lokalizacje logowań Office 365

Twój dziennik logowań ma 40 000 adresów IP. Twoja firma pracuje z 12 miejsc.

Typowa dzierżawa generuje dziesiątki tysięcy różnych adresów IP miesięcznie i pracuje z kilku miast. 1Security zamienia każde logowanie i każdą akcję na pliku w Office 365 w miejsce - kraj, miasto i sieć, która za nim stoi - oznacza Twoje biura, flaguje ruch VPN, Tor i hosting i nakłada politykę dostępu warunkowego na to, co naprawdę się dzieje. Na standardowej licencji.

  • 3 części
    kraj, miasto i sieć - jeden domowy dostawca z 200 zmieniającymi się adresami to jeden wiersz
  • 5
    typów sieci za każdą akcją: standardowa, VPN, Tor, centrum danych, Microsoft
  • 0
    zewnętrznych usług wyszukiwania IP - rozwiązywanie działa wewnątrz 1Security, na standardowej licencji

Problem

Adres IP to nie miejsce. Dochodzenie potrzebuje miejsc.

Wiersz logu odpowiada na pytanie "jaki adres". Dochodzenie potrzebuje "jakie miejsce, jaka sieć i czy to normalne dla tej osoby".

Jeden pracownik na telefonie zużywa dziesiątki adresów dziennie; operator komórkowy rozdaje setki jednemu biuru. Czytany na poziomie adresów spokojny tydzień wygląda jak ściana szumu - dlatego przegląd po adresach to coś, czego zespoły próbują raz i przestają.

Jest też druga pułapka: wiele zdarzeń Microsoft 365 - operacje serwerowe na skrzynkach, akcje SharePoint w tle, wywołania Copilota - z natury niesie adres centrum danych Microsoft, a nie użytkownika. Czytane naiwnie, podnosi to "logowanie z centrum danych w USA" u ludzi, którzy nie ruszyli się z biura, a po dwóch fałszywych alarmach nikt nie czyta trzeciego.

Dostęp warunkowy jest napisany pod nazwane lokalizacje, które ktoś kiedyś wpisał. Czy te zakresy nadal pasują do tego, skąd dziś przychodzą logowania, to pytanie, które wymaga nałożenia Twojego prawdziwego ruchu na Twoje deklaracje. Często znajduje się zaufaną nazwaną lokalizację, która rozwiązuje się do dostawcy VPN.

Co dostajesz

Każde miejsce, z którego ktoś sięga do Twojej dzierżawy, na jednym ekranie

Cztery zakładki - Lokalizacje, Lokalizacje firmowe, Mapa, Dostęp warunkowy - i każdy wiersz o jedno kliknięcie od logowań i akcji na plikach, które za nim stoją.

  • Jeden wiersz na miejsce

    Kraj + miasto + sieć (ASN). Wiersze domyślnie łączą się po mieście, bo bazy geo odpowiadają nazwami dzielnic; przełącz na Wszystkie lokalizacje, żeby zobaczyć surowy widok. Filtruj po kraju, typie sieci i pierwszym wystąpieniu.

  • Typ sieci w każdym wierszu

    Standardowa, VPN, Tor, centrum danych albo Microsoft. Cztery jednoklikowe filtry z licznikami na żywo - Tor, VPN, centrum danych, Microsoft - więc "kto otwiera pliki przez dostawcę hostingu" to filtr, nie skrypt.

  • Biura jako kotwica

    Oznacz lokalizację jako biuro jednym kliknięciem, ustaw promień normalnego użycia, a każdy inny wiersz pokaże odległość do najbliższego biura. Rekomendowani kandydaci przychodzą z dowodami: dziesiątki użytkowników za kilkoma adresami, godziny pracy w dni robocze, zarządzane urządzenia.

  • Pokrycie dostępem warunkowym

    Każda zaobserwowana lokalizacja ma werdykt - niepokryta, częściowo pokryta, nazwana, zaufana, nieustalona - policzony z adresów faktycznie tam widzianych, plus odsetek logowań, które przeszły bez żadnej zastosowanej polityki.

  • Mapa z warstwami

    Biura z promieniem, lokalizacje użytkowników, centra danych Microsoftu, podejrzane sieci i pierścień wokół każdej lokalizacji, której dostęp warunkowy nie pokrywa. Rozmiar punktu idzie za aktywnością; klastry otwierają się przy zbliżeniu.

