raport nieudanych logowań Office 365

Tysiące nieudanych logowań dziennie. Trzy z nich to atak.

Średnia dzierżawa produkuje od setek do tysięcy nieudanych logowań dziennie - prawie wszystkie to ktoś, kto w poniedziałek pomylił hasło. Gdzieś w tej stercie jest password spray przechodzący przez Twoją listę użytkowników z wynajętego serwera. W zwykłym eksporcie oba wyglądają identycznie. 1Security pokazuje, skąd przyszła każda próba, jakie urządzenie ją niosło, czy seria jest nietypowa dla tego konta, i wysyła jednego maila, gdy linia zostaje przekroczona.

Problem

Atakujący już się nie włamują. Logują się - a najpierw próbują.

Każdy password spray, credential stuffing i próba zmęczenia MFA zaczyna się od wierszy nieudanych i zablokowanych logowań, które pojedynczo wyglądają jak nic. Potem jedna z nich się udaje i incydent zaczyna się od ważnego poświadczenia, którego nikt nie pilnował.

Problemem jest wolumen. W dzierżawie na kilkuset użytkowników nieudanych logowań są setki dziennie; w dużej - tysiące. Osoba, która widzi je jako nierozróżnialne wiersze, w tydzień uczy się nie patrzeć. A wzorzec, który staje się oczywisty dopiero po miesiącach, potrzebuje miesięcy historii - 1Security trzyma do trzech lat, więc kropki wciąż są do połączenia.

Różnica między literówką a sprayem nie tkwi w liczbie. Tkwi w źródle (łącze domowe czy centrum hostingowe), w maszynie (zarejestrowany laptop czy odcisk, którego katalog nigdy nie widział), w rozrzucie (jedno konto czy dziewięć naraz) i w tym, jak daleko dzisiaj odbiega od normy tego konta. 1Security dołącza wszystkie cztery do każdej nieudanej próby.

W praktyce

Od sterty niepowodzeń do werdyktu w kilka minut.

Jak w 1Security wygląda triage serii nieudanych logowań.

  1. 01

    Seria wypływa sama

    Nieudane logowania każdego konta są mierzone względem mediany jego własnych ostatnich 30 dni. Dwanaście niepowodzeń na koncie, które nigdy nie zawodzi, otwiera epizod anomalii w Anomaliach; dwanaście rozrzuconych po całej firmie w poniedziałkowy poranek - nie. Nie ustawiasz progu - progiem jest własna historia konta.

  2. 02

    Odczytaj, skąd przyszły próby

    Otwórz epizod, a każda próba ma rozwiązaną lokalizację i typ sieci - dostawca domowy, operator komórkowy, VPN, Tor, centrum hostingowe - plus flagę pierwszego pojawienia, gdy miejsce jest dla tego konta nowe. Czterdzieści niepowodzeń z jednej sieci hostingowej na dziewięciu kontach to spray. Czterdzieści z domowego łącza użytkownika to zacięta klawiatura.

  3. 03

    Sprawdź urządzenie i to, co zatrzymał dostęp warunkowy

    Urządzenie jest w tym samym wierszu: znany zarejestrowany laptop albo niezarejestrowany odcisk. Zablokowane logowania to pełnoprawny typ dziennika, więc to, co odrzuciła polityka dostępu warunkowego, stoi obok tego, co poległo na poświadczeniach - a widok pokrycia pokazuje, których logowań nie objęła żadna polityka.

  4. 04

    Dostań jeden alert, nie czterysta

    Alert natychmiastowy wychodzi w chwili przekroczenia linii odchylenia albo progu, z czasem wyciszenia per epizod, więc jeden atak to jedna wiadomość. Wszystko poniżej linii zostaje zapisane i filtrowalne w Dziennikach aktywności do trzech lat - retrospekcja miesiąc później wciąż ma wiersze.

Co za tym stoi

Trzy części platformy, jeden raport nieudanych logowań.

Raport czyta ten sam dziennik aktywności, co każdy inny ekran 1Security - ze wzbogaceniem już zrobionym.

  • Lokalizacje

    Kraj, miasto i sieć dla każdej próby, wskazane VPN / Tor / centrum danych, nowość pierwszego pojawienia per konto - i ruch przez przekaźniki chmurowe oznaczony jako taki, zamiast zaśmiecać przegląd.

    Zobacz funkcję
  • Alerty z linią bazową

    Domyślna reguła nie potrzebuje od Ciebie żadnej liczby: odchylenie od własnej 30-dniowej linii bazowej konta otwiera epizod, kanał natychmiastowy wysyła raz, a pokrętło czułości od razu przelicza kolejkę na Twojej prawdziwej historii.

    Zobacz funkcję
  • Urządzenie za próbą

    Zarejestrowane, niezarejestrowane albo cienia - maszyna jest częścią wiersza, bo ważne poświadczenie użyte z niewłaściwej maszyny to historia, którą nieudane logowania próbują opowiedzieć.

    Zobacz funkcję

FAQ

Częste pytania.

Czy to zaalarmuje przy każdym nieudanym logowaniu?

Nie - o to chodzi. Alerty odpalają się na liniach progu albo odchylenia, ocenianych per konto względem jego własnej linii bazowej, z wyciszeniem per epizod. Pojedyncze niepowodzenia zostają zapisane i filtrowalne, nie mailując do nikogo.

Czym to się różni od zwykłego eksportu logowań?

Eksport daje Ci wiersze z adresem IP. 1Security daje te same wiersze z miejscem, typem sieci, urządzeniem i linią bazową konta, trzyma je do trzech lat i sama zamienia serie w alerty. Rozpoznaje też logowania przychodzące przez adresy przekaźników chmurowych i oznacza je, więc raport nigdy nie twierdzi, że pół firmy loguje się z centrum danych.

Czy widzi to, co dostęp warunkowy już zablokował?

Tak. Zablokowane logowania to pełnoprawny typ aktywności, więc przegląd obejmuje i to, co poległo na poświadczeniach, i to, co odrzuciła polityka - a widok pokrycia dostępem warunkowym pokazuje, których logowań nie objęła żadna polityka.

Ile trzeba czekać, zanim linie bazowe coś znaczą?

Wykrywanie anomalii celowo milczy przez pierwsze 14 dni, żeby pierwsze alerty opierały się na prawdziwej normie, a nie na szumie pierwszego tygodnia. Progi, filtry i sam wzbogacony raport działają od pierwszej synchronizacji. Do niczego z tego nie trzeba Entra P2 ani E5.

Zobacz spray, zanim logowanie się uda.

Podłącz w trybie tylko do odczytu i jeszcze tego samego dnia dostań nieudane i zablokowane logowania ze źródłem, siecią, urządzeniem i linią bazową - i jeden alert, gdy to ważne.

Albo dalej przewijaj eksport, w którym każdy wiersz wygląda tak samo.