analityka aktywności Microsoft 365
Jeden użytkownik pobrał w tym tygodniu 4 000 plików. Średnia dzierżawy mówi: plus 11%.
Jeden użytkownik pobrał w tym tygodniu 4 000 plików. Średnia dzierżawy mówi: +11%.
- 1 godz.najkrótsze okno, czytane z surowych dzienników audytu, więc masowe pobieranie widać, kiedy trwa
- 8typów zasobów w rankingach: użytkownicy, pliki, witryny, grupy, e-maile, aplikacje, agenci AI, urządzenia
- 13typów akcji zmapowanych na prawdziwe zdarzenia audytu Microsoft 365
Problem
Średnie opisują środek. Nikogo nigdy nie zhakował medianowy użytkownik.
Średnie mówią, że aktywność populacji rośnie lub spada. To bezużyteczne dla obu zadań admina: znalezienia konta, które wysysa bibliotekę, i znalezienia licencji, które płacą za nic.
Dwa fakty, które się liczą, leżą na krawędziach. Na jednej odchodzący pracownik ściąga bibliotekę dokumentów w jedno popołudnie - zwykle kilka tysięcy plików w mniej niż godzinę. Na drugiej w typowej dzierżawie 10-30% płatnych licencji siedzi na kontach, które od miesięcy się nie logowały, dziesiątki aplikacji ze zgodą mają zero użytkowników, a połowa agentów AI zbudowanych w zeszłym roku nigdy nie została użyta. Średnia nie pokaże żadnego z nich.
Opóźnienie pogarsza sprawę. Dzienne agregaty oznaczają, że serię pobrań najwcześniej widać jutro. Dla eksfiltracji to sekcja zwłok. A średnie nie znają normy konta - 600 pobrań nic nie znaczy, dopóki nie wiesz, że zwykle robi 12.
Aktywności w 1Security to rankingi góry i dołu tych samych danych o aktywności, których używa reszta platformy. Okna krótsze niż doba są czytane z surowych dzienników audytu, więc odpowiedź przychodzi, kiedy zdarzenie trwa; długie okna pochodzą z agregatów, więc największe dzierżawy odpowiadają natychmiast.
Co dostajesz
Jeden mechanizm, każde klasyczne cięcie bezpieczeństwa i kosztów.
Aktywność to trzy wybory: jaki zasób, co liczy się jako aktywność i w jakim oknie. To pokrywa dziesiątki pytań, które admini naprawdę zadają.
Rankingi najaktywniejszych
Liderzy danej akcji w oknie: najwięcej pobierający w tym tygodniu, najczęściej udostępniane pliki w tym miesiącu, najaktywniejsi agenci, najwięksi użytkownicy AI, najbardziej zajęte urządzenia - każdy wiersz z wartością i sparkline, jedno kliknięcie do użytkownika, pliku, agenta lub urządzenia.
Rankingi nieużywanych
Zasoby bez aktywności od N dni, uszeregowane według długości bezczynności: nieużywane aplikacje, nieużywani agenci, uśpieni użytkownicy, ciche witryny, urządzenia, z których nikt się nie loguje, pliki, których nikt nie otworzył od roku.
13 prawdziwych akcji audytu
Utworzono, wyświetlono, pobrano, zmodyfikowano, udostępniono, przeniesiono, usunięto, zmieniono uprawnienia, przywrócono, uwierzytelniono, użyto AI, spotkanie, zablokowano dostęp - każda zmapowana na rzeczywiste zdarzenia audytu (udostępniono = SharingSet, AnonymousLinkCreated, SecureLinkCreated), więc ranking zgadza się z tym, co się stało.
Okna od jednej godziny do całej historii
1, 12 i 24 godziny czytają surowe logi, żeby wykrywać w trakcie; 7, 30 i 90 dni pochodzą z dziennych agregatów; 1 rok i cała historia istnieją dla rankingów nieużywanych, gdzie "jak długo bezczynne" to cały sens.
