monitorowanie domen zewnętrznych w Microsoft 365
Twoja dzierżawa rozmawia z setkami domen. Nazwij każdą z nich.
Gość dołącza do grupy, plik wychodzi na zewnętrzny adres, ludzie partnera pojawiają się w dzienniku audytu - każde z tych zdarzeń to relacja z zewnętrzną organizacją, a większość dzierżaw nigdy nie widziała ich listy. 1Security zamienia każdą domenę zaobserwowaną gdziekolwiek w dzierżawie w jeden wiersz: prawdziwa firma, jej goście, wymieniana poczta, pliki w zasięgu jej ludzi - obok tego, co mówią o niej Twoje własne mechanizmy Microsoft. Tam, gdzie te dwa obrazy się nie zgadzają, dostajesz flagę zamiast niespodzianki.
- 1 wierszna kontrahenta - goście, korespondenci, osiągalne pliki, ekspozycja wrażliwości, pierwsza i ostatnia aktywność
- 4 źródłaprzepływ poczty, konta gości, udostępnione pliki i aktorzy dziennika audytu, złączone jednym kluczem: domeną
- 3 mechanizmyodczytane i uzgodnione - listy udostępniania SharePoint, partnerzy dostępu między dzierżawami, pocztowe listy zezwoleń i blokad
Problem
Każde centrum administracyjne zna kawałek. Żaden ekran nie zna firmy.
Średniej wielkości dzierżawa wymienia dane z kilkuset zewnętrznymi domenami - klienci, dostawcy, agencje, audytorzy i prywatne adresy, które przychodzą razem z nimi. Żadne centrum administracyjne nie pokazuje tej listy w jednym miejscu, dlatego monitorowanie domen zewnętrznych w Microsoft 365 zwykle żyje w arkuszu, który ktoś założył po ostatnim incydencie i przestał aktualizować przed następnym.
Mechanizm sięga głębiej: Microsoft dostarcza kilka mechanizmów zaufanych domen - listy domen udostępniania SharePoint i OneDrive, partnerów dostępu między dzierżawami, pocztowe listy zezwoleń i blokad. Żyją w różnych centrach administracyjnych, używają różnych kluczy i nigdy się nawzajem nie sprawdzają. Domena zablokowana w jednym mechanizmie może mieć żywych gości, działające linki i codzienny przepływ poczty przez pozostałe, a żaden ekran nie kładzie tych faktów obok siebie.
Tymczasem relacje dryfują własnym rytmem. Goście przeżywają projekty, które ich uzasadniały, często o lata. Zaufanie skonfigurowane dla partnera, z którym nikt już nie pracuje, zostaje skonfigurowane. A domeny, które znaczą najwięcej - te, do których naprawdę płyną wrażliwe pliki - to często te, których nie obejmuje żaden mechanizm i żaden werdykt.
Co dostajesz
Jeden ekran, na którym domeny stają się organizacjami.
Każde źródło sygnału w Microsoft 365 mówi tym samym kluczem - domeną pocztową - więc to ona jest jednostką ekranu.
Jeden wiersz na kontrahenta
Każda domena zaobserwowana gdziekolwiek w dzierżawie - nadawcy i odbiorcy poczty, konta gości, udostępnione pliki, aktorzy dziennika audytu - staje się jednym wierszem niosącym całą relację: gości, korespondentów, wymienione wiadomości, osiągalne pliki, ekspozycję wrażliwości, początek i ostatnią aktywność.
Domeny stają się firmami
Każda domena jest rozpoznawana w katalogu dzierżaw Microsoft Entra: realna organizacja z nazwą i domenami siostrzanymi, freemail należący do osoby, a nie firmy, albo domena nierozpoznana, za którą nie stoi żadna organizacja. Twoje własne zweryfikowane domeny nie zaśmiecają widoku.
Konfiguracja spotyka rzeczywistość
Czytając mechanizmy zaufanych domen, do których ma dostęp - ogólnodzierżawowe listy udostępniania SharePoint, partnerów dostępu między dzierżawami, pocztowe listy zezwoleń i blokad - 1Security kładzie skonfigurowany status każdej domeny obok jej zaobserwowanej aktywności.
Flagi dryfu, które alarmują
Zablokowana, ale aktywna; zaufana, ale nieużywana; aktywna, ale bez nadzoru; sprzeczne listy - każda sprzeczność jest gotowym wykryciem, więc dryf podnosi alert, zamiast czekać, aż ktoś przejrzy listę.
Werdykt, który się trzyma
Każda organizacja dostaje decyzję - zaufana, obserwowana albo zablokowana - z notatką i pełną historią kto, kiedy i dlaczego. Blokada egzekwuje się wprost do list udostępniania SharePoint Twojej dzierżawy, w ramach trybu ograniczeń, który już masz.
Cała relacja w jednej szufladzie
Zakładka Ludzie wypisuje gości i korespondentów pocztowych, którzy nie istnieją w żadnym katalogu. Pliki szeregują wszystko, do czego domena sięga, po wrażliwości. Maile pokazują przepływ w obie strony, Aktywność - zdarzenia audytowe jej ludzi.
Jak głęboko to sięga
Jedna domena, od niespodzianki do werdyktu.
Przegląd, który większość zespołów robi na pierwszej sesji.
Zacznij od rzędu filtrów: zablokowana, ale aktywna. Domena agencji, którą ktoś trzy lata temu wpisał na listę blokad SharePoint, wciąż tam jest - razem z sześcioma gośćmi, którzy przyjęli zaproszenia przed blokadą, i wątkiem pocztowym, który nigdy nie ustał. Blokada zatrzymuje nowe udostępnienia; nigdy nie usuwa dostępu, który już istnieje, i właśnie ta flaga pokazuje tę niespodziankę.
Otwórz wiersz. Postura pokazuje, gdzie domena stoi w każdym mechanizmie, który 1Security czyta: na liście blokad udostępniania, nieobecna wśród partnerów między dzierżawami, czysta na listach pocztowych. Ludzie nazywają sześciu gości, Pliki szeregują to, do czego wciąż sięgają - dwa foldery z danymi płatniczymi - a Aktywność pokazuje, że jeden z nich otwierał pliki w zeszły wtorek.
Zdecyduj i niech to się trzyma. Wygaś pozostały dostęp etapowanymi akcjami, zapisz werdykt zablokowana z notatką, a wykrycie dryfu czuwa dalej: jeśli aktywność z tej domeny kiedykolwiek wróci, dostajesz alert z dołączoną historią, nie zagadkę.
W praktyce
Cztery kroki od ciągów znaków do nadzorowanych kontrahentów.
Rząd filtrów nad listą to przegląd w miniaturze, każdy z żywym licznikiem.
- 01
Przeczytaj kolejkę przeglądu
Otwórz Domeny i kliknij filtr aktywna, ale bez nadzoru: do tych domen płyną wrażliwe dane, a nie obejmuje ich żaden mechanizm ani werdykt. Lista jest uszeregowana po tym, co naprawdę wypływa, więc górne wiersze to agenda spotkania.
- 02
Ustal, z kim rozmawiasz
Filtry nierozpoznane i freemail dzielą listę po tym, co stoi za domeną. Adres freemail z dostępem gościa to rozmowa o osobie; nierozpoznana domena odbierająca wrażliwe pliki to kontrahent, którego nikt jeszcze nie nazwał.
- 03
Zapisz werdykty
Przejdź przez nieprzejrzane: zaufana dla partnerów, których znasz, obserwowana dla niepewnych, zablokowana dla tych, które nigdy nie powinny się pojawić. Każdy werdykt niesie notatkę i ląduje w historii z nazwiskiem i datą.
- 04
Wyegzekwuj i patrz na dryf
Zablokuj z zakładki Postura - 1Security dopisuje do Twojej własnej listy blokad albo zdejmuje z listy zezwoleń i nigdy nie przełącza Twojego trybu ograniczeń za Twoimi plecami. Dalej pilnują wykrycia dryfu.
Różnica
Czego centra administracyjne nie położą obok siebie
Każdy fakt poniżej istnieje gdzieś w Microsoft 365. Żaden tamtejszy ekran nie trzyma ich razem.
- Jeden wiersz na zewnętrzną organizację przez przepływ poczty, konta gości, udostępnione pliki i aktorów dziennika audytu
- Rozpoznanie w katalogu Entra: nazwa organizacji, tożsamość dzierżawy i domeny siostrzane - albo freemail i nierozpoznana, powiedziane wprost
- Skonfigurowany status z list udostępniania SharePoint, partnerów między dzierżawami i pocztowych list zezwoleń i blokad, uzgodniony
- Cztery flagi dryfu jako gotowe wykrycia - zablokowana, ale aktywna; zaufana, ale nieużywana; aktywna, ale bez nadzoru; sprzeczne listy
- Werdykty z historią kto, kiedy i dlaczego, która przetrwa audyt
- Blokada, która dopisuje do Twoich własnych list i nigdy nie zmienia trybu ograniczeń
- Uczciwy zakres: zakładki Ludzie i Pliki pokazują dokładnie, co przetrwa blokadę
- Ekspozycja wrażliwości per domena - do czego jej ludzie naprawdę sięgają, uszeregowane
Licencje i zakres
Standardowe licencje, opcjonalne uprawnienia, uczciwe luki.
Wykrywanie, zestawienia relacji i werdykty działają na danych, które 1Security już zbiera - bez premium licencji Microsoft i bez dodatkowych uprawnień. Trzy opcjonalne uprawnienia odczytu zapalają resztę: rozpoznawanie domen w organizacjach Entra, ogólnodzierżawowe listy udostępniania i partnerów dostępu między dzierżawami. Blokowanie wymaga dodatkowo uprawnienia zapisu ustawień SharePoint, zatwierdzanego osobno. Brakujące uprawnienie jest pokazane właśnie tak, nigdy jako pusty ekran.
- 4 flagizablokowana, ale aktywna; zaufana, ale nieużywana; aktywna, ale bez nadzoru; sprzeczne listy - każda jako gotowe wykrycie
- 90 dnibez aktywności zamienia skonfigurowane zaufanie we flagę zaufana, ale nieużywana
- 0premium licencji Microsoft - wykrywanie i werdykty działają na standardowym licencjonowaniu
Powiązane
Gdzie to pasuje
Domeny to wychodząca połowa odpowiedzi o łańcuch dostaw - komu przekazujemy dane. Strony poniżej obejmują ludzi za domenami, witryny, z których wychodzą pliki, i oprogramowanie przychodzące do środka.
Raportowanie dostępu gości
Każde konto gościa z tym, do czego sięga - ludzie stojący za domenami.
Zobacz raport gości →Udostępnianie zewnętrzne SharePoint
Widok witryna po witrynie tego, co wychodzi na zewnątrz, i linków, które to niosą.
Zobacz udostępnianie →Nadzór nad aplikacjami
Połowa przychodząca: każda aplikacja zewnętrzna z przyczółkiem w dzierżawie.
Zobacz aplikacje →
FAQ
Pytania, które zespoły zadają najpierw
Czy blokada domeny zepsuje istniejącą współpracę?
Nie - i właśnie na tym polega pułapka. Mechanizmy Microsoft patrzą do przodu: blokada zatrzymuje nowe udostępnienia, a goście, którzy już przyjęli zaproszenia, i linki, które już istnieją, działają dalej. Zakładki Ludzie i Pliki pokazują dokładnie, co przetrwa blokadę, flaga zablokowana, ale aktywna czuwa nad tym, a etapowane akcje pozwalają potem świadomie usunąć pozostały dostęp.
Czy potrzebujemy Entra ID P1 albo licencji E5?
Nie. Wykrywanie, zestawienia relacji i werdykty działają na danych, które 1Security już zbiera, na standardowym licencjonowaniu. Opcjonalne uprawnienia odczytu, które zapalają rozpoznawanie w Entra, listy udostępniania i partnerów między dzierżawami, to uprawnienia Microsoft Graph, nie progi licencyjne - a każde z nich degraduje się łagodnie, gdy go brak.
Czym to się różni od raportu udostępniania SharePoint?
Raport udostępniania jest plikocentryczny i dotyczy tylko SharePoint. Domeny są kontrahentocentryczne i międzyźródłowe: jedna organizacja z gośćmi, przepływem poczty, plikami, aktywnością audytową i statusem w każdym mechanizmie zaufanych domen - łącznie z relacjami, w których nie ma ani jednego linku udostępniania.
A domeny, z którymi tylko korespondujemy?
Dostają wiersz jak wszystkie inne, z korespondentami i licznikami wiadomości w obie strony. Relacje wyłącznie pocztowe to miejsce, gdzie zwykle kryją się nienazwani kontrahenci - wrażliwe załączniki wychodzą przez nie bez ani jednego gościa i ani jednego linku.
Skąd biorą się nazwy firm?
Z katalogu dzierżaw Microsoft Entra: nazwa organizacji stojącej za domeną, jej tożsamość dzierżawy i domeny siostrzane. Gdy za domeną nie stoi żadna organizacja, ekran mówi to wprost - freemail, własny serwer pocztowy albo inna chmura - bo nierozpoznany kontrahent to znalezisko, nie problem formatowania.
Nazwij każdą domenę jeszcze w tym tygodniu.
Podłącz tylko do odczytu, a lista zbuduje się sama z przepływu poczty, gości, plików i dziennika audytu. Większość zespołów znajduje pierwszą flagę zablokowana, ale aktywna na pierwszej sesji.
Albo dalej ufaj temu, co arkusz mówił w zeszłym roku.