, 30- und 90-Tage-Fenster kommen aus täglichen Rollups und antworten auch in den größten Mandanten sofort.
- 13
13 Aktionstypen auf echte Audit-Ereignisse abgebildet
Erstellt, angezeigt, heruntergeladen, geändert, freigegeben, verschoben, gelöscht, Berechtigung geändert, wiederhergestellt, authentifiziert, KI genutzt, Besprechung, Zugriff blockiert - jede auf die tatsächlichen Microsoft 365 Ereignisse dahinter abgebildet (SharingSet, AnonymousLinkCreated, SecureLinkCreated), nicht auf eine Marketingkategorie.
- 5
Land, Stadt und Netz an jeder Aktion
Jedes Ereignis trägt einen lokal aufgelösten Standort - kein Drittanbieter sieht Ihren Verkehr - und eine Netzklasse: Standard, VPN, Tor, Rechenzentrum oder Microsoft-Infrastruktur. Eine erste Anmeldung aus einem neuen Land wird pro Benutzer markiert.
Geräte, auch die nie registrierten
Aktivität wird registrierten, nicht registrierten und Schattengeräten zugeordnet - letztere sind Maschinen, die beim Datenzugriff ohne jede Authentifizierungsspur gesehen wurden, entdeckt aus der Aktivität selbst.
Jede Ansicht wird mit einem Klick zur Warnung
Machen Sie aus einer Rangliste eine Warnregel mit Schwelle, Schweregrad, stündlichem / täglichem / wöchentlichem Takt und Empfängern. Stündlicher Takt auf dem Ein-Stunden-Fenster ist eine ständige Massendownload-Schwelle.
Immer an, nachweisbar
Eine Engine, die ihren eigenen Puls zeigt.
Überwachung, die Sie nicht prüfen können, müssen Sie glauben. 1Security hält einen Lebenszeichen-Streifen an der Engine selbst: "Engine aktiv - letzte Auswertung vor 3 Minuten", auf dem Bildschirm, die ganze Zeit.
Unter der Haube bewertet jedes Audit-Ereignis nur die Richtlinien und Ressourcen neu, die es berührt hat, innerhalb von Minuten, mit Zusammenführung pro Mandant, damit kein Ereignis verloren geht, und einem geplanten Abgleichlauf als Boden unter allem. Zähler, Trends und die Anomalie-Basislinie jedes Kontos aktualisieren sich, während Sie zusehen - kein nächtlicher Neuaufbau.
Skalierung läuft unspektakulär: tägliche Rollups beantworten die 30- und 90-Tage-Fragen sofort in Mandanten jenseits von 40 Millionen Dateien, während die Rohprotokoll-Fenster die aktuelle Stunde live halten. Ranglisten der aktivsten Dateien und E-Mails bleiben bei 90 Tagen, weil diese Tabellen zig Millionen Zeilen pro Fenster erreichen; Listen ungenutzter Ressourcen haben keine Grenze, denn eine seit einem Jahr unberührte Datei zu finden ist der Zweck.
In der Praxis
Freitag, 16:40: jemand beginnt herunterzuladen.
Die letzte Woche eines Ausscheidenden, wie die Überwachung sie sieht.
- 01
16:40 - das Fenster füllt sich
Ein Konto in der Kündigungsfrist beginnt, Projektdateien zu ziehen. Etwa zehn Minuten später stehen die Downloads in Aktivitäten ganz oben in der Ein-Stunden-Download-Rangliste: 340 Dateien, gegen sonst 12 am Tag.
- 02
17:00 - die Schwelle löst aus
Die stündliche Warnung auf dem Ein-Stunden-Download-Fenster überschreitet ihre Schwelle und schickt dem Team eine E-Mail: das Konto, die Zahl, das Gerät und ein heute erstmals gesehenes Netz in einem anderen Land.
- 03
17:05 - das Konto auf einem Bildschirm
Ein Klick öffnet den Benutzer: worauf er zugreifen kann (bei einem gewöhnlichen Konto typischerweise Hunderttausende Dateien), was er diese Woche gegen seine eigene Basislinie berührt hat, welches Gerät den Verkehr trug und ob es verwaltet ist.
- 04
17:10 - die Reaktion ist protokolliert
Freigabelinks abgelaufen, Zugriff entfernt, Konto deaktiviert - hinter dem Prüffenster eingestellt und in Aktionen geschrieben, sodass "was haben wir dagegen getan" schon beantwortet ist, wenn die Nachbesprechung beginnt.
Der Unterschied
Was ein Modell aus Aktivität, Berechtigungen, Geräten und Standorten Ihnen gibt.
Das gibt es hier, weil Aktivität, Berechtigungen, Geräte und Standorte in einem Modell sitzen.
- Die aktuelle Stunde, abfragbar - 1-, 12- und 24-Stunden-Fenster aus Roh-Überwachungsprotokollen, nicht aus dem Rollup von gestern
- Inaktiv-Listen für jeden Ressourcentyp: Benutzer, Websites, Gruppen, Apps, Agenten und Geräte, seit 90 Tagen oder einem Jahr untätig, jede einen Klick von einer Warnung entfernt
- KI-Nutzung als Aktionstyp - wer welchen Agenten wie oft auf welchen Websites genutzt hat
- Schattengeräte allein aus Aktivität rekonstruiert: Zugriff ohne beobachtete Authentifizierung, ohne jede Registrierung entdeckt
- Erstmals gesehene Standorte pro Benutzer markiert - das erste Auftauchen eines Kontos in einem neuen Land ist ein Signal, keine Zeile
- Microsoft-Dienst- und Relay-Verkehr erkannt und beschriftet, damit Rechenzentrumsrauschen nicht mehr wie Phantom-Anmeldungen aus dem Ausland aussieht
- Bis zu drei Jahre Historie unter jeder Sparkline - von 180 Tagen auf drei Jahre
- Ein Lebenszeichen-Streifen an der Engine: wann sie zuletzt ausgewertet hat, offen sichtbar
Bereitstellung
Heute Nachmittag schon im Blick.
