monitorowanie domen zewnętrznych w Microsoft 365

Twoja dzierżawa rozmawia z setkami domen. Nazwij każdą z nich.

Gość dołącza do grupy, plik wychodzi na zewnętrzny adres, ludzie partnera pojawiają się w dzienniku audytu - każde z tych zdarzeń to relacja z zewnętrzną organizacją, a większość dzierżaw nigdy nie widziała ich listy. 1Security zamienia każdą domenę zaobserwowaną gdziekolwiek w dzierżawie w jeden wiersz: prawdziwa firma, jej goście, wymieniana poczta, pliki w zasięgu jej ludzi - obok tego, co mówią o niej Twoje własne mechanizmy Microsoft. Tam, gdzie te dwa obrazy się nie zgadzają, dostajesz flagę zamiast niespodzianki.

  • 1 wiersz
    na kontrahenta - goście, korespondenci, osiągalne pliki, ekspozycja wrażliwości, pierwsza i ostatnia aktywność
  • 4 źródła
    przepływ poczty, konta gości, udostępnione pliki i aktorzy dziennika audytu, złączone jednym kluczem: domeną
  • 3 mechanizmy
    odczytane i uzgodnione - listy udostępniania SharePoint, partnerzy dostępu między dzierżawami, pocztowe listy zezwoleń i blokad

Problem

Każde centrum administracyjne zna kawałek. Żaden ekran nie zna firmy.

Średniej wielkości dzierżawa wymienia dane z kilkuset zewnętrznymi domenami - klienci, dostawcy, agencje, audytorzy i prywatne adresy, które przychodzą razem z nimi. Żadne centrum administracyjne nie pokazuje tej listy w jednym miejscu, dlatego monitorowanie domen zewnętrznych w Microsoft 365 zwykle żyje w arkuszu, który ktoś założył po ostatnim incydencie i przestał aktualizować przed następnym.

Mechanizm sięga głębiej: Microsoft dostarcza kilka mechanizmów zaufanych domen - listy domen udostępniania SharePoint i OneDrive, partnerów dostępu między dzierżawami, pocztowe listy zezwoleń i blokad. Żyją w różnych centrach administracyjnych, używają różnych kluczy i nigdy się nawzajem nie sprawdzają. Domena zablokowana w jednym mechanizmie może mieć żywych gości, działające linki i codzienny przepływ poczty przez pozostałe, a żaden ekran nie kładzie tych faktów obok siebie.

Tymczasem relacje dryfują własnym rytmem. Goście przeżywają projekty, które ich uzasadniały, często o lata. Zaufanie skonfigurowane dla partnera, z którym nikt już nie pracuje, zostaje skonfigurowane. A domeny, które znaczą najwięcej - te, do których naprawdę płyną wrażliwe pliki - to często te, których nie obejmuje żaden mechanizm i żaden werdykt.

Co dostajesz

Jeden ekran, na którym domeny stają się organizacjami.

Każde źródło sygnału w Microsoft 365 mówi tym samym kluczem - domeną pocztową - więc to ona jest jednostką ekranu.

  • Jeden wiersz na kontrahenta

    Każda domena zaobserwowana gdziekolwiek w dzierżawie - nadawcy i odbiorcy poczty, konta gości, udostępnione pliki, aktorzy dziennika audytu - staje się jednym wierszem niosącym całą relację: gości, korespondentów, wymienione wiadomości, osiągalne pliki, ekspozycję wrażliwości, początek i ostatnią aktywność.

  • Domeny stają się firmami

    Każda domena jest rozpoznawana w katalogu dzierżaw Microsoft Entra: realna organizacja z nazwą i domenami siostrzanymi, freemail należący do osoby, a nie firmy, albo domena nierozpoznana, za którą nie stoi żadna organizacja. Twoje własne zweryfikowane domeny nie zaśmiecają widoku.

  • Konfiguracja spotyka rzeczywistość

    Czytając mechanizmy zaufanych domen, do których ma dostęp - ogólnodzierżawowe listy udostępniania SharePoint, partnerów dostępu między dzierżawami, pocztowe listy zezwoleń i blokad - 1Security kładzie skonfigurowany status każdej domeny obok jej zaobserwowanej aktywności.

  • Flagi dryfu, które alarmują

    Zablokowana, ale aktywna; zaufana, ale nieużywana; aktywna, ale bez nadzoru; sprzeczne listy - każda sprzeczność jest gotowym wykryciem, więc dryf podnosi alert, zamiast czekać, aż ktoś przejrzy listę.

