1Security
Ekrany

Użytkownicy

Każda tożsamość w tenancie - pracownicy, goście i konta, do których nikt nie logował się od roku - z tym, po co każde może sięgnąć, co zrobiło i czy w ogóle powinno jeszcze istnieć.

Użytkownicy

Ekran Użytkownicy odpowiada na pytanie, wokół którego zbudowana jest reszta platformy, tyle że od strony tożsamości: „po co ta osoba może sięgnąć i co z tym faktycznie zrobiła?" Pliki, witryny i grupy opisują majątek. Użytkownicy opisują tych, którzy w nim stoją.

Co możesz osiągnąć

Odpowiedz na pytanie „po co ta osoba może sięgnąć?”

Każdy plik, witryna, grupa i aplikacja, które jedno konto może otworzyć - nadania bezpośrednie, dziedziczenie z grup, linki udostępnień i cała reszta. Pytanie, które audytor zadaje o konkretnego pracownika, w jednym wierszu.

Znajdź gości, których nikt nie pamięta zapraszać

Konta zewnętrzne w podziale na gości Entra i gości wyłącznie SharePointowych - tych drugich w ogóle nie widać w raportach katalogowych.

Wyłap uśpione konta z dostępem

Konta bez logowania i bez aktywności od miesięcy, wciąż z licencjami, członkostwami w grupach i zasięgiem do danych wrażliwych.

Zbadaj sprawę przed offboardingiem

Zobacz, czego dotykał odchodzący pracownik, co wciąż trzyma i co się zepsuje, jeśli mu to odetniesz - a potem uruchom automatyzację offboardingu z tego samego ekranu.

Wewnętrzni, zewnętrzni i goście, których nie widać

Nie każda tożsamość z dostępem to pracownik i nie każda tożsamość zewnętrzna jest w Twoim katalogu:

  • Wewnętrzni - konta w Twoim tenancie, z licencją albo bez.
  • Goście Entra - tożsamości zewnętrzne poprawnie zaproszone do katalogu, widoczne w raportach Microsoftu.
  • Goście wyłącznie SharePointowi - osoby z zewnątrz, które dostały dostęp linkiem lub uprawnieniem do witryny, nigdy nie stając się obiektem katalogu. Mają realny dostęp i są niewidoczne dla przeglądów opartych na katalogu - właśnie dlatego się kumulują.

Filtruj po każdej z tych kategorii i łącz je z filtrami wrażliwości i udostępnień, żeby zadawać ostrzejsze pytania: użytkownicy zewnętrzni, którzy mogą sięgnąć po pliki z informacjami wrażliwymi to dwa kliknięcia.

Jak czytać listę

Każdy wiersz niesie cały ślad tożsamości, więc do triażu rzadko trzeba otwierać szufladę:

Grupa kolumnCo mówi
ZasięgGrupy, pliki i aplikacje, po które konto może sięgnąć - rozmiar tego, co otworzyłoby jedno przejęte poświadczenie
Ekspozycja wrażliwaInformacje wrażliwe i pliki z etykietami w zasięgu, plus linki udostępnień utworzone przez tego użytkownika
AktywnośćOstatnia aktywność, ostatnie logowanie, linia trendu aktywności, wysłane i odebrane e-maile wraz z ostatnimi znacznikami czasu
Stan kontaKonto włączone, logowanie zablokowane, rejestracja MFA, data utworzenia, przypisane licencje
RyzykoAlerty bezpieczeństwa powiązane z tożsamością

Sortuj po dowolnej z nich. Pliki w zasięgu malejąco to najszybszy sposób na znalezienie kont wartych przeglądu w pierwszej kolejności; ostatnie logowanie rosnąco - na znalezienie tych, których nie powinno już być.

Typowe śledztwa

  • Audyt offboardingu - odfiltruj użytkownika, przejrzyj zasięg i aktywność, a potem Automatyzacjami odbierz dostęp, wygaś utworzone przez niego linki i odzyskaj licencję.
  • Uśpiony, ale z dostępem - brak logowania od roku, a licencje i członkostwa w grupach dalej wiszą. To i koszt, i ścieżka ataku, zobacz Aktywności.
  • Przegląd ekspozycji zewnętrznej - użytkownicy zewnętrzni odfiltrowani do tych, którzy mogą sięgnąć po informacje wrażliwe - raport, który przeglądy dostępu mają wytwarzać, a rzadko potrafią.
  • Luki w MFA przy szerokim zasięgu - konta z dużym zasięgiem i bez zarejestrowanej metody MFA.
  • Zakreślenie incydentu - zacznij od konta wskazanego w alercie i przeczytaj jego aktywność, urządzenia i lokalizacje z Logów aktywności.

Każdy użytkownik prowadzi wprost do grafu uprawnień - kliknij wiersz, żeby zobaczyć, dlaczego ten dostęp istnieje, ścieżka po ścieżce, a nie tylko że istnieje.

On this page