monitorowanie dostępu warunkowego

14 polityk dostępu warunkowego. 5-15% Twojej aktywności dzieje się poza wszystkimi.

Twoje polityki, lokalizacje nazwane i zaufane zakresy opisują, jak powinno się wchodzić do dzierżawy. 1Security nakłada tę konfigurację na to, co dzieje się naprawdę - każde logowanie i każdą akcję na plikach, poczcie i w Teams przypisaną do miejsca, urządzenia i konta, które ją wykonało - i daje jedną liczbę do poprawy: odsetek zakończony bez żadnej zastosowanej polityki dostępu warunkowego. W typowej dzierżawie pierwszego dnia to 5-15%, a nowa aktywność rejestruje się w minuty, nie w dni.

  • 5
    werdyktów pokrycia na obserwowaną lokalizację - niepokryta, częściowo, nazwana, zaufana, nieustalona
  • 10 min
    aż nowe logowanie lub akcja zarejestruje się z lokalizacją, urządzeniem i werdyktem polityki
  • 0
    dodatkowych wywołań API dla werdyktu - wynik dostępu warunkowego per logowanie jest już w rekordach, które 1Security pobiera

Problem

Reguły są spisane. Czy zadziałały - to osobne pytanie.

Polityka, która wymienia lokalizację i nigdy się tam nie odpala, w przeglądzie konfiguracji wygląda dokładnie tak samo jak ta, która chroni Cię codziennie.

Dostęp warunkowy to drzwi wejściowe dzierżawy Microsoft 365 i jedna z najtrudniejszych kontroli do potwierdzenia na podstawie samej konfiguracji. Przegląd mówi, co zadeklarowałeś. Nie powie, skąd Twoi ludzie naprawdę pracują, których z tych miejsc nie wymienia żadna reguła i jaka część ruchu - logowań i stojącej za nimi aktywności na plikach i poczcie - zakończyła się bez żadnej polityki w mocy.

Awarie są ciche. Biuro, którego wyjście do internetu wyrosło z zadeklarowanego zakresu, na papierze nadal wygląda poprawnie, podczas gdy połowa jego ruchu trafia do dzierżawy poza każdą regułą, która je wymienia. Zaufany zakres, z którego nikt nie logował się od roku, to stały wyjątek bez właściciela. Lokalizacja nazwana, do której nie odwołuje się żadna włączona polityka, to martwa konfiguracja, która nadal wygląda na żywą.

Luka między zadeklarowanym a obserwowanym to cały ten produkt. 1Security mierzy ją z Twoich realnych logowań i aktywności, odświeża co godzinę i raportuje liczbami: odsetek bez zastosowanej polityki, liczbę lokalizacji z każdym wnioskiem i konkretne zakresy do poprawienia - żeby przegląd był dowodem, a nie deklaracją.

Możliwości

Zadeklarowana konfiguracja zmierzona względem realnych logowań i aktywności.

Każda obserwowana lokalizacja dostaje werdykt; każdy werdykt dostaje wnioski mówiące, dlaczego działać. Mieszka to jako zakładka Pokrycie na ekranie Lokalizacje i jako kolumna pokrycia CA na głównej liście.

  • na lokalizację

    Pięć werdyktów pokrycia

    Niepokryta, częściowo pokryta, nazwana, zaufana, nieustalona - liczone z adresów źródłowych faktycznie widzianych w każdym miejscu, nie z deklarowanego zakresu polityki. "Częściowo pokryta" jest warta pieniędzy: zakres obejmujący 4 z 9 adresów wyjściowych biura na papierze wygląda poprawnie.

  • Brak egzekwowania, policzony

    Logowania zakończone bez żadnej polityki dostępu warunkowego w mocy oraz aktywność wykonana pod nimi, liczone na lokalizację i dla całej dzierżawy z werdyktu per logowanie - nigdy wnioskowane z konfiguracji. To kafelek nagłówkowy.