Tablica zasiana pierwszego dnia
Świeża dzierżawa startuje z ważnymi rankingami już na tablicy - najwięcej pobierający, najaktywniejsi i nieużywani agenci, najczęściej udostępniane pliki, najwięksi użytkownicy AI, najaktywniejsze urządzenia - a potem dodajesz karty na pytania, które zadaje Twój zespół.
Współdzielone z każdym adminem
Oznacz aktywność jako udostępnioną, a pojawi się na tablicy każdego admina w dzierżawie, tylko do odczytu dla wszystkich poza właścicielem. Jedna osoba kuratoruje liczby, cały zespół czyta tę samą listę.
Jak głęboko to sięga
Od rankingu do progu jednym kliknięciem.
Ranking mówi, co dzieje się teraz. Reguła alertu na nim mówi w momencie, gdy stanie się to znowu.
Reguły najaktywniejszych odpalają się, gdy podmiot przekroczy N akcji w oknie - "każdy użytkownik, który pobierze ponad 1 000 plików w 24 godziny", albo kilkaset w godzinę. Reguły nieużywanych odpalają się, gdy podmiot nie miał aktywności przez N lub więcej dni - "każda aplikacja bezczynna od 90 dni", "każdy licencjonowany użytkownik bez logowania od roku".
Każda reguła ma wagę, cykl ewaluacji godzinowy, dzienny lub tygodniowy oraz opcjonalnych odbiorców e-mail. Cykl godzinowy na oknie jednej godziny to ciągłe wykrywanie masowego pobierania i udostępniania niemal w czasie rzeczywistym - obrona w trakcie, nie raport po incydencie.
Reguły są zwykłymi politykami, więc lądują w tym samym strumieniu alertów co trendy i anomalie, z jednym modelem wagi i jednym miejscem do strojenia progu. Nie ma osobnej konsoli do pilnowania.
W praktyce
Cztery rankingi, które zostają na każdej tablicy.
Te przetrwały kontakt z prawdziwymi dzierżawami i zwykle admini je zostawiają.
- 01
Ustaw próg eksfiltracji
Użytkownicy, akcja pobrano, okno 1 godzina, próg alertu kilkaset, cykl godzinowy. Odchodzący pracownik lub przejęte konto wysysające bibliotekę odpala go, kiedy jeszcze wysysa - zwykle w ciągu 20 minut od pierwszego pobrania.
- 02
Przejrzyj listę do odzyskania licencji
Użytkownicy, nieużywani, okno 1 rok - uśpione konta wciąż z licencjami. Potem to samo dla nieużywanych aplikacji i agentów. W typowej dzierżawie ta lista to 10-30% płatnych miejsc plus 30-50 aplikacji, których nikt nie otworzył.
- 03
Pilnuj udostępniających
Użytkownicy, akcja udostępniono, okno 24 godziny. To konta tworzące najwięcej linków udostępniania, czyli tam, gdzie rodzą się adresy "każdy z linkiem" - i gdzie wzorzec wewnętrznego wynoszenia widać najpierw.
- 04
Czytaj adopcję AI z liczb
Najwięksi użytkownicy AI w 30 dni obok nieużywanych agentów. Kto naprawdę opiera się na Copilocie, którzy agenci są najbardziej zajęci, a którzy zostali zbudowani i porzuceni - przegląd nadzoru z danych, nie z ankiety.
Różnica
Co daje szeregowanie skrajności.
Liczniki użycia opisują populację. To szereguje skrajności w całej dzierżawie i pozwala na nie alertować.
- Okna kroczące już od jednej godziny, czytane z surowych dzienników audytu zamiast wczorajszego agregatu
- Te same rankingi najaktywniejszych i nieużywanych na wszystkich ośmiu typach zasobów, w tym agentach AI i urządzeniach
- Pliki liczone jako aktywne, gdy ktokolwiek je wyświetli, nie tylko gdy je zmodyfikuje
- Bezczynność mierzona w dniach, nie jako flaga tak/nie - więc da się sortować po długości
- Użycie AI szeregowane jako akcja, dla ludzi i dla agentów
- Dowolny ranking zamienialny w regułę alertu z progiem, wagą i cyklem
- Sparkline w każdym wierszu, więc uśpiony zasób, który nagle się budzi, jest oczywisty
- Tablice współdzielone w zespole adminów, więc wszyscy czytają te same liczby
Skala
Krótkie okna na bardzo dużych tabelach.
