Domeny
Każda zewnętrzna organizacja, która dotyka Twojego tenanta - kto wysyła Ci e-maile, ma dostęp gościnny, otrzymuje Twoje pliki - rozpoznana jako realna firma i zestawiona z ustawieniami zaufanych domen Microsoft.
Domeny
Ekran Domeny odpowiada na pytanie, które stawia każdy inny ekran: „Czy my w ogóle znamy tę organizację?" Gość pojawia się w grupie, plik trafia na zewnętrzny adres, wyskakuje aplikacja dostawcy - każde z tych zdarzeń to relacja z zewnętrzną organizacją, a ten ekran sprawia, że te relacje stają się widoczne, dostają nazwę i decyzję.
Co możesz osiągnąć
Zobacz wszystkich kontrahentów w jednym miejscu
Każda domena zaobserwowana gdziekolwiek w tenancie - nadawcy i odbiorcy e-maili, konta gości, udostępnianie plików, aktorzy z logów audytu - staje się jednym wierszem z całą relacją.
Zamień domeny w firmy
1Security rozpoznaje każdą domenę w katalogu Microsoft Entra, więc zamiast gołego ciągu znaków widzisz prawdziwą nazwę organizacji i tożsamość jej tenanta - albo dowiadujesz się, że nie stoi za nią żadna organizacja.
Wychwyć rozjazd zaufania
Domena zablokowana w ustawieniach udostępniania, która wciąż ma aktywnych gości. Zaufany partner, z którym nikt nie rozmawiał od miesięcy. Sprzeczności między konfiguracją a rzeczywistością, wykrywane automatycznie.
Podejmij decyzję i ją wyegzekwuj
Nadaj każdej organizacji werdykt - zaufana, obserwowana lub zablokowana - z pełną historią zmian i wyegzekwuj go bezpośrednio w listach udostępniania SharePoint Twojego tenanta.
Od ciągów znaków do znanych organizacji
Każde źródło sygnału w Microsoft 365 mówi tym samym kluczem - domeną e-mail - więc to ona jest jednostką tego ekranu. Ale sam ciąg znaków niczego nie mówi. 1Security rozpoznaje każdą zaobserwowaną domenę w katalogu tenantów Microsoft Entra i klasyfikuje ją:
- Znana organizacja - domena należy do realnego tenanta Entra; widzisz jego nazwę, tożsamość tenanta i domeny siostrzane.
- Poczta prywatna - gmail.com i krewni. Ten dostęp należy do osoby, nie do organizacji - zupełnie inna rozmowa o ryzyku.
- Nierozpoznana - nie stoi za nią żadna organizacja Microsoft: własny serwer poczty, inne chmury albo coś, czemu warto się przyjrzeć.
- Wewnętrzna - Twoje własne zweryfikowane domeny, ukryte w widoku domyślnym.
Ponad tą klasyfikacją stoi Twój werdykt: nieprzejrzana, zaufana, obserwowana lub zablokowana. Klasyfikacja to to, co da się udowodnić; werdykt to decyzja Twojej organizacji. Każda zmiana werdyktu jest rejestrowana - kto, kiedy i dlaczego - więc rejestr zaufania obroni się w audycie.
Zestawienie ustawień zaufanych domen Microsoft
Microsoft dostarcza kilka mechanizmów zaufanych domen - listy domen udostępniania SharePoint i OneDrive, ograniczenia zaproszeń gości, ustawienia partnerów dostępu między tenantami. Żyją w różnych centrach administracyjnych, używają różnych kluczy i nigdy się nie sprawdzają nawzajem. Domena „zablokowana" w jednym mechanizmie może mieć żywych gości, działające linki i codzienny ruch pocztowy przez pozostałe - i nie ma ekranu Microsoft, na którym ta sprzeczność kiedykolwiek by się pojawiła.
1Security odczytuje mechanizmy, do których ma dostęp - listy udostępniania SharePoint w całym tenancie, konfigurację partnerów dostępu między tenantami oraz (dla tenantów z połączeniem audytowym) listę Tenant Allow/Block usługi Defender, czyli własny mechanizm kanału pocztowego - i zestawia status każdej domeny z zaobserwowaną rzeczywistością. Sprzeczności stają się flagami rozjazdu:
- Zablokowana, ale aktywna - na liście zablokowanych (udostępniania lub poczty), a mimo to goście lub niedawna aktywność trwają. Blokada nie odbiera dostępu, który już istnieje - to tu ta niespodzianka wychodzi na jaw.
- Zaufana, ale nieużywana - skonfigurowana jako zaufana (werdykt, lista dozwolonych lub partner między tenantami) bez aktywności od 90 dni. Nieużywane zaufanie to powierzchnia ataku, z której nikt nie korzysta.
