raportowanie Office 365

Kto może otworzyć co: jedno kliknięcie i jeden eksport. Nie dzień pracy.

Raport "kto ma dostęp do czego" to zwykle kilka eksportów sklejonych w arkusz, który jest nieaktualny w chwili zapisu - zwykle dzień pracy na jedno pytanie. W 1Security każdy ekran jest raportem: filtrujesz, zapisujesz widok, udostępniasz URL, eksportujesz CSV albo pozwalasz SOC pobierać te same liczby przez API tylko do odczytu. Za każdym wierszem stoją trzy lata historii.

  • 1
    filtrowalna, eksportowalna lista na pytanie - do udostępnienia jako URL, bez sklejania
  • 3 lata
    historii aktywności za każdym wierszem raportu, na standardowej licencji
  • 600/min
    zapytań API na klucz do pobierania logów, detekcji i alertów do SIEM

Problem

Raport, który wymaga pięciu eksportów, nie jest raportem. Jest projektem.

Dane istnieją. Są rozrzucone po źródłach, które nigdy nie miały razem odpowiadać na jedno pytanie.

Witryny w jednym eksporcie, logowania i goście w drugim, etykiety i audyt w trzecim, przepływ poczty w czwartym i skrypt do części, której żadna lista nie pokazuje. Każde źródło zwraca inny kształt, a zanim arkusz jest sklejony, dzierżawa poszła dalej. Typowy kwartalny przegląd dostępu kosztuje średni zespół IT kilka dni eksportów.

Najtrudniejsze pytania w ogóle się nie eksportują. "Kto może otworzyć ten plik i przez którą grupę, link albo dziedziczone uprawnienie" nie jest kolumną w żadnym eksporcie - to ścieżka przez graf uprawnień, którą trzeba rozwiązać, a nie odpytać. Więc raport mówi "członkowie Finance-All", a nie "1 900 użytkowników, 12 gości i 3 aplikacje, które naprawdę mogą go otworzyć".

1Security trzyma rozwiązany model - każdego użytkownika, grupę, witrynę, plik, link, aplikację, agenta, urządzenie i skrzynkę w jednym grafie, z trzema latami aktywności. Raportowanie przestaje być składaniem: zadajesz pytanie na ekranie, zapisujesz widok, udostępniasz URL, eksportujesz listę. Ta sama liczba jest jutro nadal prawdziwa, bo jest przeliczana, a nie wklejana.

Co dostajesz

Każdy ekran jest raportem.

Użytkownicy, pliki, witryny, grupy, aplikacje, agenci, urządzenia, e-maile, licencje, lokalizacje - każda lista w produkcie filtruje, sortuje i eksportuje w całości.

  • Żywe listy, pełne eksporty CSV

    Każda przefiltrowana lista eksportuje się taka, jaka jest - bez limitu wierszy, bez "top 1 000". Przefiltruj Pliki do "zawiera numery kart I link dla każdego", wyeksportuj, a plik jest dowodem. Raport to żywy ekran, nie migawka sprzed miesiąca.

  • Zapisane i udostępnione widoki

    Nazwij przefiltrowany widok, dopracuj go, udostępnij w całej dzierżawie. "Udostępnione na zewnątrz, wrażliwe, bez terminu" zapisane raz otwiera się aktualne co kwartał - URL, nie rytuał. Tablice aktywności działają tak samo.

  • RODO · HIPAA · PCI-DSS

    Dane wrażliwe według ram prawnych

    Jeden wiersz na typ informacji poufnej - numery kart, PESEL i dowody, dane zdrowotne, poświadczenia - z liczbą plików, e-maili, witryn, użytkowników i aplikacji, które do niego sięgają. Filtruj po ramach (RODO, HIPAA, PCI-DSS, SOX, CCPA, FERPA) i po pewności, i cytuj tylko wykrycia o wysokiej pewności.

  • Pokrycie etykietami jako procent

    Pokrycie etykietami poufności mierzone względem tego, gdzie naprawdę leżą dane wrażliwe, per witryna i per etykieta. Różnica między "mamy politykę klasyfikacji" a "68% plików z danymi osobowymi ma etykietę, w Q1 było 41%".

  • Użycie licencji per SKU

    Kupione vs przypisane vs dostępne dla każdego SKU, kto trzyma każdą jednostkę, goście i uśpione konta wyodrębnione. W typowej dzierżawie 10-30% płatnych miejsc siedzi na kontach, które od miesięcy się nie logowały - idź na odnowienie z tą liczbą.

