Office 365 Echtzeit-Überwachung
Ein Massendownload dauert 20 Minuten. Ihr Nachtbericht findet ihn morgen.
Der Moment, der in einem Mandanten zählt, ist kurz: ein Ausscheidender zieht 3.000 Dateien aus einer Finanzbibliothek, jemand erstellt einen "Jeder"-Link auf einem Gehaltsordner, eine Postfachregel leitet nach außen weiter. 1Security liest die Microsoft 365 Überwachungsaktivität fortlaufend, bewertet nur neu, was ein Ereignis berührt hat, und warnt innerhalb von Minuten - damit Sie den Download unterbrechen, statt darüber zu lesen.
Das Problem
"Echtzeit" heißt meistens: ein Aktualisierungsintervall.
Viele Dashboards sagen Echtzeit und meinen "heute Nacht neu berechnet". Die Lücke kostet an 364 Tagen im Jahr nichts und an dem einen Nachmittag alles, an dem ein ausscheidender Mitarbeiter beginnt, eine ganze Dokumentbibliothek herunterzuladen. Bis der Job um 2 Uhr nachts läuft, sind die Dateien auf einem USB-Stick.
Die Überwachungssuche von Hand zu beobachten skaliert nicht über eine Ressource hinaus, und eine feste Schwelle liefert eine Zeile, kein Urteil. Neben der Zeile braucht es Kontext: wer das Konto ist, worauf es sonst zugreifen kann und ob 3.000 Downloads für dieses Konto normal sind - und dieser Kontext steht in keinem einzelnen Protokoll.
In einem großen Mandanten funktioniert die naive Lösung ebenfalls nicht: 40 Millionen Dateien neu zu bewerten, weil sich eine geändert hat, ist die Art, wie Monitoring-Produkte zusammenbrechen. Die einzige tragfähige Antwort ist der Zuschnitt - auf das Ereignis reagieren, nur den berührten Ausschnitt neu bewerten und beweisen, dass die Engine lebt, damit Stille "nichts passiert" heißt und nicht "nichts geprüft".
In der Praxis
Ein Massendownload, Minute für Minute.
Was in 1Security zwischen dem ersten Download und der Warnung in Ihrem Posteingang passiert.
- 01
Ereignisse treffen ein und werden zugeordnet
Aktivität aus dem Überwachungsprotokoll fließt fortlaufend ein. Jedes Ereignis wird einem Benutzer, einer Datei, Website, App, einem Gerät und Standort zugeordnet - ein Download ist also nie nur "FileDownloaded", sondern "dieses Konto, dieses Gerät, diese Stadt, diese Datei". Zusammenführung pro Mandant sorgt dafür, dass kein Ereignis verloren geht, und neue Aktivität erscheint in Aktivitätsprotokolle etwa zehn Minuten nach dem Ereignis, bei jeder Mandantengröße.
- 02
Nur der betroffene Ausschnitt wird neu bewertet
Die Richtlinien, die ein Ereignis berührt, prüfen innerhalb von Minuten nur die geänderten Ressourcen erneut. Zähler, Trends und die eigene Anomalie-Basislinie des Kontos aktualisieren sich, während Sie zusehen - kein nächtlicher Neuaufbau, keine Neuberechnung des gesamten Mandanten.
- 03
Die Ein-Stunden-Schwelle löst aus
Aktivitäten unterstützen 1-, 12- und 24-Stunden-Fenster, die direkt aus den Roh-Überwachungsprotokollen gelesen werden. "Mehr als 500 Downloads eines Benutzers in einer Stunde" oder "ein Jeder-Link auf einer Website mit sensiblen Informationen erstellt" löst während des Vorfalls aus, und eine Sofortwarnung schickt in dem Moment eine E-Mail, in dem die Linie überschritten wird - mit Abklingzeiten, damit ein Vorfall eine E-Mail ist und nicht fünfzig.