  • Podróże per użytkownik i urządzenie

    Szuflada każdego użytkownika i urządzenia odtwarza ruch między miejscami, odcinek po odcinku: dystans, przerwa czasowa, wynikająca prędkość i werdykt prawdopodobna, nieprawdopodobna albo niemożliwa - ze zdarzeniami na obu końcach o jedno kliknięcie.

Jak głęboko to sięga

Dwa filtry warte uruchomienia w dniu podłączenia

Lista jest zbudowana tak, żeby tropy kompromitacji wypływały na górę bez pisania reguły.

Otwórz filtry Tor i centrum danych i posortuj po pierwszym wystąpieniu malejąco. Zupełnie nowe, zanonimizowane źródło, które już generuje aktywność na plikach, to jeden z najmocniejszych sygnałów skradzionej sesji, jaki pasywna telemetria może dać. W typowej średniej dzierżawie ta lista ma kilka wierszy i każdy zasługuje na pięć minut.

W zakładce Dostęp warunkowy najpierw przeczytaj główną liczbę: odsetek logowań, które przeszły bez żadnej zastosowanej polityki. Większość zespołów nigdy nie widziała tej liczby dla własnej dzierżawy i rzadko jest to zero. Potem dwa wiersze, które zawsze się pojawiają: zaufana nazwana lokalizacja, której ruch rozwiązuje się do infrastruktury VPN lub hostingu - stały wyjątek wynajęty obcym - i zadeklarowany zakres, z którego nikt nigdy się nie zalogował.

Kiedy biura są oznaczone, posortuj po odległości do najbliższego biura. Zwykła praca zdalna mieści się w kilkuset kilometrach, na domowych dostawcach i sieciach komórkowych. Lokalizacja 6 000 km dalej, w sieci hostingowej, z trzema użytkownikami w tym tygodniu, to wiersz, który otwierasz, a nie kwestia uznania.

W praktyce

Od podejrzanego wiersza do zdarzeń, które za nim stoją

Cztery kliknięcia, które zwykle zajmuje dochodzenie na tym ekranie.

  1. 01

    Oznacz biura

    Zaakceptuj rekomendowanych kandydatów albo oznacz wiersz ręcznie i ustaw promień. Od tej chwili każda lokalizacja ma odległość od normy.

  2. 02

    Przefiltruj do tego, czego nie powinno być

    Filtry Tor + centrum danych, pierwsze wystąpienie w tym tygodniu albo odległość ponad 1 000 km. Typowy wynik: 3-15 wierszy w dzierżawie na kilka tysięcy użytkowników.

  3. 03

    Otwórz miejsce

    Szuflada lokalizacji pokazuje trend aktywności per akcja, wzorzec godzinowy, użytkowników, urządzenia, logi i własny werdykt dostępu warunkowego - "kto tu był i co zrobił" na jednym ekranie.

  4. 04

    Idź za tożsamością

    Przejdź do użytkownika lub urządzenia. Ślad podróży mówi "Warszawa 17:40, Singapur 03:12 - niemożliwa" i linkuje do zdarzeń na obu końcach. Z tego samego ekranu zainicjuj odwołanie sesji lub wyłączenie konta, za oknem przeglądu.

Różnica

Co budujemy na dzienniku logowań

Te same sygnały, które zapisuje Microsoft, złożone w miejsca i porównane z Twoją polityką.

  • Lokalizacje jako miejsca (kraj + miasto + sieć) zamiast list adresów IP
  • Zlokalizowane także akcje na plikach, skrzynkach i udostępnieniach - nie tylko logowania
  • Ruch przekaźników Microsoftu rozpoznany i oznaczony, więc alarmy "centrum danych w USA" u pracowników biurowych znikają
  • Odsetek logowań, które przeszły bez żadnej polityki dostępu warunkowego
  • Werdykt pokrycia dla każdej zaobserwowanej lokalizacji, z adresów faktycznie tam widzianych
  • Zaufane nazwane lokalizacje rozwiązujące się do VPN lub hostingu i zadeklarowane zakresy, z których nikt się nie loguje
  • Odległość do najbliższego biura w każdym wierszu i punkcie mapy
  • Ślady podróży per użytkownik i urządzenie z werdyktami niemożliwej podróży, do trzech lat wstecz

Licencjonowanie

Standardowa licencja, lokalne rozwiązywanie

Wszystko na tym ekranie działa na standardowej licencji Microsoft 365, a rozwiązywanie lokalizacji odbywa się wewnątrz 1Security - żadna zewnętrzna usługa wyszukiwania IP nigdy nie widzi Twoich adresów. Lokalizacje pojawiają się tego samego dnia, w którym się podłączysz, rozwiązane dla aktywności, którą dziennik audytu już zapisał. Jedyny wymóg po stronie Microsoftu dotyczy samego dostępu warunkowego.

