wykrywanie urządzeń shadow
Co piąte urządzenie sięgające po Twoje dane nigdy się nie zarejestrowało. Wypisujemy wszystkie.
W typowej dzierżawie co piąte urządzenie sięgające po firmowe dane w ogóle nie figuruje w katalogu - prywatne telefony, domowe komputery i maszyny, które czytają pliki bez żadnego logowania. 1Security odtwarza każde urządzenie z logowań i aktywności, które Twoja dzierżawa już generuje, klasyfikuje je jako zarejestrowane, niezarejestrowane albo shadow i pokazuje, po co każde sięgnęło. Nic nie instalujesz na końcówkach.
- 3klasy urządzeń - zarejestrowane, niezarejestrowane, shadow - dla każdego widzianego urządzenia
- 0agentów, profili czy certyfikatów - urządzenia odtwarzane wyłącznie z aktywności
- Dziś"ostatnio widziane" per urządzenie, wyprowadzone z dzisiejszej aktywności, a nie z okresowego odświeżenia katalogu
Problem
Atakujący się logują. Konto wygląda normalnie. Nie pasuje tylko urządzenie.
Kiedy ktoś ma ważny token, każdy wpis w logu jest legalny, bo legalne jest poświadczenie. Jedyne, co go zdradza, to maszyna, która tego tokenu używa.
Konto z finansów, które nagle pracuje z komputera z Windows, którego nikt nie zarejestrował, w przeglądarce, której nie ma w Twoich obrazach, to trop, którego nie da żadna telemetria po stronie konta. Dlatego to właśnie na urządzeniu większość ataków na tożsamość staje się widoczna po raz pierwszy - i dlatego lista urządzeń to kontrola bezpieczeństwa, a nie porządki IT.
Zarządzanie oparte na rejestracji z założenia zaczyna się od rejestracji. Urządzenie, które nigdy się nie zarejestrowało, nie ma nigdzie rekordu. W typowej dzierżawie to 15-25% urządzeń sięgających po dane - prywatne telefony i domowe komputery - plus mniejsza grupa, która nigdy się nie uwierzytelniła.
Tę ostatnią grupę 1Security nazywa urządzeniami shadow: maszyny widziane przy otwieraniu lub pobieraniu danych bez żadnego zaobserwowanego logowania. Ten wzorzec to sygnatura skradzionego lub odtworzonego tokenu użytego tam, gdzie nie powinien - i widać go z Twoich danych audytowych bez wdrażania czegokolwiek.
Możliwości
Inwentaryzacja urządzeń zbudowana z tego, co naprawdę się wydarzyło.
Każde urządzenie to trwała tożsamość z użytkownikami, lokalizacjami, aktywnością i stanem z Intune - aktualizowana z aktywności.
Urządzenia shadow jednym kliknięciem
Chip Shadow na ekranie Urządzenia filtruje do maszyn widzianych przy dostępie do danych bez zaobserwowanego uwierzytelnienia, z żywym licznikiem. W większości dzierżaw pierwszy przegląd znajduje ich kilka - każde to albo problem z tokenem, albo luka w logowaniu, i oba są warte godziny.
Niezarejestrowane urządzenia ze stałą tożsamością
Urządzenia spoza katalogu mają klucz w postaci odcisku, a ich sesje są do niego doszywane. To zamienia "dziwne zdarzenie w zeszły wtorek" w "ta maszyna, te 40 dokumentów, te dwa konta, pierwszy raz widziana 3 dni temu".
- użytkownicy, aplikacje, IP
Liczby, których nie ma żaden katalog
Liczba logowań, odrębnych użytkowników, aplikacji i adresów IP na urządzenie, plus producent, model i przeglądarka. Urządzenie współdzielone przez 4 użytkowników z 9 adresów IP czyta się zupełnie inaczej niż laptop jednej osoby.
"Ostatnio widziane", które naprawdę znaczy dziś
1Security wyprowadza "ostatnio widziane" z logów aktywności, więc urządzenie, które dziś rano otworzyło plik, pokazuje dziś rano - a nie datę ostatniego odświeżenia katalogu.
- Shadow, Niezarządzane, Prywatne
Dziewięć szybkich filtrów z żywymi licznikami
Shadow, Niezarejestrowane, Niezarządzane, Niezgodne, Zrootowane, Zgodność wygasła, Brak aktywności od roku, Prywatne, Wyłączone. Łączą się ze sobą: Niezarządzane + Prywatne to lista BYOD, której nikt nie kontroluje - pierwszego dnia zwykle dziesiątki urządzeń.
