Analiza Lokalizacji (Location Intelligence)
Zobacz, skąd naprawdę pochodzi każda akcja - wykrywaj niemożliwe podróże, ryzykowne sieci i przejęcia kont, jednocześnie odfiltrowując szum z centrów danych samego Microsoftu.
Każda akcja w Twoim środowisku Microsoft 365 dzieje się gdzieś. Analiza Lokalizacji zamienia surowe, nic nieznaczące adresy IP ukryte w dziennikach audytu w jasną odpowiedź na pozornie proste pytanie: „Skąd tak naprawdę pochodzi ta aktywność - i czy powinno mnie to niepokoić?”
Wiedza o tym, skąd pracują Twoi ludzie, to jeden z najmocniejszych sygnałów bezpieczeństwa, jakie masz - i najtańszy do sprawdzenia. Jeśli Twoja firma działa w Europie, biblioteka dokumentów pobrana z Azji o trzeciej w nocy jest czerwoną flagą, zanim ktokolwiek spojrzy na zachowanie, uprawnienia czy zawartość plików - bez modelowania, bez linii bazowej, bez strojenia. Skradzione poświadczenia są używane stamtąd, gdzie akurat jest atakujący, a to rzadko to samo miejsce, w którym siedzi pracownik.
Co Możesz Osiągnąć
Wykryj przejęcie konta
Zauważ użytkownika logującego się z kraju, w którym nigdy nie był, albo przez Tor / VPN / dostawcę hostingu - klasyczne ślady skradzionych danych uwierzytelniających.
Szybko zbadaj incydent
Wrażliwy plik został pobrany o 3 nad ranem. Czy z miasta, w którym użytkownik zwykle pracuje, czy z centrum danych po drugiej stronie świata? Odpowiedz jednym kliknięciem.
Odfiltruj szum Microsoftu
Przestań gonić widmowe logowania z „centrum danych w USA” dla użytkownika siedzącego w Warszawie. Rozpoznajemy ruch z zaplecza Microsoftu i wyraźnie go oznaczamy.
Poznaj normę, by dostrzec anomalię
Osie czasu podróży dla użytkownika i urządzenia pokazują, skąd zwykle działa dana tożsamość, dzięki czemu odchylenia stają się oczywiste.
Skąd Bierze Się Lokalizacja
Lokalizacja w 1Security to nie adres IP. Surowe adresy IP są zaszumione i ulotne - jeden użytkownik na telefonie może użyć ich dziesiątek w ciągu dnia. Zamiast tego rozwiązujemy adres sieciowy każdego zdarzenia do stabilnej, znaczącej tożsamości złożonej z trzech części:
- Kraj i Miasto - gdzie aktywność zdaje się mieć źródło.
- Sieć (ASN) - kto jest właścicielem połączenia: domowy dostawca internetu, sieć firmowa, operator komórkowy, dostawca chmury czy usługa anonimizacji.
Dynamiczne adresy IP należące do tego samego miejsca łączą się w jedną Lokalizację, więc widzisz „Warszawa, Polska - domowy ISP” raz, a nie dwieście ulotnych adresów.
Sygnały, Które Mają Znaczenie
Poza samą mapą 1Security klasyfikuje typ sieci stojącej za każdą akcją. To często prawdziwa historia:
- Standardowa (Standard) - zwykłe połączenie domowe lub firmowe. Oczekiwane.
- VPN - ruch przez komercyjny VPN. Czasem uzasadniony, czasem atakujący ukrywający swoją prawdziwą lokalizację.
- Tor - sieć anonimizująca. Prawie nigdy nie jest to normalny sposób, w jaki pracownik otwiera arkusz kalkulacyjny.
- Centrum danych (Datacenter) - dostawca hostingu/chmury. Osoba przeglądająca pliki z centrum danych to sytuacja nietypowa, warta sprawdzenia.
- Microsoft - własna infrastruktura Microsoftu (patrz niżej).
Ruch wychodzący przez VPN, Tor lub centrum danych w aktywności użytkownika to jeden z najsilniejszych wczesnych sygnałów skradzionej sesji lub przejętego konta. Analiza Lokalizacji pokazuje to automatycznie - bez pisania żadnych reguł.
Problem Przekazywania przez Microsoft (i Jak Go Rozwiązujemy)
Oto niuans, który zaskakuje niemal każde narzędzie bezpieczeństwa: wiele akcji w Microsoft 365 nie zawiera prawdziwego adresu IP użytkownika. Gdy dochodzi do operacji po stronie serwera - nadanie uprawnień do skrzynki, akcja SharePoint w tle, interakcja z Copilotem - Microsoft często zapisuje adres IP własnego centrum danych, a nie osoby, która wywołała akcję.
Bez obsługi tego zjawiska Twoje dzienniki zalewają setki „logowań z centrum danych w USA” dla użytkowników, którzy nigdy nie opuścili biura. Prawdziwe zagrożenia giną w fałszywych alarmach.
1Security radzi sobie z tym na dwa sposoby:
- Rozpoznajemy własne sieci Microsoftu - zarówno w zakresach IPv4, jak i IPv6 - i wyraźnie oznaczamy taki ruch jako pochodzenie Microsoft, stylizowane neutralnie, a nie jako podejrzane centrum danych.
- Używamy własnego sygnału lokalizacji Microsoftu, gdy jest dostępny. Microsoft często dołącza prawdziwy kraj użytkownika obok przekazanego adresu IP. Ufamy temu bardziej niż bezużytecznemu adresowi przekaźnika, więc plik podejrzany przez kogoś w Polsce jest odczytywany jako Polska - mimo że połączenie przechodziło przez serwer Microsoftu w USA.
Co kluczowe, robimy to, rozpoznając infrastrukturę Microsoftu, a nigdy zakładając, że „każda zagraniczna aktywność to po prostu Microsoft”. Prawdziwe logowanie z nieoczekiwanego kraju pozostaje w pełni widoczne - bo to może być właśnie przejęcie, które musisz wychwycić.
Gdzie To Zobaczysz
Analiza Lokalizacji jest wpleciona w cały produkt, a nie ukryta na jednym ekranie:
- Dzienniki Aktywności (Activity Logs) zyskują kolumny Lokalizacja i Infrastruktura, a także filtry według kraju, typu sieci oraz tego, czy dana lokalizacja jest nowa dla użytkownika.
- Panele Użytkownika i Urządzenia zawierają zakładkę Lokalizacje - oś czasu podróży wszystkich miejsc, w których widziano aktywność danej tożsamości, od najnowszych. Kliknij dowolną lokalizację, aby przejść wprost do dokładnych zdarzeń, które z niej pochodziły.
- Wykrywanie pierwszego wystąpienia oznacza pierwszy raz, gdy użytkownik został zaobserwowany w danej lokalizacji - lekki, ale wysoce znaczący wskaźnik nowej lub anomalnej sesji.
Licencjonowanie
Podobnie jak reszta 1Security, Analiza Lokalizacji działa ze standardową licencją Microsoft 365. Wzbogacanie danych odbywa się lokalnie i prywatnie - nigdy nie wysyłamy Twoich danych IP do zewnętrznej usługi wyszukiwania. Nie jest wymagany Microsoft E5, Entra ID P2 ani premium dodatek do dzienników logowań.
Skanowanie wrażliwości
Znajdź dane wrażliwe w całym Microsoft 365 dzięki własnemu silnikowi 1Security z ponad 300 detektorami - łącznie z OCR dla skanów i zrzutów ekranu - na standardowej licencji, bez E5 i bez Purview.
NIS2
Zdąż z raportowaniem incydentów NIS2 w 24 i 72 godziny dzięki trzem latom historii śledczej, żywej widoczności ryzyka i dowodom dla każdego środka z art. 21 - na standardowych licencjach Microsoft 365.