  • Sześć wniosków, które nazywają ryzyko

    Brak egzekwowania, niezadeklarowana ale aktywna, biuro niezaufane, zaufana ale ryzykowna sieć, zakres przerośnięty, nienadzorowane anonimizowane wyjście. Lokalizacja może nieść kilka naraz; kafelki dzierżawy liczą lokalizacje per wniosek, a każdą listę lokalizacji da się filtrować po wniosku.

  • Aktywność, nie tylko logowania

    Każdy otwarty plik, wysłany mail i akcja w Teams jest przypisana do logowania, urządzenia i lokalizacji, które ją wykonały - więc "bez zastosowanej polityki" mierzy się względem tego, co ludzie faktycznie zrobili, a luka pojawia się przy pierwszym pobraniu z nowego miejsca, nie przy następnym kwartalnym przeglądzie.

  • Uczciwie o stanie polityk

    Polityki tylko-raportujące i wyłączone są oznaczone, nigdy liczone jako ochrona. Polityka, która została usunięta, wciąż pojawia się tam, gdzie działała, z etykietą - "reguła, która kiedyś obejmowała to biuro, została usunięta" to wniosek, nie brakujący wiersz.

  • minuty + co godzinę

    Dwa zegary, oba celowe

    Logowania i aktywność rejestrują się w około dziesięć minut z werdyktem w załączeniu; werdykty pokrycia przeliczają się co godzinę; a każde utworzenie, zmiana i usunięcie polityki dociera do Ciebie w czasie rzeczywistym jako aktywność audytowa wysokiej wagi - więc zmiana polityki w piątek wieczorem nie czeka do poniedziałku.

Jedna lokalizacja, cała historia

Otwórz miejsce. Przeczytaj jego egzekwowanie, z dowodami.

Szuflada każdej lokalizacji ma zakładkę Dostęp warunkowy, która opowiada historię tego jednego miejsca.

Werdykt i stojąca za nim lokalizacja nazwana. Ile obserwowanych adresów pasowało do zadeklarowanego zakresu - powiedzmy 4 z 9. Ile logowań i ile aktywności przypisano tu w oknie i ile z nich nie niosło żadnej polityki. Każdy wniosek wyjaśniony w jednej linii.

Poniżej polityki faktycznie zaobserwowane w działaniu na logowaniach z tej lokalizacji - każda ze swoimi kontrolami udzielenia i licznikami zastosowanych, dozwolonych, zablokowanych i tylko-raportujących. Wypisane tak, jak zaobserwowano, nie tak, jak skonfigurowano: dlatego wyłączona polityka nie może udawać ochrony, a usunięta nie może po prostu zniknąć z historii.

W praktyce

Audyt pokrycia przed lunchem.

Jak porównanie zadeklarowane-kontra-obserwowane wygląda pierwszego dnia.

  1. 01

    Przeczytaj kafelki nagłówkowe

    Otwórz Lokalizacje, zakładka Pokrycie. Kafelki mówią wprost: odsetek logowań i aktywności zakończonych bez zastosowanej polityki - zwykle 5-15% przy pierwszym spojrzeniu - obok liczby lokalizacji z każdym wnioskiem. To liczba, dla której istnieje całe to ćwiczenie.

  2. 02

    Przerób listę luk

    Przełącz na widok luk: realna, trwała aktywność z miejsc, których nie obejmuje żadna lokalizacja nazwana, z progami na zdarzenia i unikalnych użytkowników, żeby jednorazowy ruch nie zakopał prawdziwych ślepych plam. Pierwszy przebieg wypisuje zwykle 3-10 miejsc, często oddział i region domowy.

  3. 03

    Otwórz jedno biuro

    Twoje główne biuro pokazuje częściowo pokryte: 4 z 9 obserwowanych adresów wyjściowych pasuje do zadeklarowanego zakresu. Znacznik biura leży też poza każdą zaufaną lokalizacją, więc Twój własny budynek jest traktowany jako nieznany przez każdą regułę "oprócz zaufanych".

