alert wysokiej wagi Office 365

Alert wysokiej wagi przychodzi o 02:14. Oto, co wiesz o 02:20.

W większości dzierżaw alert wysokiej wagi to temat maila i link do panelu, a pierwsza godzina idzie na zbieranie kontekstu z czterech różnych miejsc. W 1Security alert przychodzi z tym, jaka polityka zadziałała, jakie konto, jak daleko dzisiaj odbiega od własnej 30-dniowej normy tego konta, z jakiego urządzenia i z jakiego miejsca - a jedno kliknięcie prowadzi do dokładnie tych zdarzeń, które stoją za liczbą. Większość alertów zamyka się w minuty. Te, które nie, eskalują z dowodami.

Problem

Alert to jedna linijka. Dochodzenie to cztery ekrany i godzina.

Najgorsze minuty reakcji na alert idą na ponowne zbieranie kontekstu: co to za konto, po co może sięgnąć, czy 400 pobrań to dla niego nietypowe, czy maszyna za tym jest nasza i gdzie na świecie to było. Każda odpowiedź zwykle mieszka gdzie indziej - uprawnienia w jednym miejscu, logowania w drugim, dostęp do skrzynek w trzecim, historia aktywności w czwartym. Zegar tyka, kiedy zbierasz.

Wolumen pogarsza sprawę. Jeden rozwijający się incydent, który maila per zdarzenie, produkuje czterdzieści maili o jednym problemie, a zespół, który dostaje czterdzieści maili, uczy się filtrować nadawcę. W typowej dzierżawie zdecydowana większość alertów wysokiej wagi zamyka się jako niegroźne, gdy ktoś w końcu spojrzy - i właśnie dlatego ten jeden, który nie jest niegroźny, dostaje to samo zmęczone spojrzenie.

Wynik zmienia nie lepszy temat maila. Zmienia go to, że alert przychodzi z czterema odpowiedziami już dołączonymi, więc werdykt zajmuje minuty, a naprawa jest na tym samym ekranie.

W praktyce

Od maila do naprawy, na jednym ekranie.

Jak w 1Security wyglądają minuty po alercie wysokiej wagi.

  1. 01

    Mail przychodzi z "dlaczego"

    Kanał natychmiastowy wysyła go w chwili przekroczenia linii: polityka, konto, "412 pobrań dzisiaj wobec zwykłych 9", urządzenie i źródło (miasto, typ sieci, pierwszy raz czy nie). Wyciszenie per epizod sprawia, że to jeden mail, nie czterdzieści. Aktywność trafia do silnika w około dziesięć minut od zdarzenia, więc alert odpala się, kiedy incydent wciąż trwa.

  2. 02

    Otwórz epizod, nie rozsyp zdarzeń

    W Anomaliach alert jest epizodem: śledzi szczyt, dopóki zachowanie trwa, i zapisuje, kiedy metryka wróciła do normy. 30-dniowy wykres pokazuje na pierwszy rzut oka, czy to konto robi to każdy koniec kwartału, czy nigdy wcześniej.

  3. 03

    Jedno kliknięcie do dowodów

    Liczba w alercie prowadzi do dokładnie tych wierszy w Dziennikach aktywności, które ją wyprodukowały - każdy przypisany do aktora, pliku lub skrzynki, aplikacji, urządzenia i lokalizacji, z surowym rekordem jedno kliknięcie głębiej. Potem szuflada konta odpowiada na ostatnie pytanie: po co jeszcze to konto może sięgnąć, przez każdą witrynę, grupę, link i delegację skrzynki.

  4. 04

    Zaplanuj naprawę, nie improwizuj

    Z tego samego ekranu: unieważnij linki udostępniania, odbierz dostęp, wyłącz konto. Akcje czekają w oknie przeglądu (domyślnie 72 godziny, natychmiast, jeśli tak wybierzesz) i lądują w Akcjach jako dowód, co zrobiono, kto i kiedy. Jeśli werdykt jest niegroźny, potwierdź epizod i znika z kolejki.

Co za tym stoi

Trzy części platformy, jeden alert.

To nie jest dodatek do alertowania. To ten sam silnik i graf uprawnień, na którym działa cała platforma.

  • Alerty z dołączonym "dlaczego"

    Jeden model alertów dla trendów, aktywności, anomalii i automatyzacji - kanały natychmiastowe i podsumowania, epizody zamiast spamu zdarzeń i pokrętło czułości, które od razu przelicza kolejkę na Twojej prawdziwej historii.

    Zobacz funkcję
  • Monitorowanie niemal w czasie rzeczywistym

    Aktywność trafia do silnika w około dziesięć minut przy dowolnym rozmiarze dzierżawy, a okna godzinne są czytane prosto z surowych dzienników audytu - alert odpala się, kiedy incydent wciąż trwa, a nie następnego ranka.

    Zobacz funkcję
  • Trzy lata pamięci

    Każde zdarzenie za alertem jest przypisane i przechowywane do trzech lat na standardowej licencji, więc "czy to dla nich normalne?" jest wyszukaniem, a nie projektem zszywania logów.

    Zobacz funkcję

FAQ

Częste pytania.

Czy każdy alert wyśle maila?

Nie. Alerty natychmiastowe jadą ścieżką czasu rzeczywistego z wyciszeniem per epizod, a podsumowania zbierają wszystko, co może poczekać, w interwał i do odbiorców, których wybierzesz. Jeden incydent to jedna wiadomość, nie pełna skrzynka. Wszystko poniżej linii alertu jest trzymane jako Info - zapisane, nigdy nie mailowane, jeden przełącznik dalej.

Czy alerty Microsoft Defender też tu trafiają?

Tak. Alerty Defendera i Sentinela lądują na tej samej liście, już powiązane z użytkownikami, grupami, mailami i aplikacjami, do których 1Security je dopasował - więc przejście od alertu Defendera do "po co to konto może sięgnąć i czego dotknęło" to to samo jedno kliknięcie.

Czy reakcja może działać bez człowieka?

Tylko jeśli tak wybierzesz. Automatyczne akcje przygotowują propozycję per zasób w oknie karencji (domyślnie 72 godziny; natychmiast, 24 godziny i 7 dni jako ustawienia), w którym zatwierdzasz, odrzucasz albo pozwalasz im przejść - a wszystko i tak ląduje w Akcjach. Podstawowe połączenie jest tylko do odczytu; akcje zapisu to moduł, który włączasz osobno.

Ile trzeba czekać, zanim alerty coś znaczą?

Alerty progowe działają od pierwszej synchronizacji. Anomalie na linii bazowej celowo milczą przez pierwsze 14 dni, żeby te pierwsze porównywały się z prawdziwą normą. Nie potrzeba E5 ani Entra P2.

Przestań robić triage tematów maili.

Podłącz w trybie tylko do odczytu i zobacz, jak następny alert wysokiej wagi przychodzi z polityką, kontem, linią bazową, urządzeniem i źródłem już dołączonymi - a naprawa jest jeden przegląd dalej.

Albo dalej składaj kontekst ręcznie, ekran po ekranie.