1Security
Ekrany

Aktywności

Obserwuj skrajności współpracy w Microsoft 365 - największe skoki aktywności i zasoby całkowicie uśpione - by wyłapywać zagrożenia, mierzyć wykorzystanie i odzyskiwać marnowane pieniądze, czasem w niespełna godzinę.

Aktywności

Większość dashboardów pokazuje średnią. A średnia ukrywa dwie rzeczy, które naprawdę mają znaczenie: zasób, który nagle zrobił znacznie więcej, niż powinien, oraz zasób, który od miesięcy nie zrobił nic. Aktywności to skrajne cięcia Twojej współpracy w Microsoft 365 - użytkownik, który w tym tygodniu pobrał 4 000 plików, agent, którego nikt nie użył od chwili stworzenia, witryna, która ucichła w dniu zakończenia projektu. Te same dane z grafu uprawnień co w reszcie 1Security, oglądane od strony krawędzi - tam, gdzie mieszka zarówno ryzyko, jak i marnotrawstwo.

Aktywność to jedno pytanie - „kto zrobił najwięcej X w danym oknie?” albo „czego nikt nie tknął od N dni?” - z odpowiedzią w formie rankingu z wykresem trendu, odświeżaną w sposób ciągły i zamienialną w alert jednym kliknięciem.

Co możesz osiągnąć

Wyłap skok, zanim stanie się wyciekiem

Najwięksi pobierający, udostępniający i usuwający w oknach tak krótkich jak jedna godzina - liczonych z surowej aktywności, a nie z całodobowych zestawień. Uśpione konto, które nagle pobiera tysiące plików, wskakuje na szczyt listy, gdy dzieje się to na żywo.

Odzyskaj marnowane wydatki na Microsoft

Nieużywane aplikacje, nieużywani agenci AI, uśpieni użytkownicy i ciche witryny - uszeregowane według tego, jak długo są bezczynne. Każdy uśpiony licencjonowany użytkownik i każda porzucona aplikacja to pieniądze, które możesz odzyskać - zmierzone, a nie zgadywane.

Zarządzaj adopcją AI na twardych liczbach

Najintensywniejsi użytkownicy Copilota / AI, najaktywniejsi agenci i agenci, których nikt nie używa - żeby „jak AI jest tu naprawdę wykorzystywane?” było rankingiem, a nie przeczuciem.

Mierz współpracę w czasie

Najaktywniejsi użytkownicy, najczęściej udostępniane pliki, najruchliwsze witryny i grupy, najaktywniejsze urządzenia - każde z wykresem trendu, więc nagle ożywiony uśpiony zasób widać na pierwszy rzut oka.

Dwa rodzaje cięcia

Każda aktywność ma jeden z dwóch kształtów:

  • Największa aktywność - ranking liderów danej akcji w oknie czasu. Najwięksi pobierający w tym tygodniu. Najczęściej udostępniane pliki w tym miesiącu. Najaktywniejsi agenci. Najintensywniejsi użytkownicy AI. Najruchliwsze urządzenia. Odpowiedź na pytanie „kto / co robi tego najwięcej właśnie teraz?”.
  • Nieużywane - zasoby bez żadnej aktywności od N lub więcej dni, uszeregowane według tego, jak długo są bezczynne. Nieużywane aplikacje. Nieużywani agenci. Uśpieni użytkownicy. Ciche witryny. Bezczynne urządzenia. Pliki, których nikt nie tknął od roku. Odpowiedź na pytanie „co mogę bezpiecznie wyłączyć lub odzyskać?”.

Osiem zasobów, które znasz już z paska bocznego, to pełnoprawne wymiary: użytkownicy, pliki, witryny, grupy, e-maile, aplikacje, agenci i urządzenia - i oba rodzaje cięcia działają dla każdego z nich. Każdy typ ma własny sygnał ostatniej aktywności: logowania dla urządzeń, aktywność z logów audytowych dla użytkowników, witryn, grup, aplikacji, agentów i plików - plik liczy się jako aktywny, gdy ktokolwiek choćby go wyświetli, z ostatnią modyfikacją jako sygnałem zapasowym dla historii sprzed logów audytowych.

Doprecyzuj każdą aktywność do pytania

Aktywność budujesz z trzech wyborów, dzięki czemu jeden mechanizm pokrywa dziesiątki klasycznych cięć bezpieczeństwa i kosztów:

  • Wymiar - zasób poddawany rankingowi (użytkownik, plik, witryna, grupa, e-mail, aplikacja, agent, urządzenie).
  • Akcja - to, co liczy się jako aktywność: utworzenie, wyświetlenie, pobranie, modyfikacja, udostępnienie, przeniesienie, usunięcie, zmiana uprawnień, przywrócenie, uwierzytelnienie, użycie AI, spotkanie, zablokowany dostęp - albo dowolna aktywność dla rankingu surowego wolumenu. Akcje mapują się na realne zdarzenia audytowe Microsoft 365 (np. udostępnienie obejmuje SharingSet, AnonymousLinkCreated, SecureLinkCreated), więc cięcie zgadza się z tym, co faktycznie wydarzyło się w tenancie.
  • Okno - okres wsteczny, na którym cięcie jest mierzone.