  4. 04

    Popraw i patrz, jak liczba się rusza

    Rozszerz zakres, zaufaj biuru, wycofaj nigdy niewidziany zaufany zakres sprzed trzech dzierżaw - we własnej konfiguracji dostępu warunkowego, tam gdzie poprawka należy. Nowa aktywność z poprawionego biura rejestruje się w minuty, a następne godzinne przeliczenie pokazuje ruch werdyktu i spadek odsetka bez polityki.

Różnica

Co daje trzymanie konfiguracji i obserwacji obok siebie.

Wszystko tutaj bierze się z porównania dwóch połówek - reguł, które napisałeś, i logowań oraz aktywności, które naprawdę miały miejsce.

  • Lokalizacje częściowo pokryte - zadeklarowane zakresy, z których realne wyjście biura po cichu wyrosło
  • Odsetek logowań i aktywności zakończonych bez zastosowanej polityki, dla dzierżawy i na lokalizację
  • Zaufane zakresy rozwiązujące się do VPN, Tora lub infrastruktury hostingowej - stały wyjątek oddany temu, kto następny wynajmie adres
  • Zaufane zakresy, z których nikt nigdy się nie logował - wyjątki bez właściciela
  • Lokalizacje nazwane, do których nie odwołuje się żadna włączona polityka - martwa konfiguracja, która nadal wygląda na żywą
  • Usunięte polityki nadal pokazywane i oznaczone tam, gdzie kiedyś działały
  • Polityki tylko-raportujące i wyłączone oznaczone zamiast liczone jako ochrona
  • Zakresy, których nie dało się sparsować, pokazane jako takie, zamiast po cichu kurczyć pokrycie lokalizacji nazwanej

Wdrożenie

Ponowna zgoda, nie projekt.

Werdykt per logowanie jest już wewnątrz rekordów logowań, które 1Security pobiera, a każda akcja jest już przypisana do swojego logowania, urządzenia i lokalizacji. Odczyt lokalizacji nazwanych i konfiguracji polityk dodaje jedno uprawnienie, Policy.Read.All, nadawane jako ponowna zgoda dla aplikacji tylko do odczytu, którą już zatwierdziłeś. Bez nowej rejestracji aplikacji, bez dostępu do zapisu, nigdy. Po stronie licencji Entra ID P1, na którym działa sam dostęp warunkowy, to wszystko, czego 1Security potrzebuje - nic ponad to.

  • 0
    zapisów - 1Security nigdy nie edytuje dostępu warunkowego; każda poprawka dzieje się w Twojej własnej konfiguracji
  • 1
    uprawnienie - Policy.Read.All, na ponownej zgodzie dla aplikacji, którą już nadałeś
  • P1
    poziom Entra ID, na którym działa sam dostęp warunkowy, wystarcza - nic wyższego nie jest do tego potrzebne

Zastosowania

Trzy momenty, w których ten ekran zarabia na siebie.

Kwartalny przegląd dostępu: zamiast przechodzić polityki jedna po drugiej i stwierdzać, że wyglądają dobrze, wyeksportuj listę luk i odsetek bez egzekwowania, popraw to, co nazywają wnioski, i patrz, jak liczba spada przy następnym przeliczeniu. Dowód, nie deklaracja.

Nowe biuro: ludzie zaczynają pracować z lokalizacji na tygodnie przed tym, zanim ktoś zaktualizuje lokalizacje nazwane. Niezadeklarowana-ale-aktywna łapie to w minuty od pierwszej realnej aktywności, póki jest wnioskiem, a nie incydentem - a "biuro niezaufane" łapie znacznik, który postawiłeś, ale nigdy nie dodałeś do listy wyjątków.

Pytanie incydentowe: kiedy w dochodzeniu pojawia się logowanie z nieznanego miejsca, szuflada jego lokalizacji odpowiada "czy to było nadzorowane?" politykami zaobserwowanymi w działaniu, wykonaną aktywnością i liczbą tych bez żadnej polityki. Połącz to z kontekstem niemożliwej podróży z tego samego ekranu, a historia składa się sama.

  • Wykrywanie niemożliwych podróży

    Lokalizacje, które ten ekran ocenia - jak jednorazowe adresy IP stają się stabilnymi, nazwanymi miejscami z odcinkami podróży i werdyktami.

    Poznaj lokalizacje
  • Wykrywanie urządzeń shadow

    Strona urządzeń tej samej historii logowania - w tym maszyny, które nigdy nigdzie się nie zarejestrowały.

    Poznaj urządzenia
  • Narzędzie audytu Microsoft 365

    Do trzech lat logowań i aktywności stojących za każdym werdyktem na tej stronie, na standardowych licencjach.

    Zobacz historię

FAQ

Częste pytania.

Czy to wymaga nowej rejestracji aplikacji?

Nie. Lokalizacje nazwane i konfiguracja polityk wymagają uprawnienia Policy.Read.All, nadawanego jako ponowna zgoda dla aplikacji tylko do odczytu, którą już zatwierdziłeś. Werdykt per logowanie nie wymaga niczego dodatkowego - podróżuje już wewnątrz rekordów logowań, które 1Security pobiera.

Jakie licencje są wymagane?

Sam dostęp warunkowy działa na Microsoft Entra ID P1 i to wszystko, czego 1Security potrzebuje po Twojej stronie - nic ponad to. Jeśli Twoja dzierżawa nie ma P1, monit o zgodę po prostu się nie pokazuje; cała reszta ekranu Lokalizacje działa dalej.

Czy to dotyczy tylko logowań?

Nie. Każda akcja na plikach, poczcie i w Teams, którą 1Security pobiera, jest przypisana do logowania, urządzenia i lokalizacji, które ją wykonały, więc odsetek bez polityki i wnioski o lokalizacjach mierzy się względem tego, co ludzie faktycznie zrobili - nie tylko względem chwili logowania. Nowa aktywność rejestruje się w około dziesięć minut.

Czy 1Security może zmienić moje polityki dostępu warunkowego?

Nie, z założenia. 1Security czyta konfigurację i obserwuje egzekwowanie; każdą poprawkę, którą wskazuje - dodanie zakresu, zaufanie biuru, wycofanie martwej konfiguracji - wykonujesz Ty, we własnych ustawieniach dostępu warunkowego. Zmiany polityk docierają potem do 1Security w czasie rzeczywistym przez dziennik audytu.

Co dokładnie znaczy "częściowo pokryta"?

Część obserwowanych adresów źródłowych lokalizacji mieści się w zadeklarowanym zakresie, a część nie - zwykle biuro, którego wyjście do internetu wyrosło ze swojego zakresu. To najbardziej zwodniczy stan, bo lokalizacja nazwana wygląda poprawnie na papierze, podczas gdy część ruchu biura trafia do dzierżawy poza każdą regułą, która je wymienia.

Jak świeże są werdykty?

Logowania i aktywność rejestrują się w około dziesięć minut z werdyktem w załączeniu. Pokrycie jest przeliczane co godzinę, bo nowe lokalizacje i logowania nie przestają napływać. Konfiguracja jest odświeżana co kilka godzin, a zdarzenia utworzenia, zmiany i usunięcia polityki dodatkowo docierają w czasie rzeczywistym jako aktywność audytowa wysokiej wagi. Lokalizacje odkryte od ostatniego przebiegu pokazują się jako nieustalone, zamiast być raportowane jako luki, którymi być może nie są.

Sprawdź, jakiej części Twojej aktywności nie dotyka żadna polityka. Dziś.

Podłącz w trybie tylko do odczytu, nadaj jedną ponowną zgodę i zobacz odsetek logowań i aktywności zakończonych bez zastosowanego dostępu warunkowego - a potem patrz, jak spada w ciągu godziny, gdy zamykasz luki.

Albo dalej czytaj reguły i miej nadzieję, że się odpalą.