  • 3 kanały

    API tylko do odczytu na resztę

    Znormalizowane logi aktywności, Twoje własne detekcje polityk i dopasowane alerty bezpieczeństwa, klucze per dzierżawa z zakresami, stronicowanie kursorem, 600 zapytań na minutę - z udokumentowanym podłączeniem do Microsoft Sentinel, Splunk, QRadar i Elastic.

W praktyce

Kwartalny przegląd dostępu za jednym posiedzeniem.

Od otwarcia widoku do przekazania dowodów - tak to wygląda, gdy widoki są już zapisane.

  1. 01

    Otwórz zapisany widok

    Pliki: udostępnione na zewnątrz, wrażliwe, bez terminu - zapisane w zeszłym kwartale i udostępnione zespołowi. Są aktualne w chwili otwarcia. Typowa liczba w średniej dzierżawie: kilkaset plików, większość na trzech-czterech witrynach.

  2. 02

    Zacytuj liczbę, o którą prosił audytor

    Informacje poufne, tylko wykrycia o wysokiej pewności, przefiltrowane do RODO. "4 120 plików z danymi osobowymi, 310 z nich w zasięgu linków dla każdego" da się odtworzyć na żądanie - to nie szacunek ze starego eksportu.

  3. 03

    Dołącz, kto tego dotykał

    Każdy wiersz rozwija się w to, kto otworzył, pobrał lub udostępnił, kiedy, skąd i z jakiego urządzenia - do trzech lat wstecz, na standardowej licencji.

  4. 04

    Przekaż dalej

    Wyeksportuj CSV do teczki audytu, udostępnij URL widoku szefowi compliance albo pozwól SOC pobierać te same wiersze na bieżąco przez API. Jedno źródło, każdy odbiorca, te same liczby.

Luka

Liczby, które istnieją dopiero po połączeniu modelu.

Raporty per usługa opisują każdą usługę osobno. Te odpowiedzi istnieją tylko tam, gdzie model jest połączony.

  • Kto może otworzyć konkretny plik i przez które nadanie, link albo grupę - jako eksportowalna lista użytkowników, gości i aplikacji
  • Liczby danych wrażliwych według ram prawnych, filtrowane po pewności i gotowe do zacytowania regulatorowi, z zasięgiem obok każdego typu wykrycia
  • Pokrycie etykietami mierzone względem tego, gdzie są dane wrażliwe, per witryna, w trendzie kwartał do kwartału
  • Trzy lata "kto co zrobił" na standardowej licencji - ze 180 dni historii do trzech lat
  • Jednostki licencji kupione vs przypisane vs bezczynne, z uśpionymi posiadaczami i gośćmi wyodrębnionymi per SKU
  • Udostępnialny URL, który jest raportem, przeliczanym przy otwarciu - nie PDF z marca
  • Te same wiersze płynące do Sentinela lub Splunka przez API typu pull, bez rachunku za magazyn logów za bycie przygotowanym

Wdrożenie

Pierwsze eksportowalne odpowiedzi tego samego popołudnia.

Jedna zgoda tylko do odczytu, bez agenta, bez urządzenia. Pierwszy skan wypisuje Twoich użytkowników, witryny, pliki, grupy i aplikacje w kilka godzin dla większości dzierżaw; zapisane widoki, eksporty i API są dostępne, gdy tylko wyląduje. Historia aktywności buduje się od pierwszego dnia i jest trzymana do trzech lat - wszystko na standardowych licencjach Microsoft 365.

  • Ten sam dzień
    od zgody tylko do odczytu do pierwszych przefiltrowanych, eksportowalnych odpowiedzi
  • 0
    wymaganych E5, Entra P2 czy dodatków audytu premium - od Business Basic wzwyż
  • sekrety API są pokazywane raz i przechowywane tylko jako hash; nikt, łącznie ze wsparciem, nie może ich odzyskać

Zastosowania

Audyt, zarząd, SOC.

Trzej odbiorcy, trzy formaty, jeden zestaw liczb, które nigdy się nie różnią.

Przygotowanie do audytu: dowody składają się same. Kto miał dostęp, co się zmieniło, kiedy i skąd - odpowiedziane z rozwiązanego modelu z trzema latami pamięci, wyeksportowane z tymi samymi filtrami, które audytor widział, jak nakładasz. Przegląd, który kosztował dni eksportów, mieści się w jednym posiedzeniu.

