wykrywanie niemożliwych podróży

Warszawa 17:40. Singapur 03:12. To samo konto. Nazywamy to po imieniu.

Skradzione dane logowania logują się grzecznie: token jest ważny, uprawnienia prawdziwe, każde pojedyncze zdarzenie dozwolone. Jedyne, co nie pasuje, to miejsce. 1Security rozwiązuje każdą akcję w Twojej dzierżawie - nie tylko logowania - do kraju, miasta i sieci, odtwarza ruch każdego użytkownika i urządzenia odcinek po odcinku i nazywa podróż niemożliwą, kiedy nie mogła się wydarzyć. Na standardowej licencji.

  • 5
    typów sieci za każdą akcją - VPN, Tor, centrum danych i przekaźnik Microsoftu nazwane wprost
  • 400 km
    granica, przy której model przełącza się z transportu lądowego na lot plus czas na lotnisku - celowo ostrożnie
  • 0
    zewnętrznych usług wyszukiwania IP - wzbogacanie działa wewnątrz 1Security

Problem

Dziennik audytu wie, skąd przyszła każda akcja. Mówi Ci to adresami IP.

Nikt nie czyta kolumny liczb, więc najtańszy sygnał kompromitacji, jaki istnieje, pozostaje nieprzeczytany.

Jeden użytkownik na telefonie zużywa dziesiątki adresów dziennie. Zapytaj surowy log, dokąd o 3 w nocy poszła biblioteka dokumentów, a dostaniesz adres - bez miasta, bez właściciela sieci, bez pojęcia, czy to źródło jest normalne dla tej osoby, czy zupełnie nowe.

Jest też druga pułapka, na której wykłada się prawie każde narzędzie: wiele akcji Microsoft 365 z natury niesie adres centrum danych Microsoft, a nie osoby, która je wywołała. Czytane naiwnie daje to setki widmowych "logowań z centrum danych w USA" u ludzi, którzy nie ruszyli się z biura - i grzebie to jedno zagraniczne logowanie, które ma znaczenie.

Wykrywanie oparte na logowaniach ma z założenia martwe pole: skradziony token, który nigdy więcej się nie loguje - po prostu dalej woła Graph - nie zostawia logowania do wykrycia. Zostawia za to aktywność na plikach, operacje na skrzynkach i udostępnienia, a każde z nich ma miejsce.

Możliwości

Każda akcja z miejscem. Każda podróż oceniona.

Lokalizacja to stabilne miejsce - kraj, miasto, właściciel sieci - i wszystko inne jest na tym zbudowane.

  • Jedno miejsce, nie dwieście adresów IP

    Kraj + miasto + sieć (ASN): kto jest właścicielem połączenia, a nie który adres pożyczyło dziś. Setki zmieniających się IP zwijają się w jeden wiersz "Warszawa, Polska - domowy dostawca", o którym da się myśleć.

  • 5 typów

    Typ sieci to cała historia

    Standardowa, VPN, Tor, centrum danych, Microsoft. Pracownik otwierający arkusz przez Tor albo dostawcę hostingu to jeden z najmocniejszych wczesnych sygnałów skradzionej sesji - jeden filtr, żadnych reguł do pisania.

  • Szum przekaźników Microsoftu opanowany

    Zakresy IPv4 i IPv6 Microsoftu są rozpoznawane i oznaczane neutralnie, a sygnał prawdziwego kraju od Microsoftu wygrywa z adresem przekaźnika. Plik podglądany z Polski czyta się jako Polska, nawet gdy połączenie szło przez serwer Microsoftu w USA.

  • Ślady podróży z werdyktami

    Każdy użytkownik i każde urządzenie ma ślad wszystkich miejsc, w których widziano jego aktywność, od najnowszych. Każdy odcinek dostaje dystans, przerwę czasową, wynikającą prędkość i werdykt: prawdopodobna, nieprawdopodobna, niemożliwa. Wyjścia przez VPN, centra danych i Microsoft nigdy nie są punktem trasy.

  • Wykrywanie pierwszego wystąpienia

    Pierwsze pojawienie się użytkownika w lokalizacji jest flagowane i filtrowalne w dzienniku aktywności. Bez okresu bazowego, bez modelu do trenowania - "to źródło jest nowe dla tej osoby" liczy się od pierwszego dnia.