Rankingi krótsze niż doba czytają surowe logi; okna 7, 30 i 90 dni pochodzą z dziennych agregatów. Ten podział pozwala dzierżawie z dziesiątkami milionów zdarzeń na okno odpowiadać natychmiast i wciąż pokazać serię pobrań w ciągu godziny. Rankingi najaktywniejszych plików i e-maili zostają w 90 dniach, bo te tabele sięgają dziesiątek milionów wierszy na okno; rankingi nieużywanych na tych samych zasobach nie mają limitu.
- 1 godz.najkrótsze okno, obsługiwane z surowych dzienników audytu
- 90 dninajdłuższe okno najaktywniejszych na plikach i e-mailach, z agregatów
- 40 mln+plików w największych dzierżawach, na których działają te same rankingi
Powiązane
Gdzie to pasuje.
Aktywności szeregują skrajności. Anomalie porównują każde konto z jego własną linią bazową, a trendy śledzą liczbę w czasie. Te trzy odpowiadają na różne pytania i zwykle czyta się je razem.
Wykrywanie anomalii
Odchylenie od własnej linii bazowej konta zamiast sztywnego progu - 600 pobrań ma znaczenie, gdy norma to 12.
Zobacz anomalie →Śledzenie trendów
Te same liczby śledzone tydzień po tygodniu, ze zmianą i odchyleniem.
Zobacz trendy →Optymalizacja licencji
Tam, gdzie listy uśpionych użytkowników i nieużywanych aplikacji zamieniają się w odzyskane wydatki.
Zobacz licencje →
FAQ
Pytania, które zespoły zadają najpierw.
Jak szybko to naprawdę wykryje masowe pobieranie?
W ciągu godziny. Okno jednej godziny jest czytane z surowych dzienników audytu, a nie z dziennych agregatów, a godzinowy cykl alertu na nim oznacza, że e-mail przychodzi, kiedy pobieranie jeszcze trwa. Zdarzenia audytu docierają do nas kilka minut po fakcie, dlatego mówimy "niemal czas rzeczywisty".
Co liczy się jako aktywność dla pliku?
Każde wyświetlenie, nie tylko modyfikacja. Dla historii starszej niż retencja Twoich dzienników audytu jako zapas służy ostatnia modyfikacja, więc bardzo stare pliki nie wyglądają na sztucznie uśpione.
Czy są limity na najdłuższe okna?
Rankingi najaktywniejszych na plikach i e-mailach zostają w 90 dniach, bo te tabele sięgają dziesiątek milionów wierszy na okno. Rankingi nieużywanych na tych samych zasobach nie mają limitu - znalezienie pliku nietkniętego od roku to sedno.
Czy muszę to skonfigurować, zanim będzie użyteczne?
Nie. Świeża dzierżawa startuje z klasycznymi rankingami już na tablicy - najwięcej pobierający, najaktywniejsi i nieużywani agenci, najczęściej udostępniane pliki, najwięksi użytkownicy AI, najaktywniejsze urządzenia - więc warto ją czytać, zanim ktokolwiek cokolwiek skonfiguruje.
Czy potrzebujemy do tego licencji premium albo SIEM?
Nie. Aktywności działają na standardowych licencjach Microsoft 365 przez połączenie tylko do odczytu, bez agenta do instalacji. Historia jest przechowywana do trzech lat - ze 180 dni do trzech lat.
Spójrz na krawędzie swojej dzierżawy.
Podłącz w trybie tylko do odczytu, a tablica zasieje się ważnymi rankingami tego samego dnia. Listy nieużywanych - uśpieni użytkownicy, bezczynne aplikacje, porzuceni agenci - zwykle same opłacają to ćwiczenie.
Albo dalej czytaj średnie.