  • Werdykt, który się trzyma

    Każda organizacja dostaje decyzję - zaufana, obserwowana albo zablokowana - z notatką i pełną historią kto, kiedy i dlaczego. Blokada egzekwuje się wprost do list udostępniania SharePoint Twojej dzierżawy, w ramach trybu ograniczeń, który już masz.

  • Cała relacja w jednej szufladzie

    Zakładka Ludzie wypisuje gości i korespondentów pocztowych, którzy nie istnieją w żadnym katalogu. Pliki szeregują wszystko, do czego domena sięga, po wrażliwości. Maile pokazują przepływ w obie strony, Aktywność - zdarzenia audytowe jej ludzi.

Jak głęboko to sięga

Jedna domena, od niespodzianki do werdyktu.

Przegląd, który większość zespołów robi na pierwszej sesji.

Zacznij od rzędu filtrów: zablokowana, ale aktywna. Domena agencji, którą ktoś trzy lata temu wpisał na listę blokad SharePoint, wciąż tam jest - razem z sześcioma gośćmi, którzy przyjęli zaproszenia przed blokadą, i wątkiem pocztowym, który nigdy nie ustał. Blokada zatrzymuje nowe udostępnienia; nigdy nie usuwa dostępu, który już istnieje, i właśnie ta flaga pokazuje tę niespodziankę.

Otwórz wiersz. Postura pokazuje, gdzie domena stoi w każdym mechanizmie, który 1Security czyta: na liście blokad udostępniania, nieobecna wśród partnerów między dzierżawami, czysta na listach pocztowych. Ludzie nazywają sześciu gości, Pliki szeregują to, do czego wciąż sięgają - dwa foldery z danymi płatniczymi - a Aktywność pokazuje, że jeden z nich otwierał pliki w zeszły wtorek.

Zdecyduj i niech to się trzyma. Wygaś pozostały dostęp etapowanymi akcjami, zapisz werdykt zablokowana z notatką, a wykrycie dryfu czuwa dalej: jeśli aktywność z tej domeny kiedykolwiek wróci, dostajesz alert z dołączoną historią, nie zagadkę.

W praktyce

Cztery kroki od ciągów znaków do nadzorowanych kontrahentów.

Rząd filtrów nad listą to przegląd w miniaturze, każdy z żywym licznikiem.

  1. 01

    Przeczytaj kolejkę przeglądu

    Otwórz Domeny i kliknij filtr aktywna, ale bez nadzoru: do tych domen płyną wrażliwe dane, a nie obejmuje ich żaden mechanizm ani werdykt. Lista jest uszeregowana po tym, co naprawdę wypływa, więc górne wiersze to agenda spotkania.

  2. 02

    Ustal, z kim rozmawiasz

    Filtry nierozpoznane i freemail dzielą listę po tym, co stoi za domeną. Adres freemail z dostępem gościa to rozmowa o osobie; nierozpoznana domena odbierająca wrażliwe pliki to kontrahent, którego nikt jeszcze nie nazwał.

  3. 03

    Zapisz werdykty

    Przejdź przez nieprzejrzane: zaufana dla partnerów, których znasz, obserwowana dla niepewnych, zablokowana dla tych, które nigdy nie powinny się pojawić. Każdy werdykt niesie notatkę i ląduje w historii z nazwiskiem i datą.

  4. 04

    Wyegzekwuj i patrz na dryf

    Zablokuj z zakładki Postura - 1Security dopisuje do Twojej własnej listy blokad albo zdejmuje z listy zezwoleń i nigdy nie przełącza Twojego trybu ograniczeń za Twoimi plecami. Dalej pilnują wykrycia dryfu.

Różnica

Czego centra administracyjne nie położą obok siebie

Każdy fakt poniżej istnieje gdzieś w Microsoft 365. Żaden tamtejszy ekran nie trzyma ich razem.

  • Jeden wiersz na zewnętrzną organizację przez przepływ poczty, konta gości, udostępnione pliki i aktorów dziennika audytu
  • Rozpoznanie w katalogu Entra: nazwa organizacji, tożsamość dzierżawy i domeny siostrzane - albo freemail i nierozpoznana, powiedziane wprost
  • Skonfigurowany status z list udostępniania SharePoint, partnerów między dzierżawami i pocztowych list zezwoleń i blokad, uzgodniony
  • Cztery flagi dryfu jako gotowe wykrycia - zablokowana, ale aktywna; zaufana, ale nieużywana; aktywna, ale bez nadzoru; sprzeczne listy
  • Werdykty z historią kto, kiedy i dlaczego, która przetrwa audyt
  • Blokada, która dopisuje do Twoich własnych list i nigdy nie zmienia trybu ograniczeń
  • Uczciwy zakres: zakładki Ludzie i Pliki pokazują dokładnie, co przetrwa blokadę
  • Ekspozycja wrażliwości per domena - do czego jej ludzie naprawdę sięgają, uszeregowane

Licencje i zakres

Standardowe licencje, opcjonalne uprawnienia, uczciwe luki.

Wykrywanie, zestawienia relacji i werdykty działają na danych, które 1Security już zbiera - bez premium licencji Microsoft i bez dodatkowych uprawnień. Trzy opcjonalne uprawnienia odczytu zapalają resztę: rozpoznawanie domen w organizacjach Entra, ogólnodzierżawowe listy udostępniania i partnerów dostępu między dzierżawami. Blokowanie wymaga dodatkowo uprawnienia zapisu ustawień SharePoint, zatwierdzanego osobno. Brakujące uprawnienie jest pokazane właśnie tak, nigdy jako pusty ekran.

  • 4 flagi
    zablokowana, ale aktywna; zaufana, ale nieużywana; aktywna, ale bez nadzoru; sprzeczne listy - każda jako gotowe wykrycie
  • 90 dni
    bez aktywności zamienia skonfigurowane zaufanie we flagę zaufana, ale nieużywana
  • 0
    premium licencji Microsoft - wykrywanie i werdykty działają na standardowym licencjonowaniu

Powiązane

Gdzie to pasuje

Domeny to wychodząca połowa odpowiedzi o łańcuch dostaw - komu przekazujemy dane. Strony poniżej obejmują ludzi za domenami, witryny, z których wychodzą pliki, i oprogramowanie przychodzące do środka.

  • Raportowanie dostępu gości

    Każde konto gościa z tym, do czego sięga - ludzie stojący za domenami.

    Zobacz raport gości
  • Udostępnianie zewnętrzne SharePoint

    Widok witryna po witrynie tego, co wychodzi na zewnątrz, i linków, które to niosą.

    Zobacz udostępnianie
  • Nadzór nad aplikacjami

    Połowa przychodząca: każda aplikacja zewnętrzna z przyczółkiem w dzierżawie.

    Zobacz aplikacje

FAQ

Pytania, które zespoły zadają najpierw

Czy blokada domeny zepsuje istniejącą współpracę?

Nie - i właśnie na tym polega pułapka. Mechanizmy Microsoft patrzą do przodu: blokada zatrzymuje nowe udostępnienia, a goście, którzy już przyjęli zaproszenia, i linki, które już istnieją, działają dalej. Zakładki Ludzie i Pliki pokazują dokładnie, co przetrwa blokadę, flaga zablokowana, ale aktywna czuwa nad tym, a etapowane akcje pozwalają potem świadomie usunąć pozostały dostęp.

Czy potrzebujemy Entra ID P1 albo licencji E5?

Nie. Wykrywanie, zestawienia relacji i werdykty działają na danych, które 1Security już zbiera, na standardowym licencjonowaniu. Opcjonalne uprawnienia odczytu, które zapalają rozpoznawanie w Entra, listy udostępniania i partnerów między dzierżawami, to uprawnienia Microsoft Graph, nie progi licencyjne - a każde z nich degraduje się łagodnie, gdy go brak.

Czym to się różni od raportu udostępniania SharePoint?

Raport udostępniania jest plikocentryczny i dotyczy tylko SharePoint. Domeny są kontrahentocentryczne i międzyźródłowe: jedna organizacja z gośćmi, przepływem poczty, plikami, aktywnością audytową i statusem w każdym mechanizmie zaufanych domen - łącznie z relacjami, w których nie ma ani jednego linku udostępniania.

A domeny, z którymi tylko korespondujemy?

Dostają wiersz jak wszystkie inne, z korespondentami i licznikami wiadomości w obie strony. Relacje wyłącznie pocztowe to miejsce, gdzie zwykle kryją się nienazwani kontrahenci - wrażliwe załączniki wychodzą przez nie bez ani jednego gościa i ani jednego linku.

Skąd biorą się nazwy firm?

Z katalogu dzierżaw Microsoft Entra: nazwa organizacji stojącej za domeną, jej tożsamość dzierżawy i domeny siostrzane. Gdy za domeną nie stoi żadna organizacja, ekran mówi to wprost - freemail, własny serwer pocztowy albo inna chmura - bo nierozpoznany kontrahent to znalezisko, nie problem formatowania.

Nazwij każdą domenę jeszcze w tym tygodniu.

Podłącz tylko do odczytu, a lista zbuduje się sama z przepływu poczty, gości, plików i dziennika audytu. Większość zespołów znajduje pierwszą flagę zablokowana, ale aktywna na pierwszej sesji.

Albo dalej ufaj temu, co arkusz mówił w zeszłym roku.