  • Biura i pokrycie na tej samej mapie

    Oznacz lokalizacje firmowe, a każdy wiersz pokaże odległość od normy. Zakładka Dostęp warunkowy nakłada zadeklarowaną politykę na faktycznie zaobserwowane źródła, więc deklarowane zaufanie i prawdziwy ruch mogą się wreszcie publicznie nie zgadzać.

Werdykt

Żadne pojedyncze zdarzenie nie jest podejrzane. Podróż jest.

Każdy krok, który atakujący robi z ważnym tokenem, jest technicznie dozwolony. Nie pasuje miejsce.

Konto uwierzytelnia się w Warszawie o 17:40 i pobiera bibliotekę dokumentów z Singapuru o 03:12. Poświadczenie jest prawdziwe, uprawnienia prawdziwe, akcje dozwolone. Narzędzie czytające zdarzenia pojedynczo nie widzi nic.

1Security czyta podróż: dwa rozwiązane miejsca, 9 400 km, dziewięć i pół godziny, żaden lot tego nie robi - werdykt: niemożliwa podróż. Ląduje na odcinku w śladzie użytkownika, o jedno kliknięcie od dokładnych zdarzeń, które na niego zapracowały, i może podnieść natychmiastowy alert.

W praktyce

Skradziona sesja wykryta geografią.

Jak wygląda ślad lokalizacji w noc, która ma znaczenie.

  1. 01

    03:12 - źródło widziane po raz pierwszy

    Konto, które mieszka w Warszawie, pojawia się w nowym kraju, w sieci dostawcy hostingu. Dwie flagi naraz: pierwszy raz ten użytkownik jest tu widziany, a typ sieci to centrum danych, nie domowy dostawca.

  2. 02

    03:14 - odcinek dostaje werdykt

    Ślad rysuje odcinek od ostatniego prawdziwego źródła do nowego: 9 400 km w niecałe dziesięć godzin - niemożliwe. Zakresy przekaźników Microsoftu były już wykluczone, więc werdykt dotyczy człowieka, nie serwera.

  3. 03

    03:20 - od werdyktu do zdarzeń

    Jedno kliknięcie przenosi z miejsca do dokładnej aktywności, która z niego przyszła: 600 pobranych plików, dwa udostępnione, odcisk urządzenia, które niosło sesję.

  4. 04

    03:31 - konto powstrzymane

    Z tego samego ekranu: odwołanie sesji i wyłączenie konta jako etapowane akcje, zapisane w Akcjach. Poranna zmiana czyta oś czasu, nie zagadkę.

Różnica

Co daje umiejscowienie każdej akcji.

To wynika z nadania miejsca każdej audytowanej akcji, nie tylko logowaniom.

  • Prawdziwy kraj użytkownika, nawet gdy połączenie szło przez przekaźnik Microsoft - "logowania z centrum danych w USA" nazwane tym, czym są
  • Właściciel sieci za każdą akcją - domowy dostawca, operator komórkowy, VPN, Tor, hosting
  • Flaga pierwszego wystąpienia na każdej nowej parze użytkownik-lokalizacja, filtrowalna w dzienniku aktywności
  • Ślady podróży per urządzenie, zbudowane z dostępu do danych, który to urządzenie wykonało
  • Werdykty niemożliwej podróży na odcinkach, z wyjściami VPN, centrów danych i Microsoftu wykluczonymi z trasy
  • Kolumny i filtry Lokalizacja i Infrastruktura w pełnym dzienniku aktywności, do trzech lat wstecz
  • Werdykty pokrycia dostępem warunkowym policzone z adresów faktycznie widzianych, na tym samym ekranie
  • Wszystko na standardowej licencji - bez dodatku premium

Wdrożenie

Prywatne z założenia.

Wzbogacanie lokalizacji działa wewnątrz 1Security - Twoje dane IP nigdy nie są wysyłane do zewnętrznej usługi wyszukiwania. Podłącz ze zgodą tylko do odczytu, a miejsca pojawią się tego samego dnia, rozwiązane dla każdej akcji, którą dziennik audytu już zapisał.

  • Ten sam dzień
    od zgody tylko do odczytu do pierwszych miejsc na mapie
  • 0
    zewnętrznych usług IP widzi Twoje logi - wzbogacanie jest lokalne
  • Business Basic
    jedyna licencja Microsoftu, jakiej to wymaga

Zastosowania

Trzy pytania, na które geografia odpowiada pierwsza.

