Office 365 Anmeldeorte

Ihr Anmeldeprotokoll hat 40.000 IP-Adressen. Ihr Unternehmen arbeitet von 12 Orten.

Ein typischer Mandant erzeugt Zehntausende verschiedene IP-Adressen im Monat und arbeitet aus einer Handvoll Städte. 1Security macht aus jeder Office 365 Anmeldung und jeder Dateiaktion einen Ort - Land, Stadt und das Netz dahinter - markiert Ihre Büros, kennzeichnet VPN-, Tor- und Hosting-Verkehr und legt Ihre Richtlinie für bedingten Zugriff über das, was tatsächlich passiert. Auf einer Standardlizenz.

  • 3 Teile
    Land, Stadt und Netz - ein Heimanschluss mit 200 wechselnden Adressen ist eine Zeile
  • 5
    Netztypen hinter jeder Aktion: Standard, VPN, Tor, Rechenzentrum, Microsoft
  • 0
    externe IP-Abfragen - die Auflösung läuft in 1Security, auf einer Standardlizenz

Das Problem

Eine IP-Adresse ist kein Ort. Eine Untersuchung braucht Orte.

Eine Protokollzeile beantwortet "welche Adresse". Eine Untersuchung braucht "welcher Ort, welches Netz, und ist das normal für diese Person".

Ein Mitarbeiter am Telefon verbraucht Dutzende Adressen am Tag; ein Mobilfunkanbieter vergibt Hunderte an ein Büro. Auf Adressebene gelesen sieht eine ruhige Woche aus wie eine Wand aus Rauschen - deshalb ist die Prüfung nach Adressen etwas, das Teams einmal versuchen und dann lassen.

Es gibt eine zweite Falle: viele Microsoft 365 Ereignisse - serverseitige Postfachvorgänge, SharePoint-Aktionen im Hintergrund, Copilot-Aufrufe - tragen von Natur aus eine Microsoft-Rechenzentrumsadresse statt der des Benutzers. Naiv gelesen meldet das "Anmeldung aus einem US-Rechenzentrum" bei Leuten, die das Büro nie verlassen haben, und nach zwei Fehlalarmen liest niemand den dritten.

Bedingter Zugriff ist gegen benannte Standorte geschrieben, die irgendwann jemand eingetippt hat. Ob diese Bereiche noch zu den Orten passen, von denen heute Anmeldungen kommen, ist eine Frage, für die Ihr echter Verkehr über Ihre Deklarationen gelegt werden muss. Häufig findet sich ein vertrauenswürdiger benannter Standort, der auf einen VPN-Anbieter auflöst.

Was Sie bekommen

Jeder Ort, von dem auf Ihren Mandanten zugegriffen wird, auf einem Bildschirm

Vier Registerkarten - Standorte, Unternehmensstandorte, Karte, Bedingter Zugriff - und jede Zeile einen Klick von den Anmeldungen und Dateiaktionen dahinter entfernt.

  • Eine Zeile pro Ort

    Land + Stadt + Netz (ASN). Zeilen werden standardmäßig nach Stadt gebündelt, weil Geo-Datenbanken mit Stadtteilnamen antworten; Alle Standorte zeigt die Rohansicht. Filtern nach Land, Netztyp und erstmals gesehen.

  • Netztyp in jeder Zeile

    Standard, VPN, Tor, Rechenzentrum oder Microsoft. Vier Ein-Klick-Chips mit Live-Zählern - Tor, VPN, Rechenzentrum, Microsoft - damit "wer öffnet Dateien über einen Hosting-Anbieter" ein Filter ist, kein Skript.

  • Büros als Anker

    Markieren Sie einen Standort mit einem Klick als Büro, setzen Sie einen Radius für normale Nutzung, und jede andere Zeile zeigt ihre Entfernung zum nächsten Büro. Empfohlene Kandidaten kommen mit Belegen: Dutzende Benutzer hinter wenigen Adressen, Werktagszeiten, verwaltete Geräte.

  • Abdeckung durch bedingten Zugriff

    Jeder beobachtete Standort trägt ein Urteil - nicht abgedeckt, teilweise abgedeckt, benannt, vertrauenswürdig, unbestimmt - berechnet aus den dort tatsächlich gesehenen Adressen, plus den Anteil der Anmeldungen, die ganz ohne angewandte Richtlinie durchgingen.

  • Eine Karte mit Ebenen

    Büros mit Radius, Benutzerstandorte, Microsoft-Rechenzentren, verdächtige Netze und ein Ring um jeden Standort, den bedingter Zugriff nicht abdeckt. Punktgröße folgt der Aktivität; Cluster öffnen sich beim Zoomen.

