Office 365 Benutzerüberwachung
Ein Konto erreicht 200.000 Dateien. Wir zeigen, was es damit getan hat.
In einem typischen Mandanten kann ein gewöhnliches Konto über Gruppen, Links und Vererbung Hunderttausende Dateien öffnen - und wenn dieses Konto kündigt, gephisht wird oder sich einfach seltsam verhält, verteilt sich die Antwort auf "was hat es zuletzt getan?" auf Anmeldeprotokolle, Dateiberichte, Nachrichtenablaufverfolgung und Protokollsuche, jede mit eigenem Zeitfenster. 1Security hält die Geschichte jedes Benutzers an einem Ort: worauf er zugreifen kann, was er getan hat, von wo, auf welchem Gerät, und ob heute für ihn normal ist.
Das Problem
Ein Name landet auf Ihrem Schreibtisch. Und jetzt?
Ein Mitarbeiter kündigt. Defender markiert eine Anmeldung. HR stellt eine vorsichtige Frage zu einem Auftragnehmer. Jedes Mal ist die Bitte dieselbe: was hat dieses Konto zuletzt getan, und ist es relevant? Die Antwort heißt: Anmeldeprotokolle, Dateiberichte, Nachrichtenablaufverfolgung und Protokollsuche zu einem Bild zusammenfügen - jede mit eigenem Export und eigenem Zeitfenster - und das beim nächsten Namen wieder.
Das schwierigere Problem ist der Kontext. 300 Downloads können der normale Dienstag dieser Person sein oder das Zehnfache ihres normalen Monats. Anmeldungen aus zwei Ländern können ein Urlaub sein oder ein gestohlenes Token. Ein rohes Ereignisprotokoll kann das nicht sagen; nur die eigene Historie des Kontos kann es. Und die Zahl, die für das Risiko am meisten zählt - wie viele Dateien, Websites und Postfächer dieses eine Anmeldedatum öffnen kann - steht in gar keinem Protokoll.
1Security baut jede Benutzerzeile aus dem Berechtigungsgraphen und bis zu drei Jahren Aktivität: erreichbare Dateien, Websites und Gruppen, der Aktivitätstrend gegen die eigene 30-Tage-Baseline des Kontos, jeder Standort und jedes Gerät, von dem es gesehen wurde, und Anomalie-Episoden, die sich nur öffnen, wenn der heutige Tag das Muster bricht. Die Geschichte ist zusammengesetzt, bevor jemand danach fragt.
In der Praxis
Die Austrittsprüfung, in einem Panel, in fünfzehn Minuten.
Vom Namen zum Urteil ohne einen einzigen Export - derselbe Ablauf funktioniert bei Phishing-Verdacht und Insider-Risiko-Prüfung.
- 01
Benutzer öffnen und mit der Reichweite beginnen
Das Benutzer-Panel zeigt, wie viele Dateien, Websites, Gruppen und Apps das Konto öffnen kann, und der Zugriffsgraph zeichnet jeden Pfad: direkte Berechtigungen, Gruppenvererbung, selbst erstellte Freigabelinks, das eigene OneDrive, per E-Mail eingegangene Dateien. Jeder Knoten führt per Klick zu einer gefilterten Liste. Das ist der Wirkungsradius, den ein gestohlenes Passwort hätte.
- 02
Den Trend gegen die eigene Baseline des Kontos lesen
Aktivität über die Zeit, verglichen mit dem Median der letzten 30 Tage des Kontos. Ein Ausschlag erscheint als Anomalie-Episode mit verfolgtem Höhepunkt, sodass "340 Downloads heute" bereits als das 28-Fache der üblichen 12 ankommt - kein Schwellenwert zu justieren, keine Regel zu schreiben.
