1Security
Ekrany

Lokalizacje

Zobacz każde miejsce, z którego naprawdę pochodzi aktywność w Twoim Microsoft 365 - biura, sieci domowe, VPN-y, Tor i centra danych - i sprawdź, czy Twoje reguły dostępu warunkowego rzeczywiście je obejmują.

Lokalizacje (Locations)

Ekran Lokalizacji odpowiada na dwa pytania, które należą do siebie nawzajem: „Skąd tak naprawdę ktoś sięga po nasze dane - i czy reguły, które zadeklarowaliśmy, zgadzają się z tą rzeczywistością?” Każde logowanie i każda akcja na pliku w Twojej dzierżawie dzieje się gdzieś; ten ekran zbiera te „gdzieś” w stabilne, nazwane miejsca, porządkuje je według aktywności i nakłada na nie Twoją konfigurację dostępu warunkowego (Conditional Access), tak aby luki nie miały się gdzie schować.

Lokalizacja nie jest tutaj adresem IP. To rozwiązana tożsamość złożona z kraju, miasta i sieci, do której należy połączenie - dzięki temu dwieście ulotnych adresów z jednego gospodarstwa domowego czyta się jako jeden wiersz „Warszawa, Polska - domowy dostawca internetu”. Jak działa to rozwiązywanie, łącznie z rozpoznawaniem i neutralizowaniem ruchu przekaźników samego Microsoftu, opisuje Analiza lokalizacji.

Co Możesz Osiągnąć

Wychwyć źródło, którego nie powinno być

Węzeł wyjściowy Tor, komercyjny VPN, dostawca hostingu dotykający Twoich plików - każde z nich jest o jeden szybki filtr stąd, z licznikiem na żywo. Bez pisania reguł, bez trenowania bazy.

Oddziel swoje biura od całej reszty

Oznacz miejsca, które naprawdę są Twoje, nadaj każdemu promień normalnego użycia, a każda inna lokalizacja pokaże odległość do najbliższego biura - nietypowy ruch widać od razu.

Znajdź miejsca, których nie obejmuje żadna zasada

Karta Dostęp warunkowy porównuje to, co zadeklarowano w Entra, z faktycznie zaobserwowanymi logowaniami - i liczy te, które przeszły bez żadnej zasady.

Zamień miejsce w śledztwo

Każda lokalizacja otwiera się w panelu ze swoim trendem aktywności, użytkownikami, urządzeniami, logami i własną historią dostępu warunkowego - jedno kliknięcie od podejrzanego wiersza do konkretnych zdarzeń.

Cztery Karty, Jedno Pytanie

  • Lokalizacje - każde miejsce, z którego zaobserwowano aktywność, jako filtrowalna, sortowalna lista.
  • Lokalizacje firmowe - miejsca oznaczone jako biura, plus rekomendowani kandydaci.
  • Mapa - te same dane na mapie świata, z warstwami biur, lokalizacji użytkowników, centrów danych Microsoftu, podejrzanych sieci i luk dostępu warunkowego.
  • Dostęp warunkowy - Twoje zadeklarowane zasady nałożone na zaobserwowaną rzeczywistość. Pełną mechanikę opisuje Dostęp warunkowy.

Jak Czytać Listę

Jedno miejsce to jeden wiersz z samej konstrukcji: jakkolwiek rekord nazwie lokalizację - tu dzielnica, tam inna pisownia - trafia do jednego wiersza miejsca, którym naprawdę jest, z zachowaną dokładną etykietą („Łódź · Widzew”), a niezależne miasteczka zachowują własną tożsamość. Ponadto lista domyślnie grupuje lokalizacje według miast - jeden wiersz na metropolię, a kliknięcie w niego rozwija pojedyncze lokalizacje, które za nim stoją. Przełącznik Wszystkie lokalizacje pokazuje widok surowy.

Każdy wiersz niesie tożsamość lokalizacji - kraj, miasto i sieć (ASN: domowy dostawca internetu, operator komórkowy, sieć firmowa, dostawca chmury) - obok typu infrastruktury, werdyktu pokrycia CA, odległości do najbliższego biura, liczby zaobserwowanych zdarzeń, użytkowników i urządzeń, wykresu aktywności oraz dat, kiedy miejsce było widziane po raz pierwszy i ostatni.

