аудит и расследование Microsoft 365

«Чего коснулась эта учётная запись?» Ответ за минуты, а не за выходные.

Большинство расследований в Microsoft 365 по-прежнему означает вручную сшивать входы, файловые события и следы почтовых ящиков в одну хронологию - день работы на учётную запись, и только пока события ещё внутри окна хранения. 1Security держит до трёх лет истории за каждой учётной записью, уже привязанной к файлу, устройству и местоположению, поэтому ответ на «чего они коснулись, откуда и как далеко могли дотянуться» - это фильтр, а не проект.

Проблема

Наводка приходит поздно. Журнал уже ушёл дальше.

Увольняющийся сотрудник скачал «много» в свои последние две недели. Учётная запись подрядчика вела себя странно перед концом контракта. Клик по фишингу во вторник дошёл до SOC в пятницу. Каждое настоящее расследование начинается с наводки, которой дни или месяцы, - поэтому 1Security переводит вас со 180 дней истории аудита на стандартных лицензиях к трём годам, включённым в день подключения, а не на следующий день после того, как они понадобились.

Даже внутри окна одна учётная запись - это записи входов, файлов, почтовых ящиков и устройств, каждая из которых рассказывает часть истории. Скоррелировать вручную полдня одного пользователя по всем этим источникам - это ваши собственные полдня, и они всё равно не скажут, до чего учётная запись могла дотянуться, но чего не коснулась, - а именно эту цифру руководство спрашивает первой.

В типичном клиенте Microsoft 365 обычная учётная запись дотягивается до сотен тысяч файлов через группы, ссылки общего доступа и унаследованные разрешения сайтов - и никто никогда не видел эту цифру записанной. Поэтому раздел о последствиях в отчёте становится прикидкой, а хронология зияет дырами ровно там, где была интересная неделя.

На практике

Одна учётная запись, разобранная в четыре шага.

Как идёт расследование в 1Security - увольняющийся сотрудник, подозреваемый инсайдер или скомпрометированный вход, путь один и тот же.

  1. 01

    Откройте учётную запись и прочитайте её охват

    Откройте пользователя в разделе Пользователи. Панель показывает, до чего учётная запись дотягивается прямо сейчас - сайты, файлы, группы, почтовые ящики, ссылки - разрешённые через каждую вложенную группу и наследование, плюс её устройства, места входа и тренд активности на фоне её собственной нормы. Радиус поражения, на который раньше уходил день скриптов, - одна панель, обычно счётом в десятки или сотни тысяч файлов.

  2. 02

    Прокрутите заново окно, которое важно

    Переключитесь на Журнал активности и отфильтруйте по учётной записи и диапазону дат - прошлая неделя или прошлый год, до трёх лет назад. Каждое событие называет файл, действие, приложение, устройство (управляемое или нет) и страну и город, откуда оно пришло, с сырой записью аудита в одном клике. Отсортируйте по серьёзности, чтобы увидеть 40 скачиваний и правило почтового ящика раньше 4000 открытий файлов.

  3. 03

    Прочитайте то, что сидело ниже вашей линии оповещений

    Аномалии хранят каждое отклонение вплоть до двух сигм над собственной 30-дневной нормой учётной записи как эпизод информационного уровня - никогда не отправленный почтой, никогда не выброшенный. Опустите регулятор чувствительности - и тихий вторник, о котором никто не оповещал, покажется как «скачивания в 8 раз выше нормы», без повторного сканирования и периода настройки.

  4. 04

    Проверьте происхождение, затем замкните круг

    След перемещений говорит, появлялась ли учётная запись там, где её владелец быть не мог - две страны в 900 км друг от друга в течение часа, центр обработки данных или выходной узел Tor - и на каком устройстве. Находки становятся подготовленными действиями: погасить ссылки, отозвать сеансы, отключить учётную запись - каждое записано в Действиях с тем, кто одобрил и когда.

Что за этим стоит

Память, атрибуция и норма.

Три части платформы превращают выгрузку аудита в расследование, которое можно закончить до обеда.

  • Три года истории аудита

    Доступная поиску, атрибутированная активность - от 180 дней к трём годам хранения на стандартной лицензии, с раздельными метками времени «произошло» и «обнаружено».

    Изучить инструмент аудита
  • Местоположения с вердиктами

    Каждое событие разрешено до страны, города и типа сети. Страны, увиденные впервые, помечены, выход из центров обработки данных распознан как то, чем он является, невозможные перемещения названы прямо на хронологии.

    Изучить обнаружение перемещений
  • Оповещения, которые хранят чеки

    Эпизоды вместо потока событий, регулятор чувствительности, который вы задаёте сами, и информационный уровень, сохраняющий всё вплоть до двух сигм на тот день, когда понадобится взгляд назад.

    Изучить инструмент оповещений

FAQ

Частые вопросы.

Как далеко назад может дотянуться расследование?

До трёх лет активности, на стандартной лицензии Microsoft 365 - три года подписки строят три года истории и переводят вас со 180 дней стандартного хранения аудита к трём годам без премиум-надстройки. История аудита, доступная в момент подключения, дозагружается назад; с этого момента ничто не истекает.

Нужна ли нам премиум-лицензия или агент на машинах?

Нет. Хранение, атрибуция, местоположения и аномалии работают на стандартных лицензиях с подключением только для чтения. На конечных точках ничего не устанавливается; атрибуция устройств берётся из самих записей входа и аудита.

Можем ли мы расследовать тихо?

Да. Расследование - это просмотр только для чтения данных, которые 1Security уже держит: фильтры, панели и хронологии. Ничто не отправляется, не меняется и не объявляется, пока вы явно не подготовите действие, а подготовленные действия ждут в своём окне проверки.

А если подозрительная активность так и не вызвала оповещения?

Для этого и существует информационный уровень. Всё вплоть до двух сигм над собственной нормой учётной записи сохранено и доступно фильтрам, даже если никому не пришло письмо. Понижение линии оповещений переклассифицирует историю в момент чтения, так что взгляд назад - это смена фильтра, а не криминалистическая работа.

Следующее «мы что-то упустили?» заслуживает ответа.

Подключитесь в режиме только для чтения - и история начнёт строиться в тот же день, чтобы следующий увольняющийся сотрудник, странный подрядчик или запоздалое сообщение о фишинге были десятиминутной проверкой, а не потерянными выходными.

Или продолжайте сшивать хронологию вручную.