- 03
Prüfen, von wo und womit
Der Reise-Tab listet jedes Land, jede Stadt und jedes Netzwerk, aus dem das Konto gesehen wurde, erstmals gesehene Orte markiert, Microsoft-Rechenzentrums-Egress ausgeschlossen, unmögliche Reisen hervorgehoben. Daneben jedes verwendete Gerät - auch nicht registrierte Maschinen, die das Verzeichnis nie gesehen hat.
- 04
Vom selben Bildschirm aus handeln
Findet die Prüfung etwas: Zugriff entziehen mit dem Wirkungsradius pro Quelle, erstellte Links ablaufen lassen, Konto deaktivieren, Lizenz zurückholen - jede Aktion hinter dem Prüffenster gestaffelt und in Aktionen protokolliert. Findet sie nichts, haben Sie auch dafür den Nachweis.
Was dahinter steckt
Drei Schichten hinter jeder Benutzerzeile.
Benutzerüberwachung ist das, wie die Kernschichten der Plattform aussehen, wenn sie sich auf einer Identität treffen.
Office 365 Zugriffsverwaltung
Effektiver Zugriff aufgelöst über Verschachtelung, Links und Vererbung - die "worauf kann es zugreifen"-Hälfte jeder Benutzergeschichte.
Funktion erkunden →Erkennung unmöglicher Reisen
Jede Aktion verortet nach Land, Stadt und Netzwerk, erstmals gesehene Herkünfte markiert, Microsoft-Relay-Rauschen entfernt.
Funktion erkunden →Schatten-Geräte-Erkennung
Die Maschinen hinter dem Konto - registriert, nicht registriert und Schatten - mit dem, was jede berührt hat.
Funktion erkunden →
FAQ
Häufige Fragen.
Ist das Mitarbeiterüberwachung?
Nein. Es ist die Sicherheitsaufzeichnung, die Microsoft 365 ohnehin erzeugt, pro Konto zusammengesetzt: wer was getan hat, wann, von wo, auf welchem Gerät. 1Security führt kein durchsuchbares Archiv von Nachrichteninhalten oder Dateiinhalten, und von der Erkennung sensibler Daten gefundene Werte werden nie gespeichert. Es beantwortet "ist dieses Konto gefährdet oder missbraucht", nicht "was hat diese Person geschrieben".
Woher wissen Sie, was für ein Konto normal ist?
Jedes aktive Konto lernt seine eigene Baseline: die heutige Aktivität wird mit dem Median seiner letzten 30 Tage verglichen, die Streuung genauso robust gemessen. Eine Anomalie-Episode öffnet sich nur bei einem echten Ausschlag, nach 14 Tagen Aufwärmzeit, und die Empfindlichkeit ist ein Regler, den Sie verschieben und dessen Wirkung Sie sofort auf Ihren echten Daten sehen.
Welche Konten sollten wir zuerst ansehen?
Sortieren Sie Benutzer nach erreichbaren Dateien absteigend - das sind die Konten, deren Kompromittierung am meisten schaden würde. Dann nach letzter Anmeldung aufsteigend, mit zugewiesener Lizenz - das sind die Konten, die es nicht geben sollte. Beide Schnitte schließen SharePoint-only-Gäste ein, sodass die Prüfung jede Identität abdeckt, die Ihre Dateien öffnen kann.
Wie weit zurück können wir schauen, und brauchen wir E5?
Bis zu drei Jahre Aktivität auf Standardlizenzen für Microsoft 365 - von 180 Tagen Historie auf drei Jahre. Kein E5, kein Entra P2, kein Agent auf dem Endgerät. Die Basisverbindung ist schreibgeschützt; die Behebung ist ein separates Modul, das Sie aktivieren, wenn Sie es wollen.
Kennen Sie die ganze Geschichte, bevor Sie sie brauchen.
Verbinden Sie schreibgeschützt, und jede Benutzerzeile beginnt noch am selben Tag, ihre Historie zusammenzusetzen - Reichweite, Aktivität, Standorte und Geräte an einem Ort.
Oder bauen Sie die nächste Austrittsprüfung aus vier Exporten zusammen.