Nad listą szybkie filtry dają jednym kliknięciem dostęp do cięć o najwyższym sygnale, każde z licznikiem na żywo: Tor, VPN, Centrum danych i Microsoft. Pełny panel filtrów idzie dalej - po kraju, mieście, sieci, typie infrastruktury, stanie pokrycia dostępu warunkowego, konkretnym ustaleniu CA lub konkretnej lokalizacji nazwanej.

Wzorzec o wysokim sygnale, który kosztuje dziesięć sekund: włącz filtry Tor i Centrum danych, a potem posortuj malejąco po dacie pierwszego zaobserwowania. Świeże zanonimizowane źródło, które już generuje aktywność, to jeden z najmocniejszych tropów kompromitacji, jakie pasywna telemetria może dać.

Na pierwsze zaobserwowanie warto zwracać uwagę na całym ekranie: 1Security oznacza pierwszy raz, gdy dany użytkownik pojawia się w danej lokalizacji, więc „nowe miejsce, prawdziwa aktywność” jest filtrowalnym faktem, a nie przeczuciem.

Lokalizacje Firmowe

Biura są kotwicą całego ekranu: gdy 1Security wie, gdzie dzieje się normalna praca, całą resztę można mierzyć odległością od normalności.

Oznaczenie biura to jedno kliknięcie na wierszu lokalizacji i krótkie okno dialogowe - nazwij biuro i ustaw jego promień normalnego użycia w kilometrach. Od tej chwili każdy wiersz i każdy punkt na mapie pokazuje, jak daleko leży od najbliższego biura.

Karta otwiera się sekcją Rekomendowane działania - kandydatami wyprowadzonymi z tego, co obserwujemy, co deklaruje Entra i co już oznaczono. Sugestia w rodzaju „To wygląda na biuro” przychodzi z dowodami: dziesiątki użytkowników za garścią adresów, koncentracja w dni robocze i godziny pracy, zarządzane urządzenia, aktywność utrzymująca się przez wiele dni. Przyjęcie sugestii otwiera zwykłe okno oznaczania, więc nazwa i promień zostają w Twoich rękach. Działa też kierunek odwrotny: „To biuro ucichło” wskazuje oznaczone biura bez świeżej aktywności.

Zgłoś Sieć

Obok przycisku biura w panelu każdej lokalizacji jest Zgłoś sieć - kanał korekt na rzadki przypadek, gdy klasyfikacja lub geolokalizacja 1Security nie zgadza się z tym, co wiesz. Przeklasyfikuj sieć (całą albo tylko tę lokalizację), popraw miejsce lub zapisz oznaczenie: Oznacz jako oczekiwaną wycisza sieć, której ufasz (węzeł Tor Twojego red teamu, VPN podwykonawcy), nie fałszując tego, czym jest, a Oznacz jako podejrzaną kieruje zwyczajnie wyglądającą sieć do warstwy podejrzanych i zasięgu polityk.

Zabezpieczenia chronią Cię przed własnym kliknięciem: sieci zweryfikowanych dostawców chmury oraz Tor nie dają się przeklasyfikować hurtowo, a zmiana całej sieci dotykająca wielu lokalizacji jest odrzucana z podaniem liczby. Korekty dotyczące sieci publicznych można opcjonalnie udostępnić, aby klasyfikacja poprawiała się u wszystkich - oznaczenia i cokolwiek o Twojej własnej infrastrukturze nigdy nie opuszczają tenanta. Pełne zasady: Inteligencja lokalizacji.

Mapa

Karta Mapa rysuje każde zlokalizowane miejsce na mapie świata - rozmiar punktu podąża za aktywnością, ciche lokalizacje bledną, a pobliskie punkty łączą się w klastry do czasu przybliżenia. Warstwy przełączają biura (wraz z promieniem), lokalizacje użytkowników, centra danych Microsoftu, podejrzane sieci (ruch przez VPN, Tor i hosting) oraz luki CA - pierścień wokół każdej lokalizacji, której dostęp warunkowy nie obejmuje, obejmuje tylko częściowo albo nigdy w niej nie egzekwował zasad. Zakres czasu od 24 godzin po całą historię zamienia mapę w odpowiedź na pytanie „skąd sięgano po nasze dane w zeszłym tygodniu?”

