ujednolicony dziennik audytu Microsoft 365
Twój ujednolicony dziennik audytu, trzy lata wstecz, jedno pole wyszukiwania.
Ujednolicony dziennik audytu to właściwe źródło pytania "kto co zrobił, kiedy, skąd i na jakim urządzeniu". 1Security trzyma go do trzech lat na standardowych licencjach, w jednej przeszukiwalnej osi czasu z akcją opisaną po ludzku oraz krajem, miastem i urządzeniem w każdym wierszu - więc pytanie o zeszły rok to filtr, a nie projekt.
- 3 latazachowanej aktywności na standardowej licencji - ze 180 dni do trzech lat
- 0skryptów czy eksportów potrzebnych, by odpowiedzieć na pytanie - filtruj, czytaj, zapisz widok
- 5atrybucji w każdym wierszu: użytkownik, zasób, aplikacja, urządzenie, lokalizacja
Problem
Ślad wygasa, zanim nadejdzie pytanie.
Incydenty wychodzą na jaw miesiące po zdarzeniu. Domyślna retencja audytu tyle nie trwa, a to, co przetrwa, trudno czytać.
Incydenty wychodzą na jaw miesiące po fakcie, a standardowa retencja audytu to 180 dni. Dochodzenie, które rusza w marcu w sprawie czegoś z sierpnia, potrzebuje dłuższej pamięci - 1Security wydłuża Twoją do trzech lat na licencji, którą już masz.
Retencja to tylko połowa problemu. Surowe wiersze audytu to nazwy operacji rozbite między SharePoint, Exchange, Entra i Teams, a dwa atrybuty, po które śledczy sięga najpierw - skąd przyszła akcja i z jakiego urządzenia - trzeba dołączyć skądinąd. Odtwarzanie tego ręcznie przy każdym pytaniu to powód, dla którego większość pytań nigdy nie pada.
1Security trzyma ślad do trzech lat, przypisuje każde zdarzenie i kładzie akcję, użytkownika, zasób, aplikację, urządzenie i lokalizację w tym samym wierszu - z surowym rekordem Microsoftu jedno kliknięcie dalej.
Co dostajesz
Surowe zdarzenia audytu zamienione w czytelne wiersze.
Każda akcja niesie atrybuty, których dochodzenie naprawdę potrzebuje, na jednym ekranie Dzienników aktywności.
Co się stało
Akcja prostym językiem z ikoną typu - "pobrał 61 plików", "utworzył link dla każdego" - zamiast FileDownloaded i AnonymousLinkCreated z surowego rekordu. Filtruj po dowolnym z 13 typów akcji.
Kto to zrobił
Użytkownik, aplikacja lub agent AI stojący za akcją, z przejściem jednym kliknięciem do profilu - grupy, licencje, zasięg i własna linia bazowa aktywności.
Czego dotknęło
Plik, witryna, skrzynka, grupa lub inny zasób, z liczbą, gdy jedna akcja dotknęła wielu naraz, i liczbą danych wrażliwych obok.
Skąd
Kraj i miasto plus typ sieci: zwykłe połączenie, VPN, Tor, centrum danych albo ruch usługowy Microsoftu - filtrowalne, z nowością lokalizacji jako osobnym filtrem.
Na jakim urządzeniu
Urządzenie stojące za akcją, zarządzane lub nie, także takie, którego nigdy nie zarejestrowano.
Waga, zapisane widoki i surowy rekord
Ryzykowne zdarzenia wyróżniają się na liście, każda kombinacja filtrów zapisuje się jako nazwany widok do udostępnienia i ponownego użycia, a pełny rekord źródłowy jest jedno kliknięcie dalej, gdy audytor chce oryginału.
Jak głęboko to sięga
Nowość lokalizacji to najtańszy filtr o wysokim sygnale, jaki masz.
Obok wagi, typu aktora, źródła, akcji i daty oś czasu zawęża się po kraju, typie sieci i nowości lokalizacji.
Nowość lokalizacji oddziela pierwszy raz, gdy użytkownika gdzieś widziano, od miejsc, w których bywał wcześniej. To lekki wskaźnik o bardzo wysokiej trafności: naprawdę nowe miejsce na koncie, które od dwóch lat pracuje z jednego miasta, to albo podróż, którą ktoś potwierdzi w minutę, albo coś warte godziny. W typowej dzierżawie ten filtr zwraca kilka wierszy dziennie, nie setki.
Typ sieci to filtr towarzyszący. Wiele zdarzeń Microsoft 365 niesie adres centrum danych Microsoftu zamiast adresu użytkownika, a naiwne narzędzie podnosi alarm "zagraniczne centrum danych" na każdym z nich. Te są oznaczane jako ruch usługowy Microsoftu, dzięki czemu prawdziwe logowania z innego kraju pozostają widoczne, a nie zakopane pod fałszywymi alarmami.
I przejście: otwórz użytkownika lub urządzenie, przeczytaj zakładkę Lokalizacje jak oś podróży, kliknij dowolne miejsce i wyląduj dokładnie na zdarzeniach, które z niego przyszły, już przefiltrowanych. "Widzę aktywność z miasta, w którym ta osoba nie pracuje - pokaż mi które zdarzenia" to jedno kliknięcie, nie popołudnie z eksportami.
W praktyce
Cztery pytania, na które oś czasu odpowiada w minuty.
Same logi to dane. Wartość jest w tym, jak szybko pytanie zamienia się w listę.
- 01
Przyczyna incydentu
Otwórz Dzienniki aktywności, wpisz konto i czytaj wstecz przez nawet trzy lata historii. Posortuj po wadze: reguła skrzynki o 03:14 i 600 pobrań o 03:20 są pierwsze.
- 02
Dowód zgodności
Zapisz filtr jako nazwany widok, wyeksportuj wiersze do CSV i wręcz audytorowi ślad z dołączonym surowym rekordem - ta sama lista co kwartał, jedno kliknięcie.
- 03
Nietypowy wzorzec
Przefiltruj do pobrań po godzinach, logowań z pierwszy raz widzianego kraju albo aktywności przez VPN, Tor lub centrum danych. Wyróżniają się tylko wtedy, gdy historia i lokalizacja siedzą w tym samym wierszu.
- 04
Nadzór nad AI i aplikacjami
Przefiltruj aktora do agentów AI lub aplikacji i zobacz, jak Copilot, agenci deklaratywni i podłączone aplikacje naprawdę dotykają Twoich danych - w tej samej osi czasu co aktywność ludzi.
Różnica
Co dostajesz ponad dziennik audytu.
Te same dane źródłowe, trzymane dłużej, połączone ze wszystkim innym i czytelne na pierwszy rzut oka.
- Do trzech lat retencji na standardowej licencji - ze 180 dni do trzech lat, bez dodatku premium
- Jedna filtrowalna lista, eksport w całości - bez skryptów, bez stronicowania, bez limitów eksportu
- Kraj, miasto i typ sieci w każdym wierszu zdarzenia
- Adresy centrów danych Microsoftu oznaczone jako ruch usługowy zamiast podnoszenia alarmów o zagranicznym centrum danych
- Nowość lokalizacji jako filtr, oddzielający pierwsze w historii miejsca od znanych
- Urządzenie zarządzane lub nie pokazane przy każdej akcji, także takie, którego nigdy nie zarejestrowano
- Agenci AI traktowani jako aktorzy obok ludzi i aplikacji
- Oś podróży per użytkownik lub urządzenie, z przejściem jednym kliknięciem do zdarzeń, i surowy rekord wciąż pod spodem
Skala
Retencja to problem magazynu, nie flaga funkcji.
Trzy lata aktywności dużej dzierżawy to bardzo duża tabela, dlatego retencja jest tu zbudowana na dziennych agregatach i partycjonowanej historii, a nie na utrzymywaniu ciepłego indeksu wyszukiwania. Produkcyjne dzierżawy powyżej 40 milionów plików odpowiadają na pytania o 30 i 90 dni natychmiast; okna 1, 12 i 24 godzin czytają surowy dziennik.
- 3 latahistorii gromadzi się, gdy platforma działa
- 500M+plików w największych dzierżawach, które obsługuje oś czasu
- 5rozróżnianych typów sieci: zwykła, VPN, Tor, centrum danych, ruch usługowy Microsoftu
Powiązane
Gdzie to pasuje.
Oś czasu to surowiec. Lokalizacje, urządzenia i anomalie to trzy soczewki najczęściej do niej przykładane, a każda z nich odsyła tutaj po zdarzenia źródłowe.
Lokalizacje logowań
Każde logowanie z miastem, urządzeniem i polityką dostępu warunkowego, która je wpuściła - i udziałem, którego żadna polityka nie objęła.
Zobacz lokalizacje →Wykrywanie urządzeń shadow
Urządzenia stojące za zdarzeniami, także te, których nigdy nie zarejestrowano.
Zobacz urządzenia →Wykrywanie anomalii
Ta sama aktywność mierzona względem własnej 30-dniowej linii bazowej każdego konta - 40 pobrań to rutyna dla jednego użytkownika i incydent dla innego.
Zobacz anomalie →
FAQ
Pytania, które zespoły zadają jako pierwsze.
Czy potrzebuję licencji premium na trzy lata retencji?
Nie. Retencja jest częścią platformy, więc działa na standardowych licencjach od Business Basic wzwyż. Historia gromadzi się, gdy platforma działa: trzy lata subskrypcji budują trzy lata śladu, a historyczne uzupełnienie importuje historię audytu dostępną w dniu podłączenia.
Skąd bierze się lokalizacja przy każdym zdarzeniu?
Z kontekstu sieciowego zdarzenia, rozwiązanego do kraju, miasta i typu sieci (ASN). Zdarzenia niosące adresy centrów danych Microsoftu są rozpoznawane i oznaczane jako ruch usługowy, a nie traktowane jako aktywność zagraniczna.
Czy nadal widzę surowy rekord audytu?
Tak. Każdy wiersz otwiera się do pełnego zdarzenia razem z oryginalnym rekordem Microsoftu, co ma znaczenie, gdy audytor chce niezmienionego dowodu, a nie wyrenderowanego streszczenia.
Czy obejmuje aktywność agentów AI?
Tak. Agenci pojawiają się jako aktorzy obok ludzi i aplikacji, co w ogóle umożliwia odpowiedź na "co ten agent czytał w zeszłym kwartale".
Czy dziennik może zasilać SIEM?
Tak. API REST tylko do odczytu wciąga aktywność do potoku SOC lub SIEM z paginacją kursorem i occurredAt oddzielonym od discoveredAt, więc spóźnione zdarzenia nigdy nie giną. Bez agenta, bez forwardera logów.
Trzymaj dziennik audytu dłużej, niż pytania potrzebują, by nadejść.
Podłącz w trybie tylko do odczytu, a oś czasu zaczyna rosnąć tego samego dnia - z lokalizacją i urządzeniem od pierwszego zdarzenia.
Albo dalej odpowiadaj na pytania o zeszły rok tegorocznymi eksportami.