аудит и расследование Microsoft 365
«Чего коснулась эта учётная запись?» Ответ за минуты, а не за выходные.
Большинство расследований в Microsoft 365 по-прежнему означает вручную сшивать входы, файловые события и следы почтовых ящиков в одну хронологию - день работы на учётную запись, и только пока события ещё внутри окна хранения. 1Security держит до трёх лет истории за каждой учётной записью, уже привязанной к файлу, устройству и местоположению, поэтому ответ на «чего они коснулись, откуда и как далеко могли дотянуться» - это фильтр, а не проект.
Проблема
Наводка приходит поздно. Журнал уже ушёл дальше.
Увольняющийся сотрудник скачал «много» в свои последние две недели. Учётная запись подрядчика вела себя странно перед концом контракта. Клик по фишингу во вторник дошёл до SOC в пятницу. Каждое настоящее расследование начинается с наводки, которой дни или месяцы, - поэтому 1Security переводит вас со 180 дней истории аудита на стандартных лицензиях к трём годам, включённым в день подключения, а не на следующий день после того, как они понадобились.
Даже внутри окна одна учётная запись - это записи входов, файлов, почтовых ящиков и устройств, каждая из которых рассказывает часть истории. Скоррелировать вручную полдня одного пользователя по всем этим источникам - это ваши собственные полдня, и они всё равно не скажут, до чего учётная запись могла дотянуться, но чего не коснулась, - а именно эту цифру руководство спрашивает первой.
В типичном клиенте Microsoft 365 обычная учётная запись дотягивается до сотен тысяч файлов через группы, ссылки общего доступа и унаследованные разрешения сайтов - и никто никогда не видел эту цифру записанной. Поэтому раздел о последствиях в отчёте становится прикидкой, а хронология зияет дырами ровно там, где была интересная неделя.
На практике
Одна учётная запись, разобранная в четыре шага.
Как идёт расследование в 1Security - увольняющийся сотрудник, подозреваемый инсайдер или скомпрометированный вход, путь один и тот же.
- 01
Откройте учётную запись и прочитайте её охват
Откройте пользователя в разделе Пользователи. Панель показывает, до чего учётная запись дотягивается прямо сейчас - сайты, файлы, группы, почтовые ящики, ссылки - разрешённые через каждую вложенную группу и наследование, плюс её устройства, места входа и тренд активности на фоне её собственной нормы. Радиус поражения, на который раньше уходил день скриптов, - одна панель, обычно счётом в десятки или сотни тысяч файлов.
- 02
Прокрутите заново окно, которое важно
Переключитесь на Журнал активности и отфильтруйте по учётной записи и диапазону дат - прошлая неделя или прошлый год, до трёх лет назад. Каждое событие называет файл, действие, приложение, устройство (управляемое или нет) и страну и город, откуда оно пришло, с сырой записью аудита в одном клике. Отсортируйте по серьёзности, чтобы увидеть 40 скачиваний и правило почтового ящика раньше 4000 открытий файлов.
- 03
Прочитайте то, что сидело ниже вашей линии оповещений
Аномалии хранят каждое отклонение вплоть до двух сигм над собственной 30-дневной нормой учётной записи как эпизод информационного уровня - никогда не отправленный почтой, никогда не выброшенный. Опустите регулятор чувствительности - и тихий вторник, о котором никто не оповещал, покажется как «скачивания в 8 раз выше нормы», без повторного сканирования и периода настройки.
- 04
Проверьте происхождение, затем замкните круг
След перемещений говорит, появлялась ли учётная запись там, где её владелец быть не мог - две страны в 900 км друг от друга в течение часа, центр обработки данных или выходной узел Tor - и на каком устройстве. Находки становятся подготовленными действиями: погасить ссылки, отозвать сеансы, отключить учётную запись - каждое записано в Действиях с тем, кто одобрил и когда.
Что за этим стоит
Память, атрибуция и норма.
Три части платформы превращают выгрузку аудита в расследование, которое можно закончить до обеда.
Три года истории аудита
Доступная поиску, атрибутированная активность - от 180 дней к трём годам хранения на стандартной лицензии, с раздельными метками времени «произошло» и «обнаружено».
Изучить инструмент аудита →Местоположения с вердиктами
Каждое событие разрешено до страны, города и типа сети. Страны, увиденные впервые, помечены, выход из центров обработки данных распознан как то, чем он является, невозможные перемещения названы прямо на хронологии.
Изучить обнаружение перемещений →Оповещения, которые хранят чеки
Эпизоды вместо потока событий, регулятор чувствительности, который вы задаёте сами, и информационный уровень, сохраняющий всё вплоть до двух сигм на тот день, когда понадобится взгляд назад.
Изучить инструмент оповещений →
FAQ
Частые вопросы.
Как далеко назад может дотянуться расследование?
До трёх лет активности, на стандартной лицензии Microsoft 365 - три года подписки строят три года истории и переводят вас со 180 дней стандартного хранения аудита к трём годам без премиум-надстройки. История аудита, доступная в момент подключения, дозагружается назад; с этого момента ничто не истекает.
Нужна ли нам премиум-лицензия или агент на машинах?
Нет. Хранение, атрибуция, местоположения и аномалии работают на стандартных лицензиях с подключением только для чтения. На конечных точках ничего не устанавливается; атрибуция устройств берётся из самих записей входа и аудита.
Можем ли мы расследовать тихо?
Да. Расследование - это просмотр только для чтения данных, которые 1Security уже держит: фильтры, панели и хронологии. Ничто не отправляется, не меняется и не объявляется, пока вы явно не подготовите действие, а подготовленные действия ждут в своём окне проверки.
А если подозрительная активность так и не вызвала оповещения?
Для этого и существует информационный уровень. Всё вплоть до двух сигм над собственной нормой учётной записи сохранено и доступно фильтрам, даже если никому не пришло письмо. Понижение линии оповещений переклассифицирует историю в момент чтения, так что взгляд назад - это смена фильтра, а не криминалистическая работа.
Следующее «мы что-то упустили?» заслуживает ответа.
Подключитесь в режиме только для чтения - и история начнёт строиться в тот же день, чтобы следующий увольняющийся сотрудник, странный подрядчик или запоздалое сообщение о фишинге были десятиминутной проверкой, а не потерянными выходными.
Или продолжайте сшивать хронологию вручную.