alerty Microsoft 365

Skok pobrań o 14:02. Jeden e-mail, z kontem i urządzeniem, o 14:07.

Typowy alert to poziom wagi i nazwa użytkownika. 1Security wysyła resztę: która polityka zadziałała, jak daleko dziś odbiega od własnej normy tego konta, z jakiego urządzenia i miasta, i jedno kliknięcie do dokładnych zdarzeń. 50+ detekcji pokazuje żywą liczbę dopasowań w Twojej dzierżawie, zanim je włączysz, jeden incydent to jeden e-mail, a linię alertu przesuwasz w dowolnej chwili.

  • 50+
    gotowych detekcji, każda pokazuje, ile zasobów w Twojej dzierżawie pasuje w tej chwili
  • 5 min
    typowy czas od zdarzenia audytowego do przeliczenia dotkniętych polityk i wysłania e-maila
  • 1 e-mail
    na incydent - epizody i okresy wyciszenia zwijają serię 40 zdarzeń w jedną wiadomość

Problem

Alert wskazuje nazwę użytkownika. Ocena zwykle zajmuje godzinę.

Alert na sztywnym progu odpala się na liczbie, którą zgadłeś miesiące temu, i oddaje Ci wiersz. Wszystko, czego potrzebujesz do oceny, leży gdzie indziej.

Alert wskazuje konto. Ocena wymaga odpowiedzi, po co to konto sięga - w typowej dzierżawie to setki tysięcy plików przez grupy, linki i dziedziczenie - czy 300 pobrań to dla niego nietypowe i które pliki brały w tym udział. Uprawnienia, logowania, dostęp do skrzynek i historia aktywności leżą każde gdzie indziej. Zszywanie ich to właśnie ta godzina.

Reguły progowe niosą drugi koszt: każda liczba to zakład w ciemno. Ustaw "ponad 100 pobrań" wysoko, a prześpisz odchodzącego pracownika ściągającego 95 plików dziennie przez tydzień; ustaw nisko, a skrzynka nauczy wszystkich ignorować alerty. Większość zespołów dowiaduje się, jaki zakład zawarła, kwartał później - i nigdy więcej nie rusza liczby.

1Security zaczyna z drugiej strony. Detekcje pokazują żywą liczbę w Twojej dzierżawie, zanim je włączysz, linie bazowe uczą się per polityka i per konto, a każdy alert niesie ze sobą dowody - więc werdykt zajmuje minuty, nie godzinę.

Możliwości

Jeden model alertów dla trendów, aktywności, anomalii i automatyzacji.

Wszystko, co może Cię obudzić w 1Security, jest liczone przez ten sam silnik czasu rzeczywistego i wysyłane tymi samymi dwoma kanałami.

  • Jeden silnik pod spodem

    Aktywność z dziennika audytu przelicza tylko wycinek polityk, którego dotknęła, w ciągu minut, z koalescencją per dzierżawa (żadne zdarzenie nie ginie) i przebiegiem uzgadniającym co 30 minut jako podłogą. Liczniki i linie bazowe aktualizują się na Twoich oczach.

  • 50+

    Detekcje policzone, zanim je włączysz

    Gotowa biblioteka pokazuje, ile witryn, użytkowników, plików lub linków w Twojej dzierżawie pasuje do każdej detekcji w tej chwili - "linki dla każdego na plikach wrażliwych: 1 240", "goście bezczynni od roku: 86". Włączasz regułę, wiedząc dokładnie, co powie.

  • Kanał natychmiastowy i podsumowania

    Alerty natychmiastowe jadą ścieżką czasu rzeczywistego i są wysyłane w momencie przekroczenia linii, z okresem wyciszenia, więc seria to jedna wiadomość, nie czterdzieści. Podsumowania zbierają resztę w wybranym interwale i do wybranych odbiorców - co godzinę, dziennie lub tygodniowo.

  • 3.5σ

    Linia anomalii

    Każda polityka, użytkownik, aplikacja i agent AI uczy się własnej linii bazowej: dziś na tle mediany z ostatnich 30 dni. Linia alertu domyślnie stoi na 3,5 sigma i jest Twoja do przesunięcia - historia przeklasyfikowuje się przy odczycie, więc strojenie trwa sekundy, nie kwartał.

  • Epizody, nie zdarzenia

    Skok otwiera jeden epizod, który śledzi swój szczyt i zamyka się, gdy zachowanie wraca do normy. Jedno powiadomienie, jedna decyzja triage - otwarty, potwierdzony lub odrzucony - zamiast e-maila na każde zdarzenie.

  • Nadpisania per dzierżawa, typ, zasób

    Ustaw linię alertu i kanały raz dla dzierżawy, a potem nadpisz per typ zasobu albo per pojedyncza witryna, użytkownik lub aplikacja - witryna finansów ciaśniej, zespół marketingu luźniej - bez dotykania samych polityk.

Bez zgadywania liczb

Domyślna reguła nie potrzebuje od Ciebie progu.

Odchylenie od własnej linii bazowej polityki jest domyślną regułą alertu: skok o 50% ponad normę odpala alert i to cała konfiguracja.

Odchylenie to trzy niezależne przełączniki. Skoki są domyślnie włączone. Spadki wyłączone, bo święta obniżają każdą politykę naraz. Cisza wyłączona, bo licznik na zerze zwykle znaczy, że coś się zepsuło, a nie że ryzyko zniknęło. Każdy przełącznik to świadomy domyślny wybór, który możesz odwrócić per polityka - a zwykły próg ("ponad 500 pobrań w godzinę") wciąż tam jest na przypadki, gdy znasz liczbę.

Poniżej linii alertu nic nie jest wyrzucane. Wszystko aż do 2 sigma jest zachowane jako Info: zapisane, filtrowalne, nigdy nie wysyłane. Kiedy podejrzewasz, że coś Ci umknęło w zeszłym tygodniu, obniżasz linię, filtrujesz do tamtego tygodnia i czytasz to, co już zostało zapisane poniżej starego progu.

W praktyce

Masowe pobieranie, minuta po minucie.

Jak wygląda ścieżka alertu w dniu, który się liczy.

  1. 01

    14:02 - zaczyna się skok

    Konto kontraktora zaczyna ściągać pliki z witryny finansów. Zdarzenia lądują w strumieniu audytu, a silnik przelicza dotknięte polityki w ciągu minut - nie według dzisiejszego nocnego harmonogramu.

  2. 02

    14:06 - otwiera się epizod

    Dzisiejsza liczba pobrań tego konta przekracza jego własną 30-dniową linię bazową: 340 plików wobec zwyczajowych 12. Otwiera się jeden epizod anomalii i zaczyna śledzić szczyt; zasięg konta, urządzenie i źródło są już dołączone.

  3. 03

    14:07 - jeden e-mail, z "dlaczego"

    Kanał natychmiastowy wysyła w momencie przekroczenia linii: która polityka, które konto, jak daleko od normy, na jakim urządzeniu, z jakiego miasta i sieci. Okres wyciszenia zatrzymuje dalszy szum - kolejne 200 pobrań nie wysyła 200 e-maili.

  4. 04

    14:15 - od alertu do akcji

    Jedno kliknięcie ląduje na dokładnych zdarzeniach za liczbą w Dziennikach aktywności. Z tego samego ekranu: odbierz dostęp, wygaś linki, wyłącz konto - etapowane za oknem przeglądu i zapisane w Akcjach razem z tym, kto zatwierdził i kiedy.

Różnica

Co niesie ze sobą każdy alert.

To właściwości modelu, a nie funkcje przykręcone do powiadomienia.

  • Domyślną regułą jest odchylenie od własnej 30-dniowej linii bazowej konta - sztywną liczbę dodajesz tylko wtedy, gdy ją znasz
  • E-mail wskazuje użytkownika plus po co sięga, jego urządzenie, miasto i sieć oraz jak daleko dziś odbiega od jego normy
  • Przesunięcie linii alertu przeklasyfikowuje historię przy odczycie - strojenie trwa sekundy, nie kwartał
  • Ustalenia aż do 2 sigma są zachowane jako Info - zapisane i filtrowalne, nigdy nie wysyłane
  • Agenci AI mają własne linie bazowe, więc "agent finansów przeczytał dziś cztery razy więcej plików niż zwykle" jest sygnałem pierwszej linii
  • Alerty Defendera i Sentinela lądują na tej samej liście, już połączone z użytkownikami, grupami, skrzynkami i aplikacjami, których dotyczą
  • Jeden e-mail z okresem wyciszenia na epizod zamiast jednego na zdarzenie - seria 40 zdarzeń to jedna wiadomość
  • 14-dniowa rozgrzewka, zanim wykrywanie anomalii cokolwiek powie, i pasek żywotności silnika ("ostatnia ewaluacja 3 minuty temu"), więc cisza jest weryfikowalna

Wdrożenie

Działa tego samego dnia, uczciwie od pierwszego.

Podłącz zgodą tylko do odczytu, a silnik od razu zaczyna się uczyć: pierwsze ustalenia tego samego dnia, wykrywanie anomalii po świadomej 14-dniowej rozgrzewce. Bez agentów, bez urządzenia, bez umowy na SIEM. Działa na standardowych licencjach Microsoft 365, od Business Basic w górę, i pozostaje szybkie w dzierżawach z ponad 40 milionami plików, bo przelicza tylko wycinek, którego dotknęło każde zdarzenie.

  • 1 dzień
    od zgody tylko do odczytu do pierwszych ustaleń i żywych liczników
  • 14 dni
    historii, zanim wykrywanie anomalii wyśle pierwszy alert
  • 500M+
    plików w największych dzierżawach, na których silnik już działa - bez E5

Zastosowania

Trzy alerty, które zespoły ustawiają w pierwszym tygodniu.

Próg na eksfiltrację: godzinowy alert natychmiastowy na jednogodzinnym oknie pobrań, zwykle "ponad 500 pobrań jednego użytkownika w godzinę". Masowe pobieranie jest flagowane w trakcie, z urządzeniem i źródłem - różnica między raportem z incydentu a incydentem przerwanym.

Straż dryfu: nowe linki dla każdego na plikach z danymi wrażliwymi, zmiany uprawnień na witrynach finansów, logowania z kraju widzianego pierwszy raz. Każde to gotowy trend z żywym licznikiem, jedno kliknięcie od stania się alertem.

Kontrola wsteczna: "chyba coś nam umknęło w zeszłym tygodniu" przestaje być projektem forensycznym. Obniż linię anomalii, przefiltruj do tamtego tygodnia i przeczytaj, co zostało zapisane poniżej starego progu - ta sama dzierżawa, te same dane, ten sam detektor.

FAQ

Pytania, które zespoły zadają przed włączeniem alertów.

Czy muszę stroić progi, zanim alerty będą użyteczne?

Nie. Domyślna reguła to odchylenie od własnej linii bazowej każdej polityki - skok o 50% ponad normę odpala alert bez żadnej liczby od Ciebie. Linia anomalii domyślnie stoi na 3,5 sigma, a jej przesunięcie przeklasyfikowuje istniejącą historię przy odczycie, więc strojenie jest natychmiastowe i odwracalne, a nie kwartalnym eksperymentem. Tam, gdzie znasz liczbę, zwykły próg jest jedno pole dalej.

Jak szybko przychodzą alerty po tym, jak coś się stanie?

Aktywność z dziennika audytu przelicza dotknięte polityki w ciągu minut od zdarzenia - zwykle około pięciu od chwili, gdy zdarzenie audytowe dotrze. Alerty natychmiastowe są wysyłane w momencie przekroczenia linii, z okresem wyciszenia na serie; podsumowania zbierają całą resztę w ustawionym interwale.

Czy to zastępuje alerty Microsoft Defender?

Dołącza do nich. Alerty Defendera i Sentinela pojawiają się na tej samej liście, połączone z użytkownikami, grupami, skrzynkami i aplikacjami, których dotyczą - a obok nich dostajesz własne detekcje polityk 1Security, które nie istnieją nigdzie indziej, bo są liczone z Twojego grafu uprawnień i linii bazowych.

Jakich licencji potrzebujemy?

Standardowych licencji Microsoft 365 od Business Basic w górę. Bez E5, bez Entra P2, bez umowy na SIEM, bez niczego do instalacji. Plan Microsoft Defender jest potrzebny tylko wtedy, gdy chcesz mieć własne alerty Defendera obok detekcji 1Security.

Czy to zaleje nasze skrzynki?

Model jest zbudowany przeciwko temu: epizody zwijają skok w jedno powiadomienie, alerty natychmiastowe mają okresy wyciszenia, ustalenia poniżej linii alertu są zapisywane jako Info zamiast wysyłane, a cała reszta przychodzi jako podsumowanie według Twojego harmonogramu. W praktyce średnia dzierżawa widzi kilka natychmiastowych e-maili tygodniowo, nie setkę.

Zobacz, na co alarmowałaby Twoja dzierżawa, zanim włączysz jedną regułę.

Podłącz w trybie tylko do odczytu, a 50+ detekcji pokaże żywe liczniki w Twojej dzierżawie tego samego dnia. Włącz trzy, które mają znaczenie, a następny incydent przyjdzie jako jeden e-mail z kontem, urządzeniem i zdarzeniami.

Albo dalej zgaduj progi i zszywaj dowody ręcznie.