- 04
Das Urteil kommt mit der Warnung, nicht danach
Die Warnung öffnet sich auf der Seite des Kontos: die heutige Aktivität gegen seine Norm, die erreichten Dateien, Gerät und Standort und bis zu drei Jahre Historie einen Klick entfernt. Die meisten Warnungen schließen in Minuten als harmlos; die eine, die es nicht ist, wird unterbrochen, während sie noch läuft.
Was dahinter steckt
Zugeschnittene Reaktion, ehrliche Fenster, Lebenszeichen.
Drei Designentscheidungen unterscheiden Echtzeit-Überwachung von einem Aktualisierungsintervall.
Die Überwachungs-Engine
Acht Ressourcentypen, dreizehn Aktionstypen auf echte Microsoft 365 Audit-Ereignisse abgebildet, etwa zehn Minuten Aktualität bei jeder Mandantengröße und sofortige Antworten für 7-, 30- und 90-Tage-Fenster aus Rollups.
Überwachungstool erkunden →Warnungen auf derselben Uhr
Sofortwarnungen laufen über den Echtzeitpfad und schicken eine E-Mail, sobald eine Schwelle oder eine Abweichung von der Basislinie des Kontos überschritten wird. Zusammenfassungen sammeln den Rest nach Ihrem Zeitplan.
Warnungstool erkunden →Historie hinter jedem Ausschlag
Wenn die Schwelle auslöst, sind bis zu drei Jahre zugeordneter Aktivität einen Klick entfernt - die Unterbrechung kommt also mit ihrer Untersuchung im Gepäck.
Audit-Tool erkunden →
FAQ
Häufige Fragen.
Wie aktuell ist "Echtzeit" hier konkret?
Neue Aktivität ist bei jeder Mandantengröße nach etwa zehn Minuten sichtbar, und die Richtlinien, die ein Ereignis berührt, werden innerhalb von Minuten nach dem Ereignis neu bewertet. Die 1-, 12- und 24-Stunden-Fenster lesen direkt aus den Roh-Überwachungsprotokollen, nicht aus vorberechneten Aggregaten. Wir sagen "nahezu Echtzeit", weil Audit-Ereignisse einige Minuten bis zur Veröffentlichung brauchen, bevor wir sie lesen können - und wir lieber ehrlich sind, als abzurunden.
Hält das bei sehr großen Mandanten stand?
Ja - genau deshalb bewertet die Pipeline nur den betroffenen Ausschnitt neu. Produktive Mandanten mit mehr als 40 Millionen Dateien laufen darauf; Fragen über lange Fenster werden sofort aus Rollups beantwortet, die kurzen Fenster bleiben roh.
Woher wissen wir, dass die Engine wirklich läuft?
Ein Lebenszeichen-Streifen zeigt den Zeitpunkt der letzten Auswertung auf dem Bildschirm, und das Aktionsdiagramm zeigt, was die Engine in jedem Fenster von einer Stunde bis zu einem Jahr getan hat. Eine ruhige Woche ist nachweisbar ruhig, nicht nur vermutet.
Brauchen wir dafür E5, Defender oder ein SIEM?
Nein. Die Echtzeit-Überwachung läuft mit Standard-Lizenzen für Microsoft 365 über die schreibgeschützte Verbindung, ohne zu installierenden Agenten. Sie ergänzt Defender, statt ihn zu ersetzen - Defender-Warnungen erscheinen auf derselben Kontoseite mit demselben Kontext.
Setzen Sie eine Ein-Stunden-Schwelle auf das, was Sie am meisten fürchten.
Verbinden Sie schreibgeschützt, und das Muster, das Ihnen Sorgen macht - Massendownload, Jeder-Link auf sensiblen Daten, Weiterleitungsregel - ist noch am selben Nachmittag scharf geschaltet, mit einer E-Mail in dem Moment, in dem es auslöst.
Oder lesen Sie morgen in der Zusammenfassung davon.