Gdzie każde urządzenie bywało
Zakładka Lokalizacje w szufladzie urządzenia to oś podróży: każdy kraj, miasto i sieć, z których urządzenie było aktywne, od najnowszych, z liczbą zdarzeń. "Czy ten laptop zaczął łączyć się od dostawcy hostingu za granicą?" zajmuje sekundy.
Współpraca z Intune
Intune egzekwuje. 1Security wykrywa.
Zgodność, stan zarządzania, własność i typ zaufania są czytane natywnie z Entra ID i Intune, więc stan, który widzisz, zawsze zgadza się z Twoim MDM.
Na tym wspólnym fundamencie 1Security dodaje warstwę wykrywania: urządzenia, które nigdy się nie zarejestrowały, "ostatnio widziane" wyprowadzone z prawdziwej aktywności oraz widok danych - jakie pliki, użytkownicy i lokalizacje dotknęły urządzenia.
Nic z tego nie wymaga dodatkowych licencji. Dzierżawa Business Basic wystarcza na wszystko, co 1Security wytwarza samo: wykrywanie, klasyfikację, statystyki aktywności, lokalizacje i powiązanie z danymi. Licencja Intune wzbogaca te same wiersze o pola stanu Intune i odblokowuje naprawę - gdy urządzenie zasługuje na wyczyszczenie, wycofanie lub wyłączenie, robisz to w Intune lub Entra, a 1Security mówi dokładnie, które na to zasługują.
W praktyce
Poufny plik wyszedł o 22:40. Z czego?
Jak wygląda przypisanie urządzenia w dniu, w którym ma to znaczenie.
- 01
Otwórz pobranie w Dziennikach aktywności
Zdarzenie audytu niesie identyfikator sesji, ale nie urządzenia - dokładnie tu większość narzędzi się zatrzymuje. W 1Security wiersz ma już kolumnę urządzenia, bo sesja została zmapowana na urządzenie z odciskiem w momencie ingestii.
- 02
Otwórz urządzenie
Niezarejestrowana maszyna z Windows, przeglądarka, której nie ma w Twoich obrazach, widziana z 2 różnymi kontami i 9 adresami IP w tym miesiącu, pierwszy raz 3 dni temu. Niezarządzana, Prywatna, bez rekordu w Intune.
- 03
Przeczytaj zakładkę Lokalizacje
Oś podróży właśnie dodała kraj, z którego Twój zespół nigdy nie pracował, w sieci hostingowej. Niemożliwa podróż jest oflagowana względem ostatniego znanego miasta konta. To nie wiersz inwentaryzacji - to trop.
- 04
Działaj w minuty
Wyłącz konto i unieważnij jego sesje z 1Security w opcjonalnym module zapisu, za oknem przeglądu; wyczyść lub wycofaj urządzenie w Intune. Pytanie "z czego?" miało odpowiedź, zanim zaczął się telefon.
Różnica
Co dodaje wykrywanie oparte na aktywności.
To wynika z odtwarzania urządzeń z aktywności, a nie z dodania kolumn do katalogu.
- Urządzenia, które nigdy nigdzie się nie zarejestrowały, wykryte z logowań i aktywności na danych
- Urządzenia shadow: dostęp do danych bez zaobserwowanego uwierzytelnienia - najbliżej, jak pasywna telemetria dochodzi do "ten token nie jest u właściciela"
- "Ostatnio widziane" z logów aktywności - urządzenie, które dziś rano otworzyło plik, pokazuje dziś rano
- Przypisanie sesji do urządzenia - zdarzenia audytu niosą identyfikator sesji, a mapowanie na urządzenie z odciskiem czyni ten ruch przypisywalnym
- Odrębni użytkownicy, aplikacje i IP na urządzenie - współdzielona maszyna czyta się inaczej niż prywatna
- Oś podróży per urządzenie z przejściem jednym kliknięciem do dokładnych zdarzeń z każdego miejsca
- Niezarządzane + Prywatne jednym kliknięciem - lista BYOD, której nikt nie kontroluje, z żywym licznikiem
- Zalegające urządzenia odchodzącego pracownika, wciąż z sesją, znalezione zanim staną się incydentem
Wdrożenie
Nic do zainstalowania. Nigdzie.
Podłącz ze zgodą tylko do odczytu, a urządzenia składają się z aktywności, którą Twoja dzierżawa już generuje - pierwsze urządzenia shadow i niezarejestrowane pokazują się tego samego dnia. Bez agenta, bez wdrażania certyfikatów, bez urządzenia sieciowego i bez licencji Intune dla niczego, co 1Security wyprowadza samo.