  • 1
    ponowna zgoda tylko do odczytu (Policy.Read.All) podłącza zakładkę Dostęp warunkowy
  • Entra ID P1
    wymóg po stronie Microsoftu dla dostępu warunkowego; wszystko inne działa bez niego
  • 400 km
    granica, przy której model podróży przełącza się z transportu lądowego na lot plus czas na lotnisku

Powiązane

Gdzie to pasuje

Lokalizacja, urządzenie i zdarzenie audytu to trzy widoki tego samego logowania. Dochodzenie, które zaczyna się na jednym z nich, zwykle kończy się na dwóch pozostałych.

  • Monitorowanie dostępu warunkowego

    Zadeklarowane kontra zaobserwowane w całości: werdykty pokrycia, niewymuszone logowania i ustalenia ryzyka za nimi.

    Zobacz dostęp warunkowy
  • Wykrywanie niemożliwych podróży

    Wizyty i odcinki z werdyktami prawdopodobna, nieprawdopodobna i niemożliwa - i dlaczego ostrożność wygrywa z czułością.

    Zobacz podróże
  • Ujednolicony dziennik audytu

    Logowania i akcje na plikach za każdym wierszem lokalizacji, przechowywane do trzech lat.

    Zobacz dzienniki audytu

FAQ

Pytania, które zespoły zadają najpierw

Dlaczego lokalizacje są łączone po mieście?

Bazy geo odpowiadają nazwami dzielnic i przedmieść wokół każdej metropolii, co dzieli jedno biuro na tuzin wierszy. Widok łączony trzyma jeden wiersz na miasto i otwiera poszczególne lokalizacje po kliknięciu; Wszystkie lokalizacje to widok surowy.

Jak unikacie fałszywych alarmów na centrach danych Microsoftu?

Wiele zdarzeń Microsoft 365 niesie adres centrum danych Microsoft zamiast adresu użytkownika. 1Security rozpoznaje zakresy IPv4 i IPv6 Microsoftu, oznacza ten ruch jako Microsoft i przedkłada sygnał prawdziwego kraju od Microsoftu nad adres przekaźnika - nigdy nie zakładając, że zagraniczne logowanie to "po prostu Microsoft".

Czy potrzebuję Entra ID P2 albo dodatku premium do dziennika logowań?

Nie. Rozwiązywanie lokalizacji i wszystko na nim zbudowane działa na standardowej licencji, także Business Basic. Sam dostęp warunkowy wymaga Entra ID P1 po stronie Microsoftu; bez niego zakładka mówi to wprost, a reszta ekranu działa dalej.

Czy jakaś strona trzecia widzi nasze dane IP?

Nie. Rozwiązywanie działa wewnątrz 1Security, nie przez zewnętrzną usługę wyszukiwania. Przechowywane jest rozwiązane miejsce: kraj, miasto i sieć.

Jak ostrożne są werdykty podróży?

Celowo ostrożne. Pozycje to środki miast, nie poziom ulicy; model dopuszcza transport lądowy poniżej 400 km i lot plus czas na lotnisku powyżej; wyjścia przez VPN, centra danych i Microsoft nigdy nie są punktem trasy. Kiedy odcinek mimo to dostaje werdykt niemożliwy, warto się nim zająć.

Zobacz 12 miejsc, z których naprawdę sięga się do Twojej dzierżawy - i trzynaste.

Podłącz w trybie tylko do odczytu, a lokalizacje rozwiążą się z aktywności, którą już generujesz, tego samego dnia. Jeden dodatkowy zakres tylko do odczytu dodaje zakładkę Dostęp warunkowy.

Albo dalej czytaj adresy IP jeden po drugim.