monitorowanie Office 365 w czasie rzeczywistym
Masowe pobieranie trwa 20 minut. Nocny raport znajdzie je jutro.
Moment, który się liczy w dzierżawie, jest krótki: odchodzący pracownik ściąga 3 000 plików z biblioteki finansów, ktoś tworzy link dla każdego na folderze płacowym, reguła skrzynki przekazuje pocztę na zewnątrz. 1Security czyta aktywność audytową Microsoft 365 na bieżąco, przelicza tylko to, czego dotknęło zdarzenie, i alarmuje w minuty - żebyś przerwał pobieranie, zamiast o nim czytać.
Problem
"Czas rzeczywisty" zwykle oznacza interwał odświeżania.
Wiele dashboardów mówi "czas rzeczywisty", a ma na myśli "przeliczone dziś w nocy". Ta różnica nic nie kosztuje przez 364 dni w roku i kosztuje wszystko tego jednego popołudnia, kiedy odchodzący pracownik zaczyna pobierać całą bibliotekę dokumentów. Zanim ruszy zadanie o 2 w nocy, pliki są na pendrivie.
Ręczne przeglądanie wyszukiwania audytu nie skaluje się poza jeden zasób, a sztywny próg daje wiersz, nie werdykt. Obok wiersza potrzebny jest kontekst: kim jest konto, po co jeszcze sięga i czy 3 000 pobrań to dla niego norma - a tego kontekstu nie ma w żadnym pojedynczym logu.
W dużej dzierżawie naiwna poprawka też nie działa: przeliczanie 40 milionów plików, bo jeden się zmienił, to sposób, w jaki wykładają się produkty monitorujące. Jedyna działająca odpowiedź to zakres - reaguj na zdarzenie, przelicz wycinek, którego dotknęło, i udowadniaj, że silnik żyje, żeby cisza znaczyła "nic się nie stało", a nie "nic nie sprawdzono".
W praktyce
Masowe pobieranie, minuta po minucie.
Co dzieje się w 1Security między pierwszym pobraniem a alertem w Twojej skrzynce.
- 01
Zdarzenia wpadają i zostają przypisane
Aktywność z dziennika audytu spływa na bieżąco. Każde zdarzenie jest powiązane z użytkownikiem, plikiem, witryną, aplikacją, urządzeniem i lokalizacją - więc pobranie to nigdy samo "FileDownloaded", tylko "to konto, to urządzenie, to miasto, ten plik". Koalescencja per dzierżawa gwarantuje, że żadne zdarzenie nie ginie, a nowa aktywność widnieje w Dziennikach aktywności około dziesięć minut po fakcie, niezależnie od rozmiaru dzierżawy.
- 02
Przelicza się tylko dotknięty wycinek
Polityki, których dotyka zdarzenie, sprawdzają ponownie tylko zmienione zasoby, w ciągu minut. Liczniki, trendy i własna linia bazowa anomalii konta aktualizują się na Twoich oczach - bez nocnej przebudowy, bez przeliczania całej dzierżawy.
- 03
Odpala się godzinowy próg
Aktywności obsługują okna 1, 12 i 24 godzin czytane wprost z surowych logów audytu. "Ponad 500 pobrań jednego użytkownika w godzinę" albo "link dla każdego utworzony na witrynie z danymi wrażliwymi" odpala się w trakcie incydentu, a natychmiastowy alert wysyła e-mail w momencie przekroczenia progu - z okresami wyciszenia, więc jeden incydent to jeden e-mail, nie pięćdziesiąt.
- 04
Werdykt razem z alertem, nie po nim
Alert otwiera się na stronie konta: dzisiejsza aktywność na tle jego normy, pliki, po które sięgnęło, urządzenie i lokalizacja oraz trzy lata historii jedno kliknięcie dalej. Większość alertów zamyka się w minuty jako niegroźne; ten jeden, który taki nie jest, zostaje przerwany, gdy jeszcze trwa.
Co za tym stoi
Reakcja w zakresie, uczciwe okna, dowód życia.
Trzy decyzje projektowe odróżniają monitorowanie w czasie rzeczywistym od interwału odświeżania.
Silnik monitorowania
Osiem typów zasobów, trzynaście typów akcji zmapowanych na prawdziwe zdarzenia audytu Microsoft 365, około dziesięciominutowa świeżość przy każdym rozmiarze dzierżawy i natychmiastowe odpowiedzi w oknach 7, 30 i 90 dni z agregatów.
Poznaj narzędzie monitorowania →Alerty na tym samym zegarze
Natychmiastowe alerty jadą ścieżką czasu rzeczywistego i wysyłają e-mail w momencie przekroczenia progu lub odchylenia od linii bazowej konta. Podsumowania zbierają resztę według Twojego harmonogramu.
Poznaj narzędzie alertów →Historia za każdym skokiem
Kiedy próg się odpala, do trzech lat przypisanej aktywności jest jedno kliknięcie dalej - więc przerwanie akcji przychodzi razem z gotowym dochodzeniem.
Poznaj narzędzie audytu →
FAQ
Częste pytania.
Jak świeży jest tu "czas rzeczywisty", konkretnie?
Nowa aktywność jest widoczna po około dziesięciu minutach przy każdym rozmiarze dzierżawy, a polityki, których dotyka zdarzenie, są przeliczane w ciągu minut od niego. Okna 1, 12 i 24 godzin czytają wprost z surowych logów audytu, nie z prekomputowanych agregatów. Mówimy "niemal czas rzeczywisty", bo zdarzenia audytowe potrzebują kilku minut na publikację, zanim możemy je odczytać - i wolimy być uczciwi, niż zaokrąglać w dół.
Czy to działa w bardzo dużych dzierżawach?
Tak - właśnie dlatego potok przelicza tylko dotknięty wycinek. Działają na nim dzierżawy produkcyjne z ponad 40 milionami plików; pytania o długie okna odpowiadają natychmiast z agregatów, a krótkie okna pozostają surowe.
Skąd wiemy, że silnik naprawdę działa?
Pasek żywotności pokazuje na ekranie czas ostatniej ewaluacji, a wykres akcji pokazuje, co silnik zrobił w dowolnym oknie od godziny do roku. Cichy tydzień jest weryfikowalnie cichy, a nie zakładany.
Czy potrzebujemy do tego E5, Defendera albo SIEM?
Nie. Monitorowanie w czasie rzeczywistym działa na standardowych licencjach Microsoft 365 przez połączenie tylko do odczytu, bez agenta do instalacji. Uzupełnia Defendera, a nie zastępuje - alerty Defendera pojawiają się na tej samej stronie konta z tym samym kontekstem.
Ustaw godzinowy próg na to, czego boisz się najbardziej.
Podłącz w trybie tylko do odczytu, a wzorzec, o który się martwisz - masowe pobieranie, link dla każdego na danych wrażliwych, reguła przekazywania - jest uzbrojony tego samego popołudnia, z e-mailem w momencie zadziałania.
Albo przeczytaj o tym w jutrzejszym podsumowaniu.