Office 365 Warnungen hoher Priorität
Eine Warnung hoher Priorität kommt um 02:14. Das wissen Sie um 02:20.
In den meisten Mandanten ist eine Warnung hoher Priorität eine Betreffzeile und ein Dashboard-Link, und die erste Stunde geht dafür drauf, Kontext aus vier verschiedenen Quellen zusammenzusuchen. In 1Security kommt die Warnung mit der ausgelösten Richtlinie, dem Konto, der Abweichung des heutigen Tages von der eigenen 30-Tage-Norm dieses Kontos, dem Gerät und dem Ort - und ein Klick führt zu genau den Ereignissen hinter der Zahl. Die meisten Warnungen schließen in Minuten. Die anderen eskalieren mit Belegen.
Das Problem
Die Warnung ist eine Zeile. Die Untersuchung sind vier Bildschirme und eine Stunde.
Die schlimmsten Minuten der Reaktion auf eine Warnung gehen für das erneute Sammeln von Kontext drauf: Welches Konto ist das, worauf kann es zugreifen, sind 400 Downloads dafür ungewöhnlich, ist das Gerät dahinter eines von uns, und wo auf der Welt war das. Jede Antwort wohnt meist woanders - Berechtigungen an einer Stelle, Anmeldungen an einer zweiten, Postfachzugriff an einer dritten, Aktivitätshistorie an einer vierten. Die Uhr läuft, während Sie sammeln.
Das Volumen macht es schlimmer. Ein einzelner laufender Vorfall, der Ihnen pro Ereignis eine Mail schickt, erzeugt vierzig Mails zu einem Problem, und ein Team, das vierzig Mails bekommt, lernt, den Absender zu filtern. In einem typischen Mandanten schließt die große Mehrheit der Warnungen hoher Priorität als harmlos, sobald endlich jemand hinsieht - und genau deshalb bekommt die eine, die nicht harmlos ist, denselben müden Blick.
Was das Ergebnis ändert, ist keine bessere Betreffzeile. Es ist, dass die Warnung mit den vier Antworten bereits im Gepäck ankommt, sodass das Urteil Minuten dauert und die Behebung auf demselben Bildschirm liegt.
In der Praxis
Von der Mail zur Behebung, auf einem Bildschirm.
So sehen die Minuten nach einer Warnung hoher Priorität in 1Security aus.
- 01
Die Mail kommt mit dem Warum
Der Sofortkanal schickt sie in dem Moment, in dem die Linie überschritten wird: die Richtlinie, das Konto, "412 Downloads heute gegenüber üblichen 9", das Gerät und der Ursprung (Stadt, Netztyp, erstmals gesehen oder nicht). Eine Abklingzeit pro Episode macht daraus eine Mail, nicht vierzig. Aktivität erreicht die Engine innerhalb von etwa zehn Minuten nach dem Ereignis, die Warnung löst also aus, während der Vorfall noch läuft.
- 02
Die Episode öffnen, nicht einen Haufen Ereignisse
Unter Anomalien ist die Warnung eine Episode: Sie verfolgt den Höhepunkt, solange das Verhalten anhält, und hält fest, wann die Metrik zur Norm zurückkehrte. Eine 30-Tage-Sparkline zeigt auf einen Blick, ob dieses Konto das jedes Quartalsende tut oder noch nie getan hat.
- 03
Ein Klick zu den Belegen
Die Zahl in der Warnung verlinkt auf genau die Zeilen in den Aktivitätsprotokollen, die sie erzeugt haben - jede zugeordnet zu Akteur, Datei oder Postfach, App, Gerät und Standort, der Rohdatensatz einen Klick tiefer. Dann beantwortet die Kontoansicht die letzte Frage: Worauf kann dieses Konto sonst noch zugreifen, über jede Website, Gruppe, jeden Link und jede Postfach-Stellvertretung.
- 04
Die Behebung einplanen, nicht improvisieren
Vom selben Bildschirm aus: Freigabelinks widerrufen, Zugriff entfernen, Konto deaktivieren. Aktionen warten in einem Prüffenster (standardmäßig 72 Stunden, sofort, wenn Sie das wählen) und landen unter Aktionen als Beleg, was getan wurde, von wem und wann. Ist das Urteil harmlos, bestätigen Sie die Episode und sie ist aus der Warteschlange.
Was dahinter steckt
Drei Teile der Plattform, eine Warnung.
Das ist kein Warn-Add-on. Es ist dieselbe Engine und derselbe Berechtigungsgraph, auf dem die ganze Plattform läuft.
Warnungen mit dem Warum
Ein Warnmodell über Trends, Aktivitäten, Anomalien und Automatisierungen - Sofort- und Digest-Kanäle, Episoden statt Ereignis-Spam und ein Empfindlichkeitsregler, der die Warteschlange gegen Ihre echte Historie neu bewertet, sobald Sie ihn bewegen.
Funktion ansehen →Überwachung nahezu in Echtzeit
Aktivität erreicht die Engine bei jeder Mandantengröße innerhalb von etwa zehn Minuten, und Ein-Stunden-Fenster werden direkt aus den rohen Überwachungsprotokollen gelesen - die Warnung löst aus, während der Vorfall noch läuft, nicht am nächsten Morgen.
Funktion ansehen →Drei Jahre Gedächtnis
Jedes Ereignis hinter der Warnung wird zugeordnet und auf einer Standardlizenz bis zu drei Jahre aufbewahrt, sodass "ist das normal für dieses Konto?" ein Nachschlagen ist, kein Protokoll-Zusammenflickprojekt.
Funktion ansehen →
FAQ
Häufige Fragen.
Schickt jede Warnung eine E-Mail?
Nein. Sofortwarnungen laufen über den Echtzeitpfad mit einer Abklingzeit pro Episode, und Digests sammeln alles, was warten kann, in dem Intervall und für die Empfänger, die Sie wählen. Ein Vorfall ist eine Nachricht, kein volles Postfach. Alles unter der Warnlinie wird als Info behalten - gespeichert, nie gemailt, einen Schalter entfernt.
Erscheinen Microsoft Defender Warnungen hier auch?
Ja. Defender- und Sentinel-Warnungen landen in derselben Liste, bereits verknüpft mit den Benutzern, Gruppen, E-Mails und Apps, denen 1Security sie zugeordnet hat - der Sprung von einer Defender-Warnung zu "worauf kann dieses Konto zugreifen und was hat es angefasst" ist derselbe eine Klick.
Kann die Reaktion ohne Menschen laufen?
Nur wenn Sie das wählen. Automatisierte Aktionen stellen pro Ressource einen Vorschlag hinter ein Karenzfenster (standardmäßig 72 Stunden; sofort, 24 Stunden und 7 Tage als Voreinstellungen), in dem Sie genehmigen, ablehnen oder durchlaufen lassen - und alles landet so oder so unter Aktionen. Die Basisverbindung ist schreibgeschützt; Schreibaktionen sind ein Modul, das Sie separat aktivieren.
Wie lange, bis die Warnungen aussagekräftig sind?
Schwellenwert-Warnungen funktionieren ab der ersten Synchronisierung. Baseline-Anomalien bleiben die ersten 14 Tage absichtlich still, damit die ersten mit einer echten Norm verglichen werden. E5 und Entra P2 sind nicht nötig.
Hören Sie auf, Betreffzeilen zu triagieren.
Verbinden Sie schreibgeschützt und sehen Sie die nächste Warnung hoher Priorität mit Richtlinie, Konto, Baseline, Gerät und Ursprung ankommen - und die Behebung eine Prüfung entfernt.
Oder bauen Sie den Kontext weiter von Hand zusammen, Bildschirm für Bildschirm.