  • Reisen pro Benutzer und Gerät

    Jede Benutzer- und Gerätelade spielt die Bewegung zwischen Orten nach, Etappe für Etappe: Entfernung, Zeitabstand, implizierte Geschwindigkeit und ein Urteil plausibel, unwahrscheinlich oder unmöglich - mit den Ereignissen an beiden Enden einen Klick entfernt.

Wie tief es geht

Zwei Filter, die sich am Tag der Verbindung lohnen

Die Liste ist so gebaut, dass Kompromittierungsspuren ohne eine Regel nach oben steigen.

Öffnen Sie die Chips Tor und Rechenzentrum und sortieren Sie nach erstmals gesehen absteigend. Ein brandneuer anonymisierter Ursprung, der bereits Dateiaktivität erzeugt, ist eines der stärksten Zeichen einer gestohlenen Sitzung, das passive Telemetrie liefern kann. In einem typischen mittelgroßen Mandanten hat diese Liste eine Handvoll Zeilen, und jede verdient fünf Minuten.

Lesen Sie auf der Registerkarte Bedingter Zugriff zuerst die Kopfzahl: den Anteil der Anmeldungen, die ohne angewandte Richtlinie durchgingen. Die meisten Teams haben diese Zahl für ihren eigenen Mandanten nie gesehen, und sie ist selten null. Dann die zwei Zeilen, die immer auftauchen: ein vertrauenswürdiger benannter Standort, dessen Verkehr auf VPN- oder Hosting-Infrastruktur auflöst - eine Dauerausnahme, an Fremde vermietet - und ein deklarierter Bereich, von dem sich noch nie jemand angemeldet hat.

Sind Ihre Büros markiert, sortieren Sie nach Entfernung zum nächsten Büro. Gewöhnliche Fernarbeit liegt innerhalb weniger hundert Kilometer auf Heimanschlüssen und Mobilfunknetzen. Ein Standort 6.000 km entfernt, in einem Hosting-Netz, mit drei Benutzern diese Woche, ist eine Zeile, die Sie öffnen - keine Ermessensfrage.

In der Praxis

Von der verdächtigen Zeile zu den Ereignissen dahinter

Die vier Klicks, die eine Untersuchung auf diesem Bildschirm meist braucht.

  1. 01

    Büros markieren

    Übernehmen Sie die empfohlenen Kandidaten oder markieren Sie eine Zeile von Hand und setzen Sie den Radius. Ab dann hat jeder Standort eine Entfernung zum Normalen.

  2. 02

    Auf das filtern, was nicht da sein sollte

    Chips Tor + Rechenzentrum, erstmals gesehen diese Woche oder Entfernung über 1.000 km. Typisches Ergebnis: 3-15 Zeilen in einem Mandanten mit einigen tausend Benutzern.

  3. 03

    Den Ort öffnen

    Die Standortlade zeigt den Aktivitätstrend nach Aktion, das Stundenmuster, Benutzer, Geräte, Protokolle und das eigene Urteil zum bedingten Zugriff - "wer war hier und was hat er getan" auf einem Bildschirm.

  4. 04

    Der Identität folgen

    Springen Sie zum Benutzer oder Gerät. Die Reisespur sagt "Warschau 17:40, Singapur 03:12 - unmöglich" und verlinkt die Ereignisse an beiden Enden. Vom selben Bildschirm aus einen Sitzungswiderruf oder eine Kontodeaktivierung einstellen, hinter dem Prüffenster.

Der Unterschied

Was wir auf dem Anmeldeprotokoll aufbauen

Dieselben Signale, die Microsoft aufzeichnet, zu Orten zusammengesetzt und mit Ihrer Richtlinie verglichen.

  • Standorte als Orte (Land + Stadt + Netz) statt Listen von IP-Adressen
  • Auch Datei-, Postfach- und Freigabeaktionen verortet - nicht nur Anmeldungen
  • Microsoft-Relay-Verkehr erkannt und gekennzeichnet, damit "US-Rechenzentrum"-Alarme bei Büromitarbeitern aufhören
  • Der Anteil der Anmeldungen, die ohne angewandte Richtlinie für bedingten Zugriff durchgingen
  • Ein Abdeckungsurteil pro beobachtetem Standort, aus dort tatsächlich gesehenen Adressen
  • Vertrauenswürdige benannte Standorte, die auf VPN- oder Hosting-Anbieter auflösen, und deklarierte Bereiche, von denen sich niemand anmeldet
  • Entfernung zum nächsten Büro in jeder Zeile und jedem Kartenpunkt
  • Reisespuren pro Benutzer und Gerät mit Urteilen zu unmöglichen Reisen, bis zu drei Jahre zurück

