einheitliches Überwachungsprotokoll Microsoft 365

Ihr einheitliches Überwachungsprotokoll, drei Jahre tief, ein Suchfeld.

Das einheitliche Überwachungsprotokoll ist die richtige Quelle für "wer hat was wann von wo auf welchem Gerät getan". 1Security behält es bis zu drei Jahre auf Standardlizenzen, in einer durchsuchbaren Zeitleiste mit der Aktion in Klartext und Land, Stadt und Gerät in jeder Zeile - damit eine Frage nach letztem Jahr ein Filter ist, kein Projekt.

  • 3 Jahre
    aufbewahrte Aktivität auf einer Standardlizenz - von 180 Tagen auf drei Jahre
  • 0
    Skripte oder Exporte nötig, um eine Frage zu beantworten - filtern, lesen, Ansicht speichern
  • 5
    Zuordnungen in jeder Zeile: Benutzer, Ressource, App, Gerät, Standort

Das Problem

Die Spur verfällt, bevor die Frage kommt.

Vorfälle kommen Monate nach dem Ereignis ans Licht. Die Standard-Aufbewahrung reicht so lange nicht, und was überlebt, ist schwer zu lesen.

Vorfälle kommen Monate nach dem Ereignis ans Licht, und die Standard-Aufbewahrung des Überwachungsprotokolls beträgt 180 Tage. Eine Untersuchung, die im März zu etwas aus dem August beginnt, braucht ein längeres Gedächtnis - 1Security verlängert Ihres auf drei Jahre, auf der Lizenz, die Sie schon haben.

Die Aufbewahrung ist nur die Hälfte. Rohe Audit-Zeilen sind Vorgangsnamen, verteilt auf SharePoint, Exchange, Entra und Teams, und die zwei Attribute, nach denen ein Ermittler zuerst greift - woher die Aktion kam und von welchem Gerät - müssen von anderswo hinzugefügt werden. Das bei jeder Frage von Hand nachzubauen ist der Grund, warum die meisten Fragen nie gestellt werden.

1Security behält die Spur bis zu drei Jahre, ordnet jedes Ereignis zu und setzt Aktion, Benutzer, Ressource, App, Gerät und Standort in dieselbe Zeile - mit dem rohen Microsoft-Datensatz einen Klick entfernt.

Was Sie bekommen

Rohe Audit-Ereignisse zu lesbaren Zeilen gemacht.

Jede Aktion trägt die Attribute, die eine Untersuchung wirklich braucht, auf einem Bildschirm Aktivitätsprotokolle.

  • Was passiert ist

    Die Aktion in Klartext mit einem Symbol für ihren Typ - "61 Dateien heruntergeladen", "einen Jeder-Link erstellt" - statt FileDownloaded und AnonymousLinkCreated aus dem Rohdatensatz. Filtern nach jedem der 13 Aktionstypen.

  • Wer es getan hat

    Der Benutzer, die App oder der KI-Agent hinter der Aktion, per Klick direkt zum Profil - Gruppen, Lizenzen, Reichweite und die eigene Aktivitäts-Baseline.

  • Was berührt wurde

    Die Datei, Website, das Postfach, die Gruppe oder andere Ressource, mit Anzahl, wenn eine Aktion viele auf einmal berührt hat, und der Zahl sensibler Informationen daneben.

  • Von wo

    Land und Stadt plus Netztyp: normale Verbindung, VPN, Tor, Rechenzentrum oder Microsoft-Dienstverkehr - filterbar, mit Standortneuheit als eigenem Filter.

  • Auf welchem Gerät

    Das Gerät hinter der Aktion, verwaltet oder nicht, einschließlich Geräten, die nie registriert wurden.

  • Schweregrad, gespeicherte Ansichten und Rohdatensatz

    Riskante Ereignisse stechen in der Liste hervor, jede Filterkombination wird als benannte Ansicht gespeichert, die Sie teilen und erneut ausführen können, und der vollständige Quelldatensatz ist einen Klick entfernt, wenn ein Auditor das Original will.

Wie tief es geht

Standortneuheit ist der günstigste Filter mit hoher Aussagekraft, den Sie haben.