Raportowanie dla zarządu: tablice trendów zamieniają stan bezpieczeństwa w liczby, które się ruszają - pliki udostępnione na zewnątrz, pokrycie etykietami, goście z dostępem do witryn wrażliwych - każda ze sparkline i historią. Tablica to udostępnialny URL, więc ten sam obraz dociera do zarządu co kwartał bez tygodnia robienia slajdów.

Kanał dla SOC: część zdarzeń dociera z opóźnieniem, więc API rozdziela, kiedy coś się stało, od tego, kiedy zostało pobrane; Twój SIEM odpytuje po czasie pobrania i nigdy nie gubi spóźnionego zdarzenia. Kanał detekcji polityk eksportuje to, co znalazły Twoje własne reguły 1Security - "link dla każdego utworzony na pliku z numerami kart" - i tych danych nie ma nigdzie indziej.

Odkrywaj dalej

Skąd biorą się liczby.

  • Narzędzie audytu Microsoft 365

    Trzyletnia historia aktywności za każdym wierszem raportu: każda akcja przypisana do użytkownika, pliku, urządzenia i lokalizacji, przeszukiwalna w sekundy.

    Zobacz narzędzie audytu
  • Zarządzanie dostępem

    Graf uprawnień, który zamienia "kto może to otworzyć" z całodniowego projektu w filtr - zagnieżdżone grupy, linki i dziedziczenie rozwiązane.

    Zobacz zarządzanie dostępem
  • Alerty Microsoft 365

    Kiedy liczba, którą raportujesz, zaczyna się ruszać, e-mail przychodzi przed następnym kwartalnym przeglądem.

    Zobacz narzędzie alertów

FAQ

Pytania o raportowanie, odpowiedzi wprost.

Czy raporty można harmonogramować albo udostępniać zespołowi?

Zapisane widoki są nazwane, edytowalne i udostępnialne w całej dzierżawie, a każdy przefiltrowany ekran to udostępnialny URL. Do dostarczania push alerty-podsumowania wysyłają e-mailem streszczenia co godzinę, dzień lub tydzień do wybranych odbiorców - najwięcej pobierający w tym tygodniu, nowe linki dla każdego na plikach wrażliwych, goście dodani do witryn wrażliwych.

Jak daleko wstecz sięgają dane?

Historia aktywności jest trzymana do trzech lat na standardowej licencji, więc ze 180 dni historii audytu przechodzisz do trzech lat. Historyczne uzupełnienie audytu może rozszerzyć pokrycie dalej wstecz, tam gdzie pozwala na to Twoja licencja Microsoft. Dane o uprawnieniach i inwentarzu są zawsze stanem na żywo.

Czy liczby o danych wrażliwych da się obronić przed audytorem?

Wykrycia pochodzą z ponad 300 deterministycznych detektorów plus OCR i import SIT z Purview, każde z poziomem pewności, więc możesz cytować tylko dopasowania o wysokiej pewności. Przechowywany jest typ wykrycia, liczba i pewność - nigdy same dopasowane wartości - co zwykle satysfakcjonuje tych samych audytorów, którzy prosili o liczby.

Czy mogą z tego korzystać osoby nietechniczne?

Tak. Ścieżki dostępu są wyjaśnione zwykłym językiem ("może otworzyć przez Finance-All > Finance-Managers"), zapisane widoki otwierają wstępnie przefiltrowane ekrany, a nikt nie potrzebuje skryptu ani języka zapytań. Ludzie, którzy zadają pytania, sami czytają odpowiedzi.

Jak pobrać dane do naszego SIEM?

Przez REST API tylko do odczytu: trzy kanały (logi aktywności, detekcje polityk, alerty bezpieczeństwa), klucze per dzierżawa z zakresami, 600 zapytań na minutę, stronicowanie kursorem i udokumentowane integracje z Microsoft Sentinel, Splunk, QRadar i Elastic. Działa w modelu pull, więc nie wymaga żadnej łączności przychodzącej do Twojej sieci, a jedno odpytanie na kanał na minutę mieści się wygodnie w limicie.

Przestań składać raporty. Zacznij eksportować odpowiedzi.

Podłącz w trybie tylko do odczytu rano, a po południu wręcz komuś żywą, przefiltrowaną, eksportowalną odpowiedź. Zapisz widok, a następny kwartał zajmie jedno kliknięcie.

Albo dalej sklejaj pięć eksportów co kwartał.