monitorowanie Microsoft 365
Masowe pobieranie trwa 20 minut. 1Security pokazuje je po dziesięciu.
W typowej dzierżawie zdarzenia, które się liczą - odchodzący pracownik ściągający 3 000 plików, konto logujące się z sieci hostingowej, agent czytający cztery razy więcej niż zwykle - kończą się w mniej niż godzinę. 1Security monitoruje Microsoft 365 tak, że bieżąca godzina jest przeszukiwalna, każda akcja jest powiązana z użytkownikiem, plikiem, urządzeniem i lokalizacją, a nowa aktywność jest widoczna około dziesięć minut po fakcie - w dzierżawie na 200 osób i w takiej z 40 milionami plików.
- ~10 minod akcji w Microsoft 365 do widoczności w 1Security, przy każdej skali dzierżawy
- 1 godz.najkrótsze okno aktywności, czytane wprost z surowych dzienników audytu
- 8typów zasobów pod obserwacją: użytkownicy, pliki, witryny, grupy, e-maile, aplikacje, agenci AI, urządzenia
Problem
Jeden incydent, jeden wiersz: konto, urządzenie, lokalizacja, pliki.
Witryny są w jednym miejscu, logowania w drugim, poczta w trzecim, historia audytu w czwartym. Wiersz, którego potrzebuje dochodzenie - które konto, na jakim urządzeniu, skąd, dotknęło których plików - trzeba składać ze wszystkich naraz.
Pytanie w każdym incydencie to złączenie. Składanie go ręcznie oznacza kilka eksportów, kilka formatów i kilka opóźnień, a zanim dzienny raport dotrze, interesująca godzina ma już dzień.
Opóźnienie to nie jedyna luka. Liczniki użycia nie wiedzą, że konto pobierające 600 plików zwykle pobiera 12, że urządzenie niosące ruch nigdy się nie uwierzytelniło ani że sieć to dostawca hostingu w kraju, z którego użytkownik nigdy się nie logował. To fakty, które odróżniają pracowite popołudnie od eksfiltracji.
1Security czyta strumień audytu na bieżąco, przypisuje każdą akcję do użytkownika, zasobu, aplikacji, urządzenia i lokalizacji, trzyma ostatnią godzinę tak samo przeszukiwalną jak ostatni kwartał i przechowuje do trzech lat historii - na standardowych licencjach, bez niczego do instalacji.
Co dostajesz
Oba końce skali aktywności, na wszystkich ośmiu typach zasobów.
Ryzyko siedzi na górze listy (kto zrobił najwięcej), a marnotrawstwo na dole (co nie zrobiło nic). Każdy ekran pokazuje oba.
Najaktywniejsze i nieużywane, obok siebie
Ranking "kto zrobił najwięcej X w ostatnim oknie" i "co nie zrobiło nic od N dni", każdy wiersz ze sparkline. Oba dotyczą użytkowników, plików, witryn, grup, e-maili, aplikacji, agentów AI i urządzeń - najwięcej pobierający w tej godzinie, aplikacje bezczynne od 90 dni, witryny ciche od roku.
- 1 godz.
Bieżąca godzina, przeszukiwalna
Okna 1, 12 i 24 godzin są czytane wprost z surowych dzienników audytu, więc seria pobrań jest widoczna, kiedy trwa. Okna 7, 30 i 90 dni pochodzą z dziennych agregatów i odpowiadają natychmiast w największych dzierżawach.
- 13
13 typów akcji zmapowanych na prawdziwe zdarzenia audytu
Utworzono, wyświetlono, pobrano, zmodyfikowano, udostępniono, przeniesiono, usunięto, zmieniono uprawnienia, przywrócono, uwierzytelniono, użyto AI, spotkanie, zablokowano dostęp - każda zmapowana na rzeczywiste zdarzenia Microsoft 365 (SharingSet, AnonymousLinkCreated, SecureLinkCreated), nie na kategorię marketingową.
- 5
Kraj, miasto i sieć przy każdej akcji
Każde zdarzenie niesie lokalizację rozwiązywaną lokalnie - żaden zewnętrzny serwis nie widzi Twojego ruchu - i klasę sieci: standardowa, VPN, Tor, centrum danych albo infrastruktura Microsoftu. Pierwsze logowanie z nowego kraju jest oznaczane per użytkownik.
Urządzenia, także te nigdy nierejestrowane
Aktywność jest przypisywana do urządzeń zarejestrowanych, niezarejestrowanych i shadow - to ostatnie to maszyny widziane przy dostępie do danych bez żadnego śladu uwierzytelnienia, odkryte z samej aktywności.
Każdy widok staje się alertem jednym kliknięciem
Zamień ranking w regułę alertu z progiem, wagą, cyklem godzinowym / dziennym / tygodniowym i odbiorcami. Cykl godzinowy na oknie jednej godziny to stały próg na masowe pobieranie.
Zawsze włączone, dowodnie
Silnik, który pokazuje własny puls.
Monitorowanie, którego nie da się zweryfikować, trzeba brać na wiarę. 1Security trzyma pasek żywotności na samym silniku: "silnik działa - ostatnia ewaluacja 3 minuty temu", na ekranie, cały czas.
Pod spodem każde zdarzenie audytu przelicza tylko polityki i zasoby, których dotknęło, w ciągu minut, z koalescencją per dzierżawa, żeby żadne zdarzenie nie ginęło, i z zaplanowanym przebiegiem uzgadniającym jako podłogą pod wszystkim. Liczniki, trendy i linia bazowa anomalii każdego konta aktualizują się na Twoich oczach - bez nocnej przebudowy.
Skala jest obsługiwana bez fajerwerków: dzienne agregaty odpowiadają na pytania o 30 i 90 dni natychmiast w dzierżawach powyżej 40 milionów plików, a okna z surowych logów trzymają bieżącą godzinę na żywo. Rankingi najaktywniejszych plików i e-maili zostają w 90 dniach, bo te tabele sięgają dziesiątek milionów wierszy na okno; listy nieużywanych nie mają limitu, bo znalezienie pliku nietkniętego od roku to cały sens.
W praktyce
Piątek, 16:40: ktoś zaczyna pobierać.
Ostatni tydzień odchodzącego pracownika, tak jak widzi go monitorowanie.
- 01
16:40 - okno się wypełnia
Konto na wypowiedzeniu zaczyna ściągać pliki projektowe. Około dziesięć minut później pobrania są w Aktywnościach na szczycie godzinowego rankingu pobrań: 340 plików, przy zwyczajowych 12 dziennie.
- 02
17:00 - próg się odpala
Godzinowy alert na oknie jednej godziny przekracza próg i wysyła e-mail do zespołu: konto, liczba, urządzenie i sieć po raz pierwszy widziana dziś w innym kraju.
- 03
17:05 - konto na jednym ekranie
Jedno kliknięcie otwiera użytkownika: po co sięga (dla zwykłego konta zwykle setki tysięcy plików), czego dotknął w tym tygodniu na tle własnej linii bazowej, które urządzenie niosło ruch i czy jest zarządzane.
- 04
17:10 - reakcja jest zapisana
Wygaszone linki udostępniania, odebrany dostęp, wyłączone konto - przygotowane za oknem przeglądu i zapisane w Akcjach, więc "co z tym zrobiliśmy" ma odpowiedź, zanim zacznie się post-mortem.
Różnica
Co daje jeden model aktywności, uprawnień, urządzeń i lokalizacji.
Te rzeczy istnieją tutaj, bo aktywność, uprawnienia, urządzenia i lokalizacje siedzą w jednym modelu.
- Bieżąca godzina, przeszukiwalna - okna 1, 12 i 24 godzin czytane z surowych dzienników audytu, nie z wczorajszego agregatu
- Listy uśpionych na każdym typie zasobu: użytkownicy, witryny, grupy, aplikacje, agenci i urządzenia bezczynne od 90 dni lub roku, każda jedno kliknięcie od alertu
- Użycie AI jako typ akcji - kto użył którego agenta, jak często, na których witrynach
- Urządzenia shadow odtworzone z samej aktywności: dostęp bez zaobserwowanego uwierzytelnienia, odkryte bez żadnej rejestracji
- Pierwsze lokalizacje oznaczane per użytkownik - pierwsze pojawienie się konta w nowym kraju to sygnał, nie wiersz
- Ruch usługowy i przekaźnikowy Microsoftu rozpoznany i oznaczony, więc szum centrów danych przestaje wyglądać jak widmowe logowania z zagranicy
- Do trzech lat historii pod każdym sparkline - ze 180 dni do trzech lat
- Pasek żywotności na silniku: kiedy ostatnio ewaluował, na widoku
Wdrożenie
Obserwacja jeszcze dziś po południu.
Jedna zgoda tylko do odczytu podłącza dzierżawę; strumień audytu zaczyna płynąć tego samego dnia, a pierwsze rankingi są od razu użyteczne. Bez agentów na końcówkach, bez forwardera logów, bez dodatku premium do logów logowań. Lokalizacja i przypisanie urządzeń są w standardowych licencjach od Business Basic wzwyż.
- Ten sam dzieńod zgody tylko do odczytu do rankingów aktywności na żywo
- 0agentów, urządzeń lub forwarderów logów do wdrożenia
- 3 lataprzechowywanej, przypisanej aktywności - bez licencji premium, bez dodatków
Zastosowania
To samo monitorowanie, trzy różne korzyści.
Eksfiltracja przerwana: godzinowy alert na oknie pobrań lub udostępnień z jednej godziny łapie masowy ruch, kiedy trwa. Alert wskazuje konto, urządzenie i źródło, więc reakcja zaczyna się od faktów, nie od zbierania logów.
Wydatki odzyskane: listy uśpionych pokazują konta bez logowania od roku, które wciąż mają licencje, urządzenia, z których nikt się nie loguje, i grupy odbierające pocztę, której nikt nie czyta. W typowej dzierżawie to 10-30% płatnych miejsc.
AI zmierzone: najwięksi użytkownicy AI, najaktywniejsi agenci i agenci nieużyci od dnia utworzenia, w tych samych rankingach - adopcja i nadzór czytane z tych samych liczb.
Monitorowanie w czasie rzeczywistym
Masowe pobieranie trwa 20 minut. Nocny raport znajdzie je jutro. Godzinowy próg od początku do końca.
Zobacz zastosowanie →Raport aktywności
Kto pobrał najwięcej w zeszłym miesiącu? Odpowiedź jednym kliknięciem, nie jednym dniem - na żywo, z eksportem i wysyłką na harmonogram.
Zobacz zastosowanie →Monitorowanie użytkowników
Jedno konto może sięgać do 200 000 plików. Wiedz, co z nimi zrobiło - na tle własnej linii bazowej, z urządzeniem i lokalizacją.
Zobacz zastosowanie →
FAQ
Pytania, które zespoły zadają o monitorowanie.
Jak świeże są dane, naprawdę?
Nowe zasoby i aktywność pojawiają się po około dziesięciu minutach i to trzyma się przy każdej skali dzierżawy - ten sam potok obsługuje dzierżawy powyżej 40 milionów plików. Okna 1, 12 i 24 godzin są czytane z surowych dzienników audytu, więc bieżąca godzina jest przeszukiwalna, kiedy trwa. Mówimy "niemal czas rzeczywisty", bo własny potok audytu Microsoftu dodaje minuty, zanim zobaczymy zdarzenie.
Czy potrzebujemy do tego licencji premium?
Nie. Monitorowanie, okna aktywności, przypisanie urządzeń i inteligencja lokalizacji działają na standardowych licencjach Microsoft 365, od Business Basic wzwyż. Wzbogacanie o lokalizację działa wewnątrz 1Security, więc nie ma dodatku premium do logów logowań ani zewnętrznego serwisu IP.
Czy monitoruje też aktywność AI?
Tak. Agenci AI to jeden z ośmiu typów zasobów, "użyto AI" to jeden z trzynastu typów akcji, a każdy agent dostaje własną linię bazową aktywności - więc "agent finansów przeczytał dziś cztery razy więcej plików niż zwykle" to detekcja, nie domysł.
A urządzenia, których nigdy nie zarejestrowaliśmy?
To sedno. 1Security odtwarza urządzenia z prawdziwej aktywności, po stabilnym odcisku, i klasyfikuje je jako zarejestrowane, niezarejestrowane lub shadow - te ostatnie to urządzenia widziane przy dostępie do danych bez żadnego zaobserwowanego uwierzytelnienia, czyli tak, jak wygląda w użyciu skradziony token.
Czy monitorowanie staje się alertowaniem bez dodatkowej konfiguracji?
Jednym kliknięciem. Każdy ranking zamienia się w regułę alertu z progiem, cyklem godzinowym, dziennym lub tygodniowym i wybranymi odbiorcami. Cykl godzinowy na oknie jednej godziny daje stały próg na masowe pobieranie.
Patrz na godzinę, która się liczy.
Podłącz w trybie tylko do odczytu i zobacz rankingi aktywności swojej dzierżawy tego samego dnia. Pierwsza lista "bezczynne od roku" zwykle sama opłaca to ćwiczenie.
Albo dalej czytaj wczorajszy raport o zeszłotygodniowym incydencie.