raport incydentu Office 365

Regulator chce raportu w 72 godziny. Dowody są już zebrane.

Raport z incydentu ma trzy sekcje, których nikt nie napisze z pamięci: co się stało i kiedy, jak daleko konto mogło sięgnąć i co z tym faktycznie zrobiono. 1Security produkuje wszystkie trzy z danych, które już ma - do trzech lat przypisanej aktywności, żywy graf uprawnień i zapis każdej podjętej akcji - więc sekcja o skutkach to liczba, nie szacunek, a raport jest gotowy, zanim termin zacznie się zbliżać.

Problem

Zegar rusza, zanim dochodzenie się skończy.

Raporty z incydentów zawodzą w tych samych trzech miejscach. Oś czasu ma dziury, bo punkt wejścia był w siódmym miesiącu, a nikt nie trzymał historii tak daleko wstecz. Sekcja o skutkach mówi "potencjalnie dotknięte", bo nikt nie umie wyliczyć, po co konto mogło sięgnąć - w typowej dzierżawie to setki tysięcy plików przez grupy, linki i dziedziczenie. A sekcja naprawcza mówi "dostęp odebrano" bez niczego na dowód.

Tymczasem terminy są ustawowe. RODO daje 72 godziny od stwierdzenia naruszenia na zgłoszenie do organu nadzorczego. NIS2 chce wczesnego ostrzeżenia w 24 godziny, zgłoszenia ze wstępną oceną w 72 i raportu końcowego w miesiąc - każde z wypisaną wagą, skutkami i wskaźnikami kompromitacji. Każdy z nich wymaga faktów, które albo masz pod ręką, albo spędzasz termin na ich rekonstrukcji.

Zwykły efekt to raport napisany z czterech eksportów i pamięci o tym, kto co zrobił, skończony o 2 w nocy, z sekcją o skutkach kończącą się znakiem zapytania. Następny incydent zaczyna się tak samo.

W praktyce

Cztery sekcje - wyprodukowane, nie napisane.

Jak raport składa się w 1Security, w kolejności, w jakiej czyta go regulator.

  1. 01

    Odtwórz oś czasu

    Otwórz Dziennik aktywności, przefiltruj do konta i okna - nawet jeśli pierwsze logowanie było dziesięć miesięcy temu. Każde zdarzenie jest już przypisane do pliku, aplikacji, urządzenia (zarządzanego czy nie) i kraju, z którego przyszło, z osobnymi znacznikami wystąpienia i wykrycia i surowym rekordem Microsoftu jedno kliknięcie dalej. Posortuj po wadze: reguła przekazywania poczty o 03:14 i 600 pobrań o 03:20 są na górze.

  2. 02

    Policz promień rażenia

    Otwórz konto w Użytkownikach. Szuflada rozwiązuje wszystko, po co mogło sięgnąć przez bezpośrednie nadania, linki udostępniania, zagnieżdżone grupy i dziedziczenie witryn - witryny, pliki, skrzynki - oraz ile z tych plików niesie dane wrażliwe albo etykietę poufności. "Potencjalnie dotknięte" zamienia się w "mogło sięgnąć do 214 000 plików, 3100 z nich z danymi osobowymi".

  3. 03

    Podaj, czego faktycznie dotknięto

    Skrzyżuj zasięg z aktywnością: które pliki otwarto, pobrano lub udostępniono, z jakiego urządzenia i lokalizacji, czy któryś zawierał dane regulowane - z typami wykryć i liczbami do zacytowania. Ślad podróży pokazuje, czy logowania były wiarygodne dla właściciela konta, czy niemożliwym skokiem między dwoma krajami w godzinę.

  4. 04

    Dołącz ślad naprawy

    Każda akcja wykonana przez 1Security - wygaszone linki, unieważnione sesje, usunięty gość, wyłączone konto, automatyczna czy ręczna - siedzi w Akcjach z zasobem, akcją, tym, kto zatwierdził, i kiedy. Sekcja "środki naprawcze" staje się eksportem ze znacznikami czasu, nie zdaniem.

Co za tym stoi

Pamięć, mapa i zapis tego, co zrobiono.

Raport jest tyle wart, ile historia i graf uprawnień pod spodem.

  • Trzy lata historii audytu

    Ze 180 dni historii audytu do trzech lat z 1Security - przeszukiwalnej, przypisanej, na licencjach, które już masz, z surowym rekordem jedno kliknięcie dalej.

    Zobacz funkcję
  • Odpowiedzi, nie eksporty

    Zapisane widoki, pełne eksporty i REST API tylko do odczytu - żeby liczby w raporcie zgadzały się z liczbami na ekranie, a Twój SOC mógł pobierać ten sam strumień.

    Zobacz funkcję
  • Promień rażenia na żądanie

    Rzeczywisty dostęp rozwiązany przez grupy, linki i dziedziczenie - sekcja o skutkach przestaje być szacunkiem i staje się sprawdzeniem.

    Zobacz funkcję

FAQ

Częste pytania.

Czy to obejmuje terminy zgłoszeń z RODO i NIS2?

Dostarcza faktów, o które proszą. Wczesne ostrzeżenie w 24 godziny opiera się na alertach w czasie rzeczywistym i lokalizacjach, zgłoszenie w 72 godziny na promieniu rażenia i zakresie danych wrażliwych, a raport końcowy w miesiąc na zachowanej historii i zapisie akcji. Decyzja, czy incydent podlega zgłoszeniu i komu, zostaje przy Twoich prawnikach.

A jeśli incydent zaczął się miesiące temu?

Po to jest retencja. Do trzech lat historii na standardowej licencji oznacza, że punkt wejścia z zeszłego kwartału wciąż jest w zapisie, przypisany do użytkownika, urządzenia i lokalizacji - pytanie o 180 dni przestaje mieć znaczenie.

Czy da się udowodnić, że naprawa faktycznie nastąpiła?

Tak. Akcje automatyczne i ręczne lądują na jednej liście z zasobem, akcją, zatwierdzającym i znacznikiem czasu. Akcje wykonane przez 1Security to prawdziwe zmiany po stronie Microsoftu, odwracalne i widoczne w centrach administracyjnych, więc eksport zgadza się z tym, co widzi tam audytor.

Czy potrzebujemy E5 albo SIEM, żeby to mieć?

Nie. Retencja, atrybucja, promień rażenia i zapis akcji działają na standardowych licencjach Microsoft 365 z połączeniem tylko do odczytu i bez niczego do instalacji. Akcje zapisu to osobny moduł opt-in; dopóki go nie włączysz, raport nadal ma oś czasu i zasięg - tylko sekcję naprawczą wypełniasz ręcznie.

Napisz następny raport z incydentu z danych.

Podłącz w trybie tylko do odczytu, a historia zaczyna się budować tego samego dnia. Gdy przyjdzie następny incydent, oś czasu, promień rażenia i ślad naprawy wychodzą z jednego ekranu - póki 72 godziny są jeszcze komfortowe.

Albo dalej pisz sekcje o skutkach kończące się znakiem zapytania.