- 1 dzieńod zgody tylko do odczytu do pierwszych ustaleń o urządzeniach shadow
- 0dotkniętych końcówek - rekonstrukcja działa na danych audytu i logowań
- 100%pól stanu Intune czytanych natywnie z Microsoftu, więc oba narzędzia się zgadzają
Zastosowania
Trzy pytania o urządzenia z odpowiedzią w pierwszym tygodniu.
Audyt BYOD: przefiltruj Niezarządzane + Prywatne z niedawnym zakresem "ostatnio widziane", a patrzysz dokładnie na prywatne maszyny, które ostatnio dotykały firmowych danych - każda z użytkownikami, plikami i miejscami. Większość dzierżaw w pierwszej godzinie spotyka dziesiątki urządzeń, których nie umie wyjaśnić.
Przegląd po odejściu: konto odchodzącego jest wyłączone, ale jego urządzenia zalegają. Przefiltruj Urządzenia po użytkowniku, sprawdź, po co każda maszyna wciąż sięgała, i domknij sprawę - łącznie z prywatnym laptopem, o którym nikt nie wiedział.
Zakres incydentu: gdy konto jest podejrzane o przejęcie, jego lista urządzeń dzieli historię na "ich zwykły laptop" i "obcy z odciskiem, pierwszy raz w tym tygodniu". Połącz to z niewidzianym wcześniej źródłem z osi podróży, a masz najbliższy definitywnemu sygnał kradzieży tokenu, jaki daje pasywna telemetria. 1Security znajduje i szereguje; Intune egzekwuje.
Wykrywanie niemożliwych podróży
Lokalizacyjna połowa tej samej historii - skąd naprawdę pracuje każde urządzenie i konto, z werdyktami niemożliwej podróży.
Poznaj lokalizacje →Monitorowanie dostępu warunkowego
Czy logowania z tych urządzeń w ogóle podlegają jakiejś polityce - i jaki odsetek wchodzi bez żadnej.
Sprawdź pokrycie →1Security + Microsoft Intune
Jak oba produkty dzielą problem urządzeń: wykrywanie i szeregowanie tutaj, egzekwowanie tam.
Zobacz połączenie →
FAQ
Częste pytania.
Czym dokładnie jest urządzenie shadow?
Urządzeniem zaobserwowanym przy dostępie do Twoich danych bez żadnego zaobserwowanego uwierzytelnienia - na przykład poufny dokument otwarty z maszyny, która nigdy nie zalogowała się w zwykły sposób. To najbardziej ryzykowna podgrupa urządzeń niezarejestrowanych, bo ten wzorzec to sygnatura legalnego tokenu użytego tam, gdzie nie powinien.
Czy potrzebuję Intune, żeby to działało?
Nie. Wszystko, co 1Security wytwarza samo - wykrywanie, klasyfikacja, statystyki aktywności, lokalizacje, powiązanie z danymi - działa na dzierżawie Business Basic. Jeśli masz Intune, jego pola stanu (zgodność, stan zarządzania, własność) wzbogacają te same wiersze, czytane natywnie z Microsoftu, więc oba narzędzia nigdy się nie kłócą.
Czy 1Security cokolwiek instaluje na urządzeniach?
Nic. Urządzenia są odtwarzane po stronie serwera z danych logowań i aktywności, które Twoja dzierżawa już generuje. Nie ma agenta, profilu ani certyfikatu - i właśnie dlatego urządzenia niezarządzane i shadow są w ogóle widoczne.
Czy 1Security może wyczyścić lub wyłączyć ryzykowne urządzenie?
Wyłączenie konta urządzenia jest dostępne w opcjonalnym module zapisu, za tym samym oknem przeglądu co każda inna automatyzacja. Czyszczenie i wycofanie celowo pozostają operacjami Intune - 1Security mówi dokładnie, które urządzenia na nie zasługują, a akcja ląduje w narzędziu zbudowanym do jej wykonania.
Ile nieznanych urządzeń zwykle znajdują dzierżawy?
Pierwszego dnia powszechne jest 15-25% urządzeń sięgających po dane poza katalogiem - głównie prywatne telefony i domowe komputery - plus kilka urządzeń shadow. Odsetek znaczy mniej niż lista: każdy wiersz ma za sobą użytkowników, pliki i lokalizacje, więc triage to minuty, nie projekt.
Zobacz każde urządzenie dotykające Twoich danych. Potem decyduj.
Podłącz w trybie tylko do odczytu, a maszyny naprawdę sięgające po Twoje dane - także te, o których Twoja inwentaryzacja nigdy nie słyszała - są wypisane tego samego dnia, każda z tym, co otworzyła i skąd.
Albo dalej odkrywaj urządzenia po jednym incydencie naraz.