Lizenzierung

Standardlizenz, lokale Auflösung

Alles auf diesem Bildschirm läuft mit einer Standardlizenz für Microsoft 365, und die Standortauflösung findet in 1Security statt - kein externer IP-Abfragedienst sieht jemals Ihre Adressen. Standorte erscheinen noch am Tag der Verbindung, aufgelöst für die Aktivität, die das Überwachungsprotokoll bereits aufgezeichnet hat. Die einzige Voraussetzung auf Microsoft-Seite gehört zum bedingten Zugriff selbst.

  • 1
    schreibgeschützte erneute Zustimmung (Policy.Read.All) verbindet die Registerkarte Bedingter Zugriff
  • Entra ID P1
    die Microsoft-seitige Voraussetzung für bedingten Zugriff; alles andere funktioniert ohne
  • 400 km
    ab hier wechselt das Reisemodell von Bodenreise auf Flug plus Flughafenzeit

Verwandt

Wo das hingehört

Ein Standort, ein Gerät und ein Audit-Ereignis sind drei Ansichten derselben Anmeldung. Eine Untersuchung, die bei einem davon beginnt, endet meist bei den anderen beiden.

  • Überwachung des bedingten Zugriffs

    Deklariert gegen beobachtet in voller Länge: Abdeckungsurteile, nicht durchgesetzte Anmeldungen und die Risikobefunde dahinter.

    Bedingten Zugriff ansehen
  • Erkennung unmöglicher Reisen

    Besuche und Etappen mit den Urteilen plausibel, unwahrscheinlich und unmöglich - und warum konservativ besser ist als empfindlich.

    Reisen ansehen
  • Einheitliches Überwachungsprotokoll

    Die Anmeldungen und Dateiaktionen hinter jeder Standortzeile, bis zu drei Jahre aufbewahrt.

    Überwachungsprotokolle ansehen

FAQ

Fragen, die Teams zuerst stellen

Warum werden Standorte nach Stadt gebündelt?

Geo-Datenbanken antworten mit Stadtteil- und Vorortnamen rund um jede Metropole, was ein Büro in ein Dutzend Zeilen zerlegt. Die gebündelte Ansicht hält eine Zeile pro Stadt und öffnet die einzelnen Standorte per Klick; Alle Standorte ist die Rohansicht.

Wie vermeiden Sie Fehlalarme bei Microsoft-Rechenzentren?

Viele Microsoft 365 Ereignisse tragen eine Microsoft-Rechenzentrumsadresse statt der des Benutzers. 1Security erkennt die IPv4- und IPv6-Bereiche von Microsoft, kennzeichnet diesen Verkehr als Microsoft und bevorzugt das echte Ländersignal von Microsoft gegenüber der Relay-Adresse - ohne jemals anzunehmen, eine ausländische Anmeldung sei "nur Microsoft".

Brauche ich Entra ID P2 oder ein Premium-Add-on für Anmeldeprotokolle?

Nein. Die Standortauflösung und alles darauf laufen mit einer Standardlizenz, Business Basic eingeschlossen. Bedingter Zugriff selbst braucht auf Microsoft-Seite Entra ID P1; ohne ihn sagt die Registerkarte das offen, und der Rest des Bildschirms funktioniert weiter.

Sieht ein Dritter unsere IP-Daten?

Nein. Die Auflösung läuft in 1Security, nicht über einen externen Abfragedienst. Gespeichert wird der aufgelöste Ort: Land, Stadt und Netz.

Wie konservativ sind die Reiseurteile?

Bewusst konservativ. Positionen sind Stadtmittelpunkte, nicht straßengenau; das Modell erlaubt Bodenreisen unter 400 km und Flug plus Flughafenzeit darüber; VPN-, Rechenzentrums- und Microsoft-Ausgänge sind nie ein Wegpunkt. Wenn eine Etappe trotzdem unmöglich heißt, ist sie Ihre Aufmerksamkeit wert.

Sehen Sie die 12 Orte, von denen wirklich auf Ihren Mandanten zugegriffen wird - und den 13.

Verbinden Sie schreibgeschützt, und Ihre Standorte lösen sich noch am selben Tag aus der Aktivität auf, die Sie ohnehin erzeugen. Ein zusätzlicher schreibgeschützter Bereich ergänzt die Registerkarte Bedingter Zugriff.

Oder lesen Sie weiter IP-Adressen, eine nach der anderen.