Triage przejęcia: alert wskazuje konto. Zanim dotkniesz uprawnień czy treści, otwórz jego ślad - jeśli ostatni tydzień to jedno miasto na domowym dostawcy, odetchnij; jeśli zeszła noc dodała pierwszy raz widziany kraj w sieci centrum danych, już wiesz, jak pójdzie następna godzina.

Pobranie o 3 w nocy: wrażliwa biblioteka została ściągnięta w nocy. Jedno kliknięcie odpowiada, czy poszła do zwykłego miasta użytkownika, czy gdzieś, gdzie konto nigdy nie było - a obsługa przekaźników sprawia, że odpowiedź dotyczy człowieka, nie serwera przekaźnikowego.

Para kradzieży tokenu: źródło widziane po raz pierwszy plus urządzenie shadow na tym samym koncie w tym samym oknie to niemal definitywne "ten token nie jest u właściciela", na ile pasywna telemetria pozwala. Obie połowy żyją w tym produkcie, o jedno kliknięcie od siebie.

  • Monitorowanie dostępu warunkowego

    Zakładka Pokrycie porównuje zadeklarowany dostęp warunkowy ze źródłami, które faktycznie obserwujesz.

    Zobacz funkcję
  • Wykrywanie urządzeń shadow

    Druga połowa sygnału kradzieży tokenu: maszyna, która nigdy się nie zarejestrowała i nigdy nie uwierzytelniła.

    Zobacz funkcję
  • Narzędzie audytu Microsoft 365

    Do trzech lat aktywności za każdym miejscem - ślad, w który wskazuje werdykt.

    Zobacz funkcję

FAQ

Wykrywanie niemożliwych podróży, wprost.

Czy potrzebuję Entra ID P2 albo Microsoft E5?

Nie. Inteligencja lokalizacji działa na standardowej licencji Microsoft 365 - Business Basic wystarczy. Bez dodatku premium. Wzbogacanie działa wewnątrz 1Security.

Czym to się różni od wykrywania podróży w Entra ID Protection?

Uzupełnia je. Entra ID Protection rozumuje o zdarzeniach logowania; 1Security rozwiązuje miejsce dla każdej audytowanej akcji - aktywności na plikach, operacji na skrzynkach, udostępnień, logowań - więc skradziony token, który nigdy więcej się nie loguje, i tak zostawia ślad geograficzny, a historia za nim sięga do trzech lat wstecz.

Czy moje dane IP opuszczają moje środowisko?

Nie. Wzbogacanie działa wewnątrz 1Security - Twoje adresy nigdy nie trafiają do zewnętrznej usługi wyszukiwania. Przechowywane jest rozwiązane miejsce: kraj, miasto i sieć.

Czy ruch z centrów danych Microsoft spowoduje fałszywe alarmy?

Właśnie do tego służy obsługa przekaźników. Wiele akcji serwerowych niesie adres centrum danych Microsoft, a nie adres użytkownika. 1Security rozpoznaje zakresy IPv4 i IPv6 Microsoftu, oznacza ten ruch neutralnie i przedkłada sygnał prawdziwego kraju od Microsoftu nad adres przekaźnika - nigdy nie zakładając, że zagranicznie wyglądająca aktywność to "po prostu Microsoft".

Czy ruch VPN albo z centrum danych zawsze jest traktowany jak zagrożenie?

Nie - jest klasyfikowany, nie osądzany. Źródła VPN, Tor i centra danych są oznaczane, żebyś mógł je filtrować i alertować; oznaczone biura dodają kontekst, gdzie praca powinna się odbywać. Werdykt niemożliwa jest zarezerwowany dla podróży, które naprawdę nie mogły się wydarzyć: środki miast, 400 km tolerancji na transport lądowy, lot plus czas na lotnisku powyżej.

Zapytaj skąd, zanim zapytasz co.

Podłącz w trybie tylko do odczytu i zobacz prawdziwą mapę swojej dzierżawy tego samego dnia: każde źródło, każdy typ sieci, każdą flagę pierwszego wystąpienia - i podróże, które nie mogły się wydarzyć.

Albo dalej tłumacz adresy IP ręcznie, incydent po incydencie.