Neben Schweregrad, Akteurtyp, Quelle, Aktion und Datum lässt sich die Zeitleiste nach Land, Netztyp und Standortneuheit eingrenzen.

Standortneuheit trennt das erste Mal, dass ein Benutzer irgendwo gesehen wurde, von Orten, an denen er schon war. Es ist ein leichter Indikator mit sehr hoher Trefferquote: Ein wirklich neuer Ort bei einem Konto, das seit zwei Jahren aus einer Stadt arbeitet, ist entweder eine Reise, die jemand in einer Minute bestätigen kann, oder etwas, das eine Stunde wert ist. In einem typischen Mandanten liefert der Filter eine Handvoll Zeilen pro Tag, nicht Hunderte.

Der Netztyp ist der Begleitfilter. Viele Microsoft 365 Ereignisse tragen die Adresse eines Microsoft-Rechenzentrums statt der des Benutzers, und ein naives Tool schlägt bei allen "ausländisches Rechenzentrum" Alarm. Diese werden stattdessen als Microsoft-Dienstverkehr gekennzeichnet, sodass echte Anmeldungen aus einem anderen Land sichtbar bleiben, statt unter Fehlalarmen begraben zu werden.

Und der Sprung: Öffnen Sie einen Benutzer oder ein Gerät, lesen Sie die Registerkarte Standorte als Reisezeitleiste, klicken Sie auf einen Ort und landen Sie genau bei den Ereignissen, die von dort kamen, bereits gefiltert. "Ich sehe Aktivität aus einer Stadt, in der diese Person nicht arbeitet - zeigen Sie mir welche Ereignisse" ist ein Klick, kein Nachmittag voller Exporte.

In der Praxis

Vier Fragen, die die Zeitleiste in Minuten beantwortet.

Protokolle allein sind Daten. Der Wert liegt darin, wie schnell eine Frage zu einer Liste wird.

  1. 01

    Ursache eines Vorfalls

    Öffnen Sie Aktivitätsprotokolle, tippen Sie das Konto ein und lesen Sie bis zu drei Jahre zurück. Nach Schweregrad sortieren: Die Postfachregel um 03:14 Uhr und die 600 Downloads um 03:20 Uhr stehen ganz oben.

  2. 02

    Compliance-Nachweis

    Speichern Sie den Filter als benannte Ansicht, exportieren Sie die Zeilen als CSV und geben Sie dem Auditor eine Spur mit angehängtem Rohdatensatz - dieselbe Liste jedes Quartal, ein Klick.

  3. 03

    Das ungewöhnliche Muster

    Filtern Sie auf Downloads außerhalb der Arbeitszeit, Anmeldungen aus einem erstmals gesehenen Land oder Aktivität über VPN, Tor oder ein Rechenzentrum. Das fällt nur auf, wenn Historie und Standort in derselben Zeile stehen.

  4. 04

    Aufsicht über KI und Apps

    Filtern Sie den Akteur auf KI-Agenten oder Apps und sehen Sie, wie Copilot, deklarative Agenten und verbundene Anwendungen Ihre Daten tatsächlich berühren - in derselben Zeitleiste wie menschliche Aktivität.

Der Unterschied

Was Sie zusätzlich zum Überwachungsprotokoll bekommen.

Dieselben Quelldaten, länger aufbewahrt, mit allem anderen verknüpft und lesbar ohne Cmdlet-Referenz.

  • Bis zu drei Jahre Aufbewahrung auf einer Standardlizenz - von 180 Tagen auf drei Jahre, ohne Premium-Add-on
  • Eine filterbare Liste, vollständig exportierbar - keine Skripte, kein Blättern, keine Exportgrenzen
  • Land, Stadt und Netztyp in jeder Ereigniszeile
  • Adressen von Microsoft-Rechenzentren als Dienstverkehr gekennzeichnet statt Alarm wegen ausländischer Rechenzentren
  • Standortneuheit als Filter, der erstmalige Orte von bekannten trennt
  • Verwaltetes oder nicht verwaltetes Gerät pro Aktion, einschließlich Geräten, die nie registriert wurden
  • KI-Agenten als Akteure neben Personen und Apps behandelt
  • Eine Reisezeitleiste pro Benutzer oder Gerät mit Ein-Klick-Sprüngen in die Ereignisse, der Rohdatensatz weiterhin darunter

Skalierung

Aufbewahrung ist ein Speicherproblem, kein Feature-Schalter.

Drei Jahre Aktivität eines großen Mandanten sind eine sehr große Tabelle, weshalb die Aufbewahrung hier auf täglichen Rollups und partitionierter Historie beruht statt darauf, einen Suchindex warm zu halten. Produktive Mandanten jenseits von 40 Millionen Dateien beantworten 30- und 90-Tage-Fragen sofort; die 1-, 12- und 24-Stunden-Fenster lesen das Rohprotokoll.

  • 3 Jahre
    Historie sammeln sich an, während die Plattform läuft
  • 500M+
    Dateien in den größten Mandanten, die die Zeitleiste bedient
  • 5
    unterschiedene Netztypen: normal, VPN, Tor, Rechenzentrum, Microsoft-Dienstverkehr

Verwandt

Wo das hingehört.

Die Zeitleiste ist das Rohmaterial. Standorte, Geräte und Anomalien sind die drei Linsen, die am häufigsten darauf angewendet werden, und jede verweist für die zugrunde liegenden Ereignisse hierher zurück.

  • Anmeldeorte

    Jede Anmeldung mit Stadt, Gerät und der Richtlinie für bedingten Zugriff, die sie durchgelassen hat - und dem Anteil, den keine Richtlinie regelte.

    Standorte ansehen
  • Schattengerät-Erkennung

    Die Geräte hinter den Ereignissen, einschließlich derer, die nie registriert wurden.

    Geräte ansehen
  • Anomalieerkennung

    Dieselbe Aktivität gemessen an der eigenen 30-Tage-Baseline jedes Kontos - 40 Downloads sind für einen Benutzer Routine und für einen anderen ein Vorfall.

    Anomalien ansehen

FAQ

Fragen, die Teams zuerst stellen.

Brauche ich eine Premium-Lizenz für drei Jahre Aufbewahrung?

Nein. Die Aufbewahrung ist Teil der Plattform, sie funktioniert also auf Standardlizenzen ab Business Basic. Die Historie sammelt sich an, während die Plattform läuft: Drei Jahre Abonnement ergeben drei Jahre Spur, und das historische Backfill importiert die am Tag der Verbindung verfügbare Audit-Historie.

Woher kommt der Standort bei jedem Ereignis?

Aus dem Netzwerkkontext des Ereignisses, aufgelöst zu Land, Stadt und Netztyp (ASN). Ereignisse mit Adressen von Microsoft-Rechenzentren werden erkannt und als Dienstverkehr gekennzeichnet, statt als ausländische Aktivität behandelt zu werden.

Kann ich den rohen Audit-Datensatz noch sehen?

Ja. Jede Zeile öffnet sich zum vollständigen Ereignis einschließlich des Original-Microsoft-Datensatzes, was zählt, wenn ein Auditor den unbearbeiteten Beweis statt einer gerenderten Zusammenfassung will.

Deckt es die Aktivität von KI-Agenten ab?

Ja. Agenten erscheinen als Akteure neben Personen und Anwendungen, was "was hat dieser Agent letztes Quartal gelesen" überhaupt erst beantwortbar macht.

Kann das Protokoll ein SIEM speisen?

Ja. Eine schreibgeschützte REST-API zieht Aktivität in eine SOC- oder SIEM-Pipeline, mit Cursor-Paginierung und occurredAt getrennt von discoveredAt, sodass verspätete Ereignisse nie verloren gehen. Kein Agent, kein Log-Forwarder.

Behalten Sie das Überwachungsprotokoll länger, als die Fragen brauchen, um zu kommen.

Verbinden Sie schreibgeschützt, und die Zeitleiste beginnt noch am selben Tag zu wachsen - mit Standort und Gerät ab dem ersten Ereignis.

Oder beantworten Sie Fragen nach letztem Jahr weiter mit den Exporten von diesem Jahr.