журнал безопасности Microsoft 365

Один журнал безопасности, три года вглубь, на лицензиях, которые у вас уже есть.

Вопрос обычно приходит на седьмом месяце: активность уходящего сотрудника за прошлