Office 365 Anmeldebericht

Jede Anmeldung mit Stadt, Gerät und der Richtlinie, die sie durchgelassen hat.

Ein rohes Anmeldeprotokoll ist ein Zeitstempel und eine IP-Adresse. In einem typischen Mandanten kommen Hunderte Anmeldungen pro Woche aus VPNs, Hosting-Netzen oder Ländern, in denen niemand aus dem Unternehmen wohnt - und eine IP-Adresse allein sagt Ihnen nicht, welche. 1Security löst jede Anmeldung zu Land, Stadt und Netz auf, verknüpft das Gerät dahinter, liest das Conditional-Access-Ergebnis mit und bewahrt alles bis zu drei Jahre auf.

Das Problem

Ein Anmeldeprotokoll sagt wann. Sie brauchen woher, und von welchem Gerät.

Ein Anmelde-Export liefert Zeitstempel und IP-Adresse. Dann beginnt das Lesen: IP in eine Lookup-Seite kopieren, raten, ob der Anbieter ein Heimanschluss oder ein gemieteter Server ist, und hoffen, dass die Gerätespalte bedeutet, was Sie denken. Und eine Prüfung, die nur wenige Wochen zurückreicht, kann eine Frage von vor drei Monaten nicht beantworten.

Es gibt eine Falle, in die die meisten Administratoren in der ersten Woche tappen: Viele Cloud-Aktionen tragen die Adresse eines Service-Relays statt der des Benutzers. Im rohen Protokoll sieht es aus, als arbeite das halbe Unternehmen aus einem Rechenzentrum im Ausland. Teams lernen entweder, "ausländische" Anmeldungen zu ignorieren - oder jagen stundenlang Phantomen hinterher.

Die Gerätespalte ist nicht besser. Eine Anmeldung von einem registrierten, konformen Laptop und eine von einem Gerät, das Ihr Verzeichnis nie gesehen hat, sehen im Export identisch aus. Die zweite ist genau die, nach der Sie gesucht haben.

In der Praxis

Eine Liste. Woher, von welchem Gerät, unter welcher Richtlinie.

So läuft eine Anmeldeprüfung in 1Security - ohne Lookup-Seiten, ohne CSV, ohne Raten.

  1. 01

    Aktivitätsprotokolle öffnen und auf Anmeldungen filtern

    Wählen Sie einen Benutzer, einen Zeitraum, ein Land oder einen Netztyp. Jede Zeile ist eine Anmeldung mit aufgelöstem Standort - Land, Stadt und das Netz dahinter (Heimanbieter, Mobilfunk, Unternehmensnetz, Cloud-Anbieter). Live sortieren und filtern, die ganze Liste exportieren, wenn der Auditor die Datei will.

  2. 02

    Den echten Ursprung lesen, nicht das Relay

    Service-Relay-Verkehr wird erkannt und als solcher gekennzeichnet, VPN-, Tor- und Hosting-Netze werden benannt, und das erste Auftauchen eines Benutzers an einem neuen Ort wird als "erstmals gesehen" markiert. In einem typischen mittelgroßen Mandanten werden so aus Tausenden IP-Zeilen ein paar Dutzend benannte Orte, die man lesen kann.

  3. 03

    Das Gerät in derselben Zeile sehen

    Jede Anmeldung ist mit einem Gerät verknüpft: registriert und konform, nicht registriert oder ein Schattengerät, das nur in der Aktivität aufgetaucht ist. Filtern Sie auf "nicht registriertes Gerät" und Sie erhalten die Geräte, die nie registriert wurden - typischerweise Dutzende in einem Mandanten mit einigen Hundert Benutzern - als Ergänzung zu dem, was Intune bereits verwaltet.

  4. 04

    Prüfen, welche Richtlinie gegriffen hat

    Microsofts Conditional-Access-Ergebnis pro Anmeldung steckt bereits in den Datensätzen, die 1Security einliest. Der Bericht zeigt, welche Anmeldungen ohne jede wirksame Richtlinie abgeschlossen wurden - als Anteil am Verkehr des Mandanten und pro Standort. Die Frage "sind wir wirklich abgedeckt" wird eine Zahl, keine Hoffnung.

Was dahinter steckt

Drei Teile der Plattform, ein Anmeldebericht.

Der Anmeldebericht ist eine Sicht auf dieselbe angereicherte Aktivität, die jeder andere Bildschirm in 1Security liest. Jeder Teil ist ausführlich dokumentiert.

  • Standorte

    Land, Stadt und Netz für jede Aktion, VPN / Tor / Rechenzentrum / Microsoft benannt, Erstmals-gesehen-Erkennung und Impossible-Travel-Bewertungen - lokal aufgelöst, ohne externen Lookup-Dienst.

    Funktion ansehen
  • Conditional-Access-Abdeckung

    Ihre deklarierten Richtlinien über die tatsächlich beobachteten Anmeldungen gelegt: ein Abdeckungsergebnis pro Standort und der Anteil des Verkehrs, der ungeregelt hereinkam.

    Funktion ansehen
  • Geräte, auch nicht registrierte

    Jede Anmeldung mit einer Geräteidentität verknüpft - registriert, nicht registriert oder Schatten - mit einem echten "zuletzt gesehen" aus der Aktivität aktualisiert, sobald das Gerät genutzt wird.

    Funktion ansehen

FAQ

Häufige Fragen.

Brauche ich Entra ID P2 oder das Premium-Add-on für Anmeldeprotokolle?

Nein. Standort- und Geräteanreicherung laufen in 1Security auf den Datensätzen, die ein Standard-Mandant ohnehin erzeugt, und die Historie wird auf einer Standardlizenz bis zu drei Jahre aufbewahrt. Die einzige Voraussetzung auf Microsoft-Seite: Conditional Access selbst braucht Entra ID P1 - hat Ihr Mandant es nicht, funktioniert der Bericht trotzdem, nur die Richtlinienspalte bleibt leer.

Warum zeigt mein aktueller Bericht Anmeldungen aus US-Rechenzentren?

Weil viele Cloud-Aktionen die Adresse eines Service-Relays statt der des Benutzers tragen. 1Security erkennt diese Bereiche, kennzeichnet den Verkehr als Relay statt als ausländische Anmeldung und bevorzugt das echte Ländersignal aus dem Anmeldedatensatz, wo es vorliegt. Eine echte Anmeldung von einem gemieteten Server im Ausland bleibt voll sichtbar.

Wie weit reicht der Bericht zurück?

Bis zu drei Jahre aufbewahrte Aktivität auf einer Standardlizenz - von wenigen Wochen Anmeldehistorie auf drei Jahre. Eine Anmeldeprüfung kann den gesamten Zeitraum abdecken, nach dem ein Auditor fragt, und "letzte Anmeldung" pro Benutzer stammt aus echter Aktivität, laufend aktualisiert.

Bekomme ich die letzte Anmeldung pro Benutzer, nicht nur ein Protokoll?

Ja. Der Bildschirm Benutzer führt letzte Anmeldung und letzte Aktivität pro Konto, sortierbar - "letzte Anmeldung aufsteigend" ist der schnellste Weg zu den Konten, die es nicht mehr geben sollte, und derselbe Ein-Klick-Filter, der hinter der Bereinigung inaktiver Konten steht.

Hören Sie auf, IP-Adressen in Lookup-Seiten zu kopieren.

Verbinden Sie schreibgeschützt und sehen Sie noch am selben Tag Ihre Anmeldungen mit Stadt, Gerät und Richtlinienergebnis in jeder Zeile - und ab dann drei Jahre davon.

Oder raten Sie weiter, was eine IP-Adresse bedeutet, Zeile für Zeile.