Eine schreibgeschützte Zustimmung verbindet den Mandanten; der Audit-Strom fließt noch am selben Tag, und die ersten Ranglisten sind sofort brauchbar. Keine Agenten auf Endgeräten, kein Log-Forwarder, kein Premium-Anmeldeprotokoll-Add-on. Standort- und Gerätezuordnung sind in Standardlizenzen ab Business Basic enthalten.
- Am selben Tagvon der schreibgeschützten Zustimmung zu Live-Aktivitätsranglisten
- 0Agenten, Appliances oder Log-Forwarder zu installieren
- 3 Jahreaufbewahrte, zugeordnete Aktivität - ohne Premium-Lizenz, ohne Add-on
Anwendungsfälle
Dieselbe Überwachung, drei verschiedene Erträge.
Exfiltration unterbrochen: eine stündliche Warnung auf dem Ein-Stunden-Download- oder Freigabefenster erwischt Massenbewegungen, während sie laufen. Die Warnung nennt Konto, Gerät und Ursprung, sodass die Reaktion mit Fakten beginnt, nicht mit Logsammeln.
Ausgaben zurückgeholt: die Inaktiv-Listen zeigen Konten, die sich seit einem Jahr nicht angemeldet haben und noch Lizenzen halten, Geräte, von denen sich niemand anmeldet, und Gruppen, die Mail empfangen, die niemand liest. In einem typischen Mandanten sind das 10-30 % der bezahlten Plätze.
KI gemessen: Top-KI-Benutzer, aktivste Agenten und die seit ihrer Erstellung nie genutzten Agenten in denselben Ranglisten - Adoption und Governance aus denselben Zahlen gelesen.
Echtzeit-Überwachung
Ein Massendownload dauert 20 Minuten. Ihr Nachtbericht findet ihn morgen. Die Ein-Stunden-Schwelle von Anfang bis Ende.
Anwendungsfall ansehen →Aktivitätsbericht
Wer hat letzten Monat am meisten heruntergeladen? Mit einem Klick beantwortet, nicht in einem Tag - live, exportierbar, per Zeitplan versendet.
Anwendungsfall ansehen →Benutzerüberwachung
Ein Konto kann 200.000 Dateien erreichen. Wissen Sie, was es damit getan hat - gegen seine eigene Basislinie, mit Gerät und Standort.
Anwendungsfall ansehen →
FAQ
Fragen, die Teams zur Überwachung stellen.
Wie aktuell sind die Daten wirklich?
Neue Ressourcen und Aktivität erscheinen nach etwa zehn Minuten, und das gilt bei jeder Mandantengröße - dieselbe Pipeline bedient Mandanten jenseits von 40 Millionen Dateien. Die 1-, 12- und 24-Stunden-Fenster werden aus Roh-Überwachungsprotokollen gelesen, sodass die aktuelle Stunde abfragbar ist, während sie läuft. Wir sagen "nahezu Echtzeit", weil Microsofts eigene Audit-Pipeline Minuten hinzufügt, bevor wir das Ereignis sehen.
Brauchen wir dafür eine Premium-Lizenz?
Nein. Überwachung, Aktivitätsfenster, Gerätezuordnung und Standortintelligenz laufen auf Standard-Lizenzen für Microsoft 365, ab Business Basic. Die Standortanreicherung läuft innerhalb von 1Security, also gibt es kein Premium-Anmeldeprotokoll-Add-on und keinen Drittanbieter-IP-Dienst.
Überwacht es auch KI-Aktivität?
Ja. KI-Agenten sind einer der acht Ressourcentypen, "KI genutzt" einer der dreizehn Aktionstypen, und jeder Agent bekommt seine eigene Aktivitäts-Basislinie - "der Finanzagent hat heute viermal so viele Dateien wie üblich gelesen" ist damit eine Erkennung, keine Vermutung.
Was ist mit Geräten, die wir nie registriert haben?
Die sind der Punkt. 1Security rekonstruiert Geräte aus echter Aktivität, über einen stabilen Fingerabdruck, und klassifiziert sie als registriert, nicht registriert oder Schatten - letztere sind Geräte, die beim Datenzugriff ohne jede beobachtete Authentifizierung gesehen wurden, so sieht ein gestohlenes Token in Benutzung aus.
Wird aus Überwachung ohne Zusatzaufwand eine Warnung?
Mit einem Klick. Jede Rangliste wird zu einer Warnregel mit Schwelle, stündlichem, täglichem oder wöchentlichem Takt und Empfängern Ihrer Wahl. Stündlicher Takt auf dem Ein-Stunden-Fenster ergibt eine ständige Massendownload-Schwelle.
Behalten Sie die Stunde im Blick, die zählt.
Verbinden Sie schreibgeschützt und sehen Sie die Live-Aktivitätsranglisten Ihres Mandanten noch am selben Tag. Die erste Liste "seit einem Jahr untätig" bezahlt die Übung meist von allein.
Oder lesen Sie weiter den Bericht von gestern über den Vorfall von letzter Woche.