- Aktywna bez decyzji - do tej domeny płyną dane wrażliwe, a nie obejmuje jej żadna kontrola ani werdykt. To kolejka przeglądu, uszeregowana według tego, co faktycznie wypływa.
- Sprzeczne listy - listy na poziomie tenanta i witryn nie zgadzają się co do tej samej domeny.
Każda klasa rozjazdu jest dostępna jako gotowy szablon detekcji, więc „zablokowana, ale aktywna" podnosi alert, zamiast czekać, aż ktoś przejrzy listę.
Szybkie filtry
Rząd chipów nad listą to miniatura procesu przeglądu, każdy chip z żywym licznikiem: Zablokowana, ale aktywna i Aktywna bez decyzji (dwie klasy rozjazdu warte natychmiastowej uwagi), Nieprzejrzana (zaległości werdyktów), Ekspozycja danych wrażliwych, Nierozpoznana, Poczta prywatna, Ma gości, Udostępnione pliki, Nowa w ostatnich 30 dniach, Zablokowana i Bez aktywności od roku.
Lista domen
Każdy wiersz to jedna zewnętrzna organizacja: domena z rozpoznaną nazwą z Entra pod spodem, plakietki klasyfikacji i werdyktu, wskaźnik rozjazdu oraz relacja w liczbach - konta gości, korespondenci e-mail, wymienione wiadomości, pliki dostępne dla jej ludzi, ekspozycja danych wrażliwych, a także początek i ostatnia aktywność relacji.
Kliknij dowolną domenę, aby zobaczyć pełny obraz.
Panel szczegółów
- Wgląd - tożsamość organizacji w Entra, podsumowania relacji i oś czasu.
- Ustawienia - status tej domeny w każdym mechanizmie Microsoft, który 1Security odczytuje, rozjazd wyjaśniony prostymi słowami, Twój werdykt z notatką i historią oraz przycisk blokowania/odblokowania.
- Osoby - konta gości z tej domeny (zarówno Entra B2B, jak i goście wyłącznie SharePoint) oraz korespondenci e-mail, których nie ma w żadnym katalogu.
- Pliki - wszystko, do czego goście tej domeny mają dostęp, uszeregowane według wrażliwości.
- E-maile - ruch pocztowy z tą domeną w obu kierunkach.
- Aktywność - zdarzenia z logów audytu wykonane przez ludzi tej domeny.
Blokowanie domeny
Z karty Ustawienia możesz zablokować (lub odblokować) udostępnianie SharePoint i OneDrive do domeny w całym tenancie. 1Security edytuje listy domen udostępniania Twojego tenanta przez API Microsoft, działając w trybie ograniczeń, który już masz - dopisuje do listy zablokowanych albo usuwa z listy dozwolonych i nigdy sam nie przełącza trybu za Twoimi plecami.
Blokada zatrzymuje nowe udostępnianie. Goście, którzy już przyjęli zaproszenia, i istniejące linki działają dalej - mechanizmy Microsoft z założenia patrzą tylko w przód. Karty Osoby i Pliki pokazują dokładnie, co przetrwa blokadę, a flaga zablokowana, ale aktywna dalej to obserwuje.
Uprawnienia
Odkrywanie, podsumowania i werdykty działają na danych, które 1Security już zbiera - bez dodatkowych uprawnień. Trzy opcjonalne uprawnienia odczytu włączają resztę: CrossTenantInformation.ReadBasic.All (rozpoznawanie domen jako organizacji Entra), SharePointTenantSettings.Read.All (listy udostępniania w całym tenancie) oraz Policy.Read.All (partnerzy dostępu między tenantami). Blokowanie domeny wymaga dodatkowo uprawnienia zapisu SharePointTenantSettings. Lista Tenant Allow/Block usługi Defender korzysta z połączenia Exchange Online aplikacji audytowej - jeśli logi audytu są połączone, listy pocztowe przychodzą bez żadnego dodatkowego uprawnienia. Wszystko degraduje się łagodnie: brakujące uprawnienie jest pokazywane jako właśnie to, nigdy jako pusty ekran.
E-maile
Obserwuj, jak dane naprawdę przemieszczają się pocztą - wychodzące treści wrażliwe, podszywanie się przez wysyłkę delegowaną, zbiorcze widoki całych wątków i dowody, które przetrwają usunięcie wiadomości.
Informacje Wrażliwe
Żywa mapa tego, gdzie naprawdę znajdują się dane regulowane - każdy typ informacji wrażliwej prześledzony do plików, e-maili, witryn, grup, użytkowników i aplikacji, które mogą do niego dotrzeć.