Okna sięgają od niemal-czasu-rzeczywistego po cały okres:

  • 1 godzina · 12 godzin · 24 godziny - prawdziwe okna wsteczne liczone bezpośrednio z surowych logów aktywności. To detekcja klasy prewencyjnej: masowe pobranie czy masowe udostępnienie ujawnia się tutaj, gdy się rozgrywa, a nie w jutrzejszym raporcie.
  • 7 · 30 · 90 dni - standardowe okna raportowe, serwowane z dziennych zestawień, więc nawet największe tenanty odpowiadają natychmiast.
  • 1 rok · cały okres - dla aktywności „nieużywane”, gdzie „jak długo to jest bezczynne?” jest całym sednem. (Cięcia największej aktywności plików i e-maili pozostają w zakresie 90 dni - te tabele sięgają dziesiątek milionów wierszy na okno. Cięcia „nieużywane” nie mają tego limitu: znalezienie pliku nietkniętego od roku to właśnie sedno.)

Okna poniżej doby to powód, dla którego Aktywności pomagają powstrzymać zagrożenia w niespełna godzinę. Przejęte konto wynoszące pliki albo agent nagle sięgający znacznie dalej niż zwykle wychodzą na szczyt godzinnego cięcia niemal w czasie rzeczywistym - na długo przed tym, nim zauważyłby to dzienny raport.

Tablica

Aktywności mieszkają na dostosowywalnej tablicy kart. Każda karta to jedna aktywność - jej uszeregowane wiersze, wartość dla każdego wiersza oraz wykres trendu w oknie. Kliknij zobacz wszystkie na dowolnej karcie, by otworzyć pełną, stronicowaną listę; kliknij wiersz, by przejść wprost do danego użytkownika, pliku, agenta czy urządzenia.

  • Użyteczna od pierwszego dnia. Świeży tenant startuje z klasycznymi cięciami już na tablicy: najwięksi pobierający, najaktywniejsi i nieużywani agenci, najczęściej udostępniane pliki, najintensywniejsi użytkownicy AI oraz najaktywniejsze urządzenia - więc tablicę warto przeczytać, zanim jeszcze cokolwiek skonfigurujesz.
  • Twoja do ukształtowania. Dodawaj, usuwaj i układaj karty pod pytania, które Twój zespół naprawdę zadaje. Wybierz wymiar, akcję, okno i liczbę wyświetlanych wierszy.
  • Współdzielona. Oznacz aktywność jako współdzieloną, a pojawi się na tablicy każdego administratora w tenancie (dla wszystkich poza właścicielem - tylko do odczytu) - ten sam model co zapisane widoki. Jedna osoba kuratoruje „liczby, które się liczą”, a widzą je wszyscy.

Zamień dowolną aktywność w alert

Aktywność odpowiada na pytanie „co dzieje się teraz”. Reguła alertu zamienia to w „powiadom mnie w chwili, gdy tak się stanie”. Każdą aktywność można jednym kliknięciem zamienić w regułę alertu - staje się pełnoprawną polityką obok Twoich trendów i (wkrótce) automatyzacji, i trafia do tego samego strumienia alertów.

Progi zależą od rodzaju cięcia:

  • Największa aktywność - alert, gdy podmiot przekroczy N akcji w oknie (np. każdy użytkownik, który pobierze ponad 1 000 plików w 24 godziny).
  • Nieużywane - alert, gdy podmiot nie ma żadnej aktywności od N lub więcej dni (np. każda aplikacja bezczynna od 90 dni).

Każda polityka niesie ważność, kadencję ewaluacji (co godzinę, codziennie lub co tydzień) oraz opcjonalnych adresatów e-mail. Połącz kadencję godzinną z oknem 1-godzinnym, a masz ciągłą detekcję niemal w czasie rzeczywistym dla nadużyć typu masowe pobranie i masowe udostępnienie - obronę na bieżąco, a nie sekcję zwłok po incydencie.

Wzorce dochodzeniowe

Pułapka na eksfiltrację: najwięksi pobierający, akcja pobranie, okno 1 godzina, próg alertu kilkaset. Odchodzący pracownik lub przejęte konto opróżniające bibliotekę dokumentów wpada w nią, gdy jeszcze ją opróżnia.

  • Odzysk licencji - nieużywani użytkownicy w oknie 1 roku: uśpione licencjonowane konta, które możesz odłączyć lub obniżyć. Zrób to samo dla nieużywanych aplikacji i nieużywanych agentów, by wycofać to, czego nikt nie tyka.
  • Odzysk urządzeń - nieużywane urządzenia w oknie 90 dni: maszyny, które wciąż mają dostęp, ale nikt się z nich nie loguje - odbierz dostęp i odzyskaj sprzęt.
  • Przegląd zarządzania AI - najintensywniejsi użytkownicy AI w oknie 30 dni obok nieużywanych agentów: kto naprawdę opiera się na Copilocie i których agentów zbudowałeś, a potem porzuciłeś.
  • Czujka udostępnień wewnętrznych - najwięksi udostępniający, akcja udostępnienie, okno 24 godziny: konta tworzące najwięcej linków udostępniania, tam, gdzie rodzą się adresy „każdy z linkiem”.
  • Cykl życia witryn - ciche witryny w oknie 90 dni: witryny projektowe, które ucichły i są kandydatami do archiwizacji, zanim staną się zapomnianym nadmiarowym udostępnieniem.
  • Podejrzany skok urządzenia - najaktywniejsze urządzenia w oknie 24 godziny: nierozpoznane lub rzadko używane urządzenie wykonujące nietypowy wolumen pracy.

On this page