Jedna zasada uczciwości utrzymuje wiarygodność mapy: dostawcy chmury przenoszą zakresy IP między centrami danych szybciej, niż nadąża jakakolwiek baza geolokalizacji, więc punkt centrum danych lub Microsoftu jest przypinany wyłącznie tam, gdzie umieszczają go publikowane przez samego dostawcę dane o regionach - Azure, AWS i Google Cloud publikują swoje. Ruch z hostingu, którego lokalizacji nikt nie publikuje, nadal pojawia się na liście z najlepiej znanym krajem, ale nigdy jako pinezka, która mogłaby być oddalona o setki kilometrów.

Karta Dostęp Warunkowy

Ta karta to porównanie „zaobserwowane kontra zadeklarowane” w jednym miejscu. Nagłówek podsumowuje konfigurację - zasady egzekwujące, zasady w trybie tylko raport, lokalizacje nazwane i ile z nich jest zaufanych - obok liczby, która znaczy najwięcej: odsetka logowań, które przeszły bez zastosowania żadnej zasady.

Każda zaobserwowana lokalizacja dostaje jeden werdykt pokrycia - Nieobjęta, Objęta częściowo, Nazwana, Zaufana albo Nieustalona - obliczony z adresów źródłowych faktycznie tam widzianych, a nie z deklarowanego zakresu zasady. Ustalenia mówią, dlaczego wiersz zasługuje na działanie: logowania bez egzekwowania, miejsca niezadeklarowane, a aktywne, biuro poza zaufanymi zakresami, zaufany zakres wskazujący na ryzykowną infrastrukturę, zakres, z którego ruch już wyrósł, pokrycie wyłącznie regułą kraju i inne - każde z licznikiem lokalizacji, które je niosą.

Widok Lokalizacje nazwane odwraca porównanie i zaczyna od tego, co zadeklarowano: zakresy, z których nigdy nikt się nie zalogował, lokalizacje nazwane, do których nie odwołuje się żadna włączona zasada, oraz zakresy zwrócone przez Microsoft w formie, której nie dało się sparsować - pokazane, a nie po cichu przemilczane.

Dwa wiersze warte sprawdzenia w dniu podłączenia: zaufana lokalizacja nazwana, której ruch wskazuje na infrastrukturę VPN lub hosting, oraz zaufany zakres, z którego nigdy nikogo nie widziano. Oba są stałym wyjątkiem w każdej zasadzie wykluczającej zaufane lokalizacje - jeden jest wynajmowany obcym, drugi nie ma żadnego właściciela.

Podłączenie karty to jedna dodatkowa zgoda tylko do odczytu (Policy.Read.All); werdykty per logowanie już są w logach, które 1Security pobiera. Sam dostęp warunkowy wymaga po stronie Microsoftu licencji Microsoft Entra ID P1 - jeśli Twoja dzierżawa jej nie ma, 1Security mówi to wprost, a cała reszta ekranu działa dalej.

Podróże, Per Użytkownik i Per Urządzenie

Lokalizacje podążają za tożsamościami, które je odwiedzają. W panelu każdego użytkownika i urządzenia ślad podróży odtwarza ruch tej tożsamości między miejscami - każdy odcinek z pokonanym dystansem, odstępem czasu, prędkością, jaką ten odstęp implikuje, i werdyktem: podróż prawdopodobna, mało prawdopodobna albo niemożliwa. Odcinek oznaczony jako niemożliwy („1 800 km w 40 minut”) to mocniejsze stwierdzenie niż jakikolwiek wskaźnik anomalii - i prowadzi wprost do konkretnych zdarzeń na obu końcach.

Werdykty są celowo konserwatywne: pozycje to centroidy miast z geolokalizacji IP, nigdy poziom ulicy, a model wykonalności dopuszcza podróż lądową poniżej 400 km i lot z czasem lotniskowym powyżej. Jeśli odcinek i tak jest oznaczony, zasługuje na Twoją uwagę.

Licencjonowanie

Wszystko na tym ekranie działa na standardowej licencji Microsoft 365. Rozwiązywanie lokalizacji odbywa się lokalnie - żaden zewnętrzny serwis wyszukiwania IP nigdy nie widzi Twoich danych - i nie wymaga Entra ID P2 ani płatnego dodatku do logów logowania. Jedynym wyjątkiem jest opisany wyżej wymóg po stronie Microsoftu dla karty Dostęp warunkowy - i to ograniczenie należy do samego dostępu warunkowego, nie do 1Security.

On this page