raport logowań Office 365
Każde logowanie z miastem, urządzeniem i polityką, która je wpuściła.
Surowy dziennik logowań to znacznik czasu i adres IP. W typowej dzierżawie setki logowań tygodniowo pochodzą z VPN-ów, sieci hostingowych albo krajów, w których nikt z firmy nie mieszka - a sam adres IP nie powie Ci, które to. 1Security rozwiązuje każde logowanie do kraju, miasta i sieci, dołącza urządzenie, które je niosło, odczytuje werdykt dostępu warunkowego i trzyma to wszystko do trzech lat.
Problem
Dziennik logowań mówi kiedy. Potrzebujesz skąd i z czego.
Eksport logowań daje Ci znacznik czasu i adres IP. Potem zaczyna się czytanie: wklej IP na stronę z wyszukiwarką, zgadnij, czy operator to łącze domowe czy wynajęty serwer, i miej nadzieję, że kolumna urządzenia znaczy to, co myślisz. A przegląd, który sięga tylko kilka tygodni wstecz, nie odpowie na pytanie sprzed trzech miesięcy.
Jest pułapka, w którą większość administratorów wpada w pierwszym tygodniu: wiele akcji w chmurze przychodzi ostemplowanych adresem przekaźnika usługi zamiast adresem użytkownika. Czytając surowy dziennik, wygląda to tak, jakby pół firmy pracowało z centrum danych za granicą. Zespoły albo uczą się ignorować "zagraniczne" logowania, albo godzinami gonią fantomy.
Kolumna urządzenia nie jest lepsza. Logowanie z zarejestrowanego, zgodnego laptopa i logowanie z maszyny, której katalog nigdy nie widział, wyglądają w eksporcie identycznie. A to drugie jest dokładnie tym, którego szukasz.
W praktyce
Jedna lista. Skąd, z jakiego urządzenia, pod jaką polityką.
Jak wygląda przegląd logowań w 1Security - bez wyszukiwarek IP, bez CSV, bez zgadywania.
- 01
Otwórz Dzienniki aktywności i przefiltruj do logowań
Wybierz użytkownika, zakres dat, kraj albo typ sieci. Każdy wiersz to logowanie z rozwiązaną lokalizacją - kraj, miasto i sieć za nim (dostawca domowy, operator komórkowy, sieć firmowa, dostawca chmury). Sortuj i filtruj na żywo, wyeksportuj całą listę, gdy audytor chce plik.
- 02
Czytaj prawdziwe źródło, nie przekaźnik
Ruch przekaźnikowy Microsoftu jest rozpoznawany i oznaczany jako Microsoft, sieci VPN, Tor i hostingowe są wskazane, a pierwsze pojawienie się użytkownika w nowym miejscu jest oznaczone jako pierwszy raz. W typowej średniej dzierżawie tysiące wierszy IP zamieniają się w kilkadziesiąt nazwanych miejsc, które da się przeczytać.
- 03
Zobacz urządzenie w tym samym wierszu
Każde logowanie jest połączone z urządzeniem: zarejestrowane i zgodne, niezarejestrowane albo urządzenie cienia, które pojawiło się tylko w aktywności. Przefiltruj do "urządzenie niezarejestrowane" i dostajesz maszyny, które nigdy się nie zarejestrowały - zwykle kilkadziesiąt w dzierżawie na kilkuset użytkowników - jako uzupełnienie tego, czym Intune już zarządza.
- 04
Sprawdź, jaka polityka to objęła
Werdykt dostępu warunkowego dla każdego logowania już podróżuje w rekordach, które 1Security pobiera. Raport pokazuje, które logowania zakończyły się bez żadnej obowiązującej polityki - jako udział ruchu w dzierżawie i per lokalizacja - więc pytanie "czy naprawdę jesteśmy objęci" jest liczbą, a nie nadzieją.
Co za tym stoi
Trzy części platformy, jeden raport logowań.
Raport logowań to widok na tę samą wzbogaconą aktywność, którą czyta każdy inny ekran 1Security. Każda część jest opisana szczegółowo.
Lokalizacje
Kraj, miasto i sieć dla każdej akcji, wskazane VPN / Tor / centrum danych / Microsoft, wykrywanie pierwszego pojawienia i werdykty niemożliwej podróży - rozwiązywane lokalnie, bez zewnętrznej usługi wyszukiwania.
Zobacz funkcję →Pokrycie dostępem warunkowym
Twoje zadeklarowane polityki nałożone na faktycznie zaobserwowane logowania: werdykt pokrycia per lokalizacja i udział ruchu, który wszedł bez nadzoru.
Zobacz funkcję →Urządzenia, także niezarejestrowane
Każde logowanie połączone z tożsamością urządzenia - zarejestrowane, niezarejestrowane albo cienia - z prawdziwym "ostatnio widziane" z aktywności, odświeżanym w miarę używania urządzenia.
Zobacz funkcję →
FAQ
Częste pytania.
Czy potrzebuję Entra ID P2 albo dodatku premium do dzienników logowań?
Nie. Wzbogacanie o lokalizację i urządzenie działa wewnątrz 1Security na rekordach, które standardowa dzierżawa i tak produkuje, a historia jest trzymana do trzech lat na standardowej licencji. Jedyny warunek po stronie Microsoftu: sam dostęp warunkowy wymaga Entra ID P1 - jeśli Twoja dzierżawa go nie ma, raport dalej działa, tylko kolumna polityki zostaje pusta.
Dlaczego mój obecny raport pokazuje logowania z centrów danych w USA?
Bo wiele akcji Microsoft 365 niesie adres infrastruktury Microsoftu zamiast adresu użytkownika. 1Security rozpoznaje zakresy IPv4 i IPv6 Microsoftu, oznacza ten ruch jako Microsoft, a nie jako zagraniczne logowanie, i tam, gdzie to dostępne, wybiera sygnał prawdziwego kraju od Microsoftu. Prawdziwe logowanie z wynajętego serwera za granicą pozostaje w pełni widoczne.
Jak daleko wstecz sięga raport?
Do trzech lat zachowanej aktywności na standardowej licencji - z kilku tygodni historii logowań do trzech lat. Przegląd logowań może objąć cały okres, o który pyta audytor, a "ostatnie logowanie" per użytkownik pochodzi z faktycznej aktywności, odświeżanego na bieżąco.
Czy dostanę ostatnie logowanie per użytkownik, a nie tylko dziennik?
Tak. Ekran Użytkownicy ma ostatnie logowanie i ostatnią aktywność per konto, z sortowaniem - "ostatnie logowanie rosnąco" to najszybszy sposób na znalezienie kont, których nie powinno już być, i ten sam jednoklikowy filtr, który stoi za sprzątaniem uśpionych kont.
Przestań wklejać adresy IP do wyszukiwarek.
Podłącz w trybie tylko do odczytu i jeszcze tego samego dnia zobacz swoje logowania z miastem, urządzeniem i werdyktem polityki w każdym wierszu - a od tej pory trzy lata takich.
Albo dalej zgaduj, co znaczy adres IP, wiersz po wierszu.