audyt Microsoft 365
Trzy lata historii audytu, jedno pole wyszukiwania. Odpowiedź w dziesięć minut.
Większość pytań audytowych sięga dalej niż sześć miesięcy wstecz, a wtedy ślad zwykle już wystygł. 1Security trzyma do trzech lat aktywności Microsoft 365, przeszukiwalnej, z użytkownikiem, plikiem, aplikacją, urządzeniem i lokalizacją w każdym wierszu - więc "czego dotknęło to konto i skąd?" zajmuje dziesięć minut zamiast zlecenia dla firmy forensycznej.
- 3 lataprzeszukiwalnej aktywności na standardowej licencji - ze 180 dni do trzech lat
- 10 minna odpowiedź "czy to konto zostało przejęte?" - zamiast 12-godzinnej rekonstrukcji
- 5atrybucji na każdym zdarzeniu: użytkownik, zasób, aplikacja, urządzenie, lokalizacja
Problem
Odpowiedź audytowa to łańcuch pięciu złączeń. 1Security wykonuje je za Ciebie.
Ujednolicony dziennik audytu przechowuje zdarzenia. Audytor pyta o ludzi, pliki i skutki - a odległość między jednym a drugim to miejsce, w którym znikają tygodnie audytu.
Surowy wiersz audytu to nazwa operacji, GUID i znacznik czasu. Zamiana go na "niezarządzany laptop kontraktora pobrał 61 plików z danymi finansowymi o 22:10, z sieci, której nigdy wcześniej nie widzieliśmy" oznacza łączenie logów logowań, rejestru urządzeń, informacji o adresach IP i metadanych plików - dla każdego zdarzenia, ręcznie.
Retencja dokłada drugi problem. Pytania, które się liczą - kiedy to się zaczęło, czy działo się, zanim zauważyliśmy - regularnie sięgają dalej niż sześć miesięcy wstecz, a w typowej dzierżawie uczciwa odpowiedź na "pokaż mi zeszłą wiosnę" brzmi: dowodów już nie ma. 1Security wydłuża pamięć audytową Twojej dzierżawy ze 180 dni do trzech lat na licencji, którą już masz.
1Security wykonuje te złączenia na bieżąco i zachowuje wynik: jedna oś czasu, na której każde zdarzenie przychodzi już przypisane, filtrowalna po czymkolwiek, z surowym rekordem Microsoftu jedno kliknięcie dalej.
Możliwości
Zapis, który odpowiada zdaniami, nie GUID-ami.
Każda akcja na plikach, w poczcie, Teams, SharePoint, logowaniach, agentach AI i aplikacjach zewnętrznych, w jednym przeszukiwalnym miejscu.
- 3 lata
Trzyletnia przeszukiwalna oś czasu
Zachowywana od razu na standardowej licencji - bez rachunku za magazyn logów, bez dodatku premium. Otwórz Dzienniki aktywności, wpisz adres e-mail i czytaj trzy lata wstecz.
Pięć atrybucji w każdym wierszu
Użytkownik, zasób, aplikacja, urządzenie (zarządzane lub nie) i lokalizacja przy każdym zdarzeniu, z wagą i opisem prostym językiem. Surowy rekord źródłowy zostaje jedno kliknięcie dalej dla sceptyka.
Filtry lokalizacji i nowości
Filtruj po kraju, po typie sieci - VPN, Tor, centrum danych, ruch usługowy Microsoftu - albo po nowości lokalizacji: tylko zdarzenia z miejsc, w których tego użytkownika nigdy wcześniej nie widziano. Najszybsze pytanie o naruszenie, jakie istnieje.
Lista Akcji
Każda naprawa, automatyczna czy ręczna, jest zapisana razem z tym, kto ją zatwierdził, kiedy się wykonała i co zmieniła. "Znaleźliśmy" i "naprawiliśmy" stają się jednym eksportowalnym śladem.
- 12
Natychmiast przy 500M+ plików
Dzienne agregaty w 12 grupach akcji sprawiają, że pytania o 30 i 90 dni odpowiadają natychmiast nawet w dzierżawach powyżej 40 milionów plików. Okna 1, 12 i 24 godzin czytają surowe logi. Skala nigdy nie pojawia się w czasie zapytania.
Strumień, któremu SIEM może ufać
API REST tylko do odczytu rozdziela occurredAt od discoveredAt, bo zdarzenia audytowe mogą pojawić się minuty lub godziny po fakcie - SIEM odpytujący po czasie ingestii nigdy nie gubi spóźnionego zdarzenia. Deterministyczna kolejność, paginacja kursorem.
Regulacyjne zegary
Zbudowane pod pytania na 24 godziny, 72 godziny i miesiąc.
NIS2 daje 24 godziny na wczesne ostrzeżenie, 72 na zgłoszenie ze wstępną oceną i miesiąc na raport końcowy - i czyni zarząd osobiście odpowiedzialnym. RODO daje 72 godziny na zgłoszenie.
Ostrzeżenie 24-godzinne wymaga jednego spojrzenia: oś czasu z lokalizacją w każdym wierszu na pierwszy rzut oka odróżnia prawdziwe logowanie z innego kraju od rutynowego ruchu usługowego. Ocena 72-godzinna wymaga zasięgu na żądanie: po co mogło sięgnąć dotknięte konto, czy w grę wchodziły dane regulowane, które urządzenie to niosło - "mogło sięgnąć do 214 000 plików, 3 100 z danymi osobowymi" zamiast "potencjalnie dotknięte".
Raport końcowy sięga wstecz: trzy lata zachowanej historii odtwarzają punkty wejścia sprzed miesięcy, a lista Akcji jest dowodem reakcji. Ten sam ślad służy ISO 27001 i SOC 2 jako ciągły dowód zamiast corocznej gonitwy.
W praktyce
Wtorek, 08:12: "czy to konto zostało przejęte?"
Dochodzenie ze stoperem.
- 01
08:12 - jedno wyszukanie
Otwórz Dzienniki aktywności i wpisz e-mail konta. Jego pełna historia to jedna przefiltrowana oś czasu: logowania, pliki, poczta, agenci, zmiany uprawnień - sięgająca nawet trzy lata wstecz.
- 02
08:15 - sprawdzenie źródła
Kolumna lokalizacji opowiada historię: dwa lata aktywności z dwóch miast i jednego domowego dostawcy. Potem, w czwartek w nocy, pierwszy raz widziane centrum danych - automatycznie oznaczone jako nowe.
- 03
08:20 - zakres w liczbach
Przefiltruj do nowego źródła: 34 pobrania, jedno niezarządzane urządzenie, dwie godziny. Każdy plik z nazwy, z liczbą danych wrażliwych obok. Sekcja "po co sięgnęli" w raporcie pisze się sama.
- 04
08:25 - dowody, wyeksportowane
Zapisz widok, wyeksportuj wiersze, dołącz ślad naprawy z Akcji. To, co kiedyś było 12-godzinną rekonstrukcją, kończy się przy pierwszej kawie.
Różnica
Co dostajesz ponad dziennik audytu.
Te same dane źródłowe, trzymane dłużej i połączone ze wszystkim innym.
- Do trzech lat retencji na standardowej licencji - ze 180 dni do trzech lat, bez dodatku premium
- Nowość lokalizacji jako filtr: tylko zdarzenia z miejsc, w których tego użytkownika nigdy wcześniej nie widziano
- Ruch usługowy i przekaźnikowy Microsoftu oznaczony, więc oś czasu czyta się czysto zamiast pełnej fantomowych logowań z centrów danych
- Aktywność agentów AI, urządzeń i zdarzenia zablokowanego dostępu jako osobne, filtrowalne typy logów
- Niezmapowane zdarzenia trzymane w jawnym kubełku "inne" - nic nie ginie po cichu
- Własna aktywność usługowa 1Security domyślnie odfiltrowana z Twoich logów
- Zapisane widoki, które możesz nazwać, udostępnić i uruchomić ponownie - powtarzalne pytanie audytowe staje się linkiem
- occurredAt vs discoveredAt w API, żeby systemy niżej nigdy nie przegapiły spóźnionych zdarzeń
Wdrożenie
Zbieranie dowodów, które zaczyna się dziś.
Podłącz w trybie tylko do odczytu, a oś czasu zaczyna się gromadzić tego samego dnia; historyczne uzupełnienie importuje historię audytu dostępną w momencie podłączenia. Bez agentów, bez forwardera logów, bez rachunku za magazyn rosnącego z liczbą zdarzeń, bez wymogu licencji premium.
- 1 dzieńod zgody tylko do odczytu do żywej, przeszukiwalnej osi czasu
- 180 d → 3 lataco dzieje się z Twoją pamięcią audytową
- 0agentów, forwarderów logów czy licencji premium do wdrożenia
Zastosowania
Ten sam zapis, trzech odbiorców.
Dla audytora: powtarzalne prośby o dowody stają się zapisanymi widokami. Historia dostępu, zmiany uprawnień i zapisy napraw eksportują się z jednego miejsca, z opisami prostym językiem, które asesor czyta bez słownika Graph API.
Dla reagującego: punkty wejścia sprzed miesięcy wciąż są w zapisie. Trzy lata przypisanej historii oznaczają, że "kiedy to się naprawdę zaczęło" ma odpowiedź nawet wtedy, gdy uczciwa odpowiedź brzmi "zeszłej wiosny".
Dla regulowanych: przećwicz 72 godziny przed incydentem. Wybierz użytkownika, uruchom zegar i poćwicz wytwarzanie wczesnego ostrzeżenia, oceny zakresu i paczki dowodów z jednego ekranu.
Alerty Microsoft 365
Detekcje zbudowane na tym zapisie: natychmiastowe, zbiorcze i linia anomalii oceniana względem własnej linii bazowej każdego konta.
Zobacz alerty →Monitorowanie Microsoft 365
Żywe godzinowe okna, które łapią masowe pobieranie, gdy jeszcze trwa.
Zobacz monitorowanie →Zarządzanie dostępem
Graf uprawnień, który zamienia "co się stało" w "po co mogli sięgnąć" - setki tysięcy plików dla zwykłego konta.
Zobacz zarządzanie dostępem →
FAQ
Pytania, które audytorzy i reagujący zadają jako pierwsze.
Jak trzyletnia retencja jest możliwa bez ogromnego rachunku za magazyn?
Retencja jest częścią produktu, nie rozliczaną pozycją za magazyn logów. 1Security przechowuje przypisane metadane bezpieczeństwa - kto co zrobił, kiedy, skąd, na jakim urządzeniu - a nie drugą kopię Twoich dokumentów czy skrzynek, więc ekonomia w niczym nie przypomina cennika ingestii SIEM-a.
Czy uzupełnia historię sprzed podłączenia?
Tak. Historyczne uzupełnienie importuje historię audytu dostępną w momencie podłączenia - zwykle ostatnie 180 dni - a od tego momentu przejmuje własna retencja 1Security. Trzy lata subskrypcji dają trzy lata historii.
Czy audytorzy mogą pracować w tym bezpośrednio?
Do tego to służy. Każde zdarzenie ma opis prostym językiem, widoki można zapisywać, nazywać i udostępniać, pełne listy eksportują się do CSV, a surowy rekord źródłowy zostaje jedno kliknięcie dalej, gdy audytor chce dowodu pierwotnego.
Jak to pomaga z terminami NIS2 i RODO?
Wczesne ostrzeżenie 24-godzinne, zgłoszenie 72-godzinne i raport końcowy po miesiącu mapują się na zapis: lokalizacja w każdym wierszu jednym spojrzeniem oddziela prawdziwą aktywność zagraniczną od rutynowego ruchu usługowego, zasięg pochodzi z grafu uprawnień na żądanie, a trzy lata historii plus lista Akcji niosą raport końcowy.
Czy potrzebujemy licencji premium?
Nie. Oś czasu audytu, retencja, informacje o lokalizacji i eksporty działają na standardowych licencjach od Business Basic wzwyż, przez połączenie tylko do odczytu, bez agenta do instalacji. Wyższe pakiety Microsoftu mają znaczenie tylko dla opcjonalnych dodatków, jak pobieranie alertów Defendera czy synchronizacja etykiet Purview.
Daj swojej dzierżawie trzyletnią pamięć.
Podłącz w trybie tylko do odczytu, a oś czasu zaczyna rosnąć dziś - trzy lata przypisanej historii, odpowiedzi w dziesięć minut i ślad dowodowy, który audytor może wziąć do ręki.
Albo licz, że następne pytanie zmieści się w ostatnich sześciu miesiącach.