1Security

Analiza Lokalizacji (Location Intelligence)

Zobacz, skąd naprawdę pochodzi każda akcja - wykrywaj niemożliwe podróże, ryzykowne sieci i przejęcia kont, jednocześnie odfiltrowując szum z centrów danych samego Microsoftu.

Każda akcja w Twoim środowisku Microsoft 365 dzieje się gdzieś. Analiza Lokalizacji zamienia surowe, nic nieznaczące adresy IP ukryte w dziennikach audytu w jasną odpowiedź na pozornie proste pytanie: „Skąd tak naprawdę pochodzi ta aktywność - i czy powinno mnie to niepokoić?”

Wiedza o tym, skąd pracują Twoi ludzie, to jeden z najmocniejszych sygnałów bezpieczeństwa, jakie masz - i najtańszy do sprawdzenia. Jeśli Twoja firma działa w Europie, biblioteka dokumentów pobrana z Azji o trzeciej w nocy jest czerwoną flagą, zanim ktokolwiek spojrzy na zachowanie, uprawnienia czy zawartość plików - bez modelowania, bez linii bazowej, bez strojenia. Skradzione poświadczenia są używane stamtąd, gdzie akurat jest atakujący, a to rzadko to samo miejsce, w którym siedzi pracownik.

Co Możesz Osiągnąć

Wykryj przejęcie konta

Zauważ użytkownika logującego się z kraju, w którym nigdy nie był, albo przez Tor / VPN / dostawcę hostingu - klasyczne ślady skradzionych danych uwierzytelniających.

Szybko zbadaj incydent

Wrażliwy plik został pobrany o 3 nad ranem. Czy z miasta, w którym użytkownik zwykle pracuje, czy z centrum danych po drugiej stronie świata? Odpowiedz jednym kliknięciem.

Odfiltruj szum Microsoftu

Przestań gonić widmowe logowania z „centrum danych w USA” dla użytkownika siedzącego w Warszawie. Rozpoznajemy ruch z zaplecza Microsoftu i wyraźnie go oznaczamy.

Poznaj normę, by dostrzec anomalię

Osie czasu podróży dla użytkownika i urządzenia pokazują, skąd zwykle działa dana tożsamość, dzięki czemu odchylenia stają się oczywiste.

Skąd Bierze Się Lokalizacja

Lokalizacja w 1Security to nie adres IP. Surowe adresy IP są zaszumione i ulotne - jeden użytkownik na telefonie może użyć ich dziesiątek w ciągu dnia. Zamiast tego rozwiązujemy adres sieciowy każdego zdarzenia do stabilnej, znaczącej tożsamości złożonej z trzech części:

  • Kraj i Miasto - gdzie aktywność zdaje się mieć źródło.
  • Sieć (ASN) - kto jest właścicielem połączenia: domowy dostawca internetu, sieć firmowa, operator komórkowy, dostawca chmury czy usługa anonimizacji.

Dynamiczne adresy IP należące do tego samego miejsca łączą się w jedną Lokalizację, więc widzisz „Warszawa, Polska - domowy ISP” raz, a nie dwieście ulotnych adresów.

Sygnały, Które Mają Znaczenie

Poza samą mapą 1Security klasyfikuje typ sieci stojącej za każdą akcją. To często prawdziwa historia:

  • Standardowa (Standard) - zwykłe połączenie domowe lub firmowe. Oczekiwane.
  • VPN - ruch przez komercyjny VPN. Czasem uzasadniony, czasem atakujący ukrywający swoją prawdziwą lokalizację.
  • Tor - sieć anonimizująca. Prawie nigdy nie jest to normalny sposób, w jaki pracownik otwiera arkusz kalkulacyjny.
  • Centrum danych (Datacenter) - dostawca hostingu/chmury. Osoba przeglądająca pliki z centrum danych to sytuacja nietypowa, warta sprawdzenia.
  • Microsoft - własna infrastruktura Microsoftu (patrz niżej).

Ruch wychodzący przez VPN, Tor lub centrum danych w aktywności użytkownika to jeden z najsilniejszych wczesnych sygnałów skradzionej sesji lub przejętego konta. Analiza Lokalizacji pokazuje to automatycznie - bez pisania żadnych reguł.

Problem Przekazywania przez Microsoft (i Jak Go Rozwiązujemy)

Oto niuans, który zaskakuje niemal każde narzędzie bezpieczeństwa: wiele akcji w Microsoft 365 nie zawiera prawdziwego adresu IP użytkownika. Gdy dochodzi do operacji po stronie serwera - nadanie uprawnień do skrzynki, akcja SharePoint w tle, interakcja z Copilotem - Microsoft często zapisuje adres IP własnego centrum danych, a nie osoby, która wywołała akcję.

Bez obsługi tego zjawiska Twoje dzienniki zalewają setki „logowań z centrum danych w USA” dla użytkowników, którzy nigdy nie opuścili biura. Prawdziwe zagrożenia giną w fałszywych alarmach.

1Security radzi sobie z tym na dwa sposoby:

  1. Rozpoznajemy własne sieci Microsoftu - zarówno w zakresach IPv4, jak i IPv6 - i wyraźnie oznaczamy taki ruch jako pochodzenie Microsoft, stylizowane neutralnie, a nie jako podejrzane centrum danych.
  2. Używamy własnego sygnału lokalizacji Microsoftu, gdy jest dostępny. Microsoft często dołącza prawdziwy kraj użytkownika obok przekazanego adresu IP. Ufamy temu bardziej niż bezużytecznemu adresowi przekaźnika, więc plik podejrzany przez kogoś w Polsce jest odczytywany jako Polska - mimo że połączenie przechodziło przez serwer Microsoftu w USA.

Co kluczowe, robimy to, rozpoznając infrastrukturę Microsoftu, a nigdy zakładając, że „każda zagraniczna aktywność to po prostu Microsoft”. Prawdziwe logowanie z nieoczekiwanego kraju pozostaje w pełni widoczne - bo to może być właśnie przejęcie, które musisz wychwycić.

Gdzie To Zobaczysz

Analiza Lokalizacji jest wpleciona w cały produkt, a nie ukryta na jednym ekranie:

  • Dzienniki Aktywności (Activity Logs) zyskują kolumny Lokalizacja i Infrastruktura, a także filtry według kraju, typu sieci oraz tego, czy dana lokalizacja jest nowa dla użytkownika.
  • Panele Użytkownika i Urządzenia zawierają zakładkę Lokalizacje - oś czasu podróży wszystkich miejsc, w których widziano aktywność danej tożsamości, od najnowszych. Kliknij dowolną lokalizację, aby przejść wprost do dokładnych zdarzeń, które z niej pochodziły.
  • Wykrywanie pierwszego wystąpienia oznacza pierwszy raz, gdy użytkownik został zaobserwowany w danej lokalizacji - lekki, ale wysoce znaczący wskaźnik nowej lub anomalnej sesji.

Licencjonowanie

Podobnie jak reszta 1Security, Analiza Lokalizacji działa ze standardową licencją Microsoft 365. Wzbogacanie danych odbywa się lokalnie i prywatnie - nigdy nie wysyłamy Twoich danych IP do zewnętrznej usługi wyszukiwania. Nie jest wymagany Microsoft E5, Entra ID P2 ani premium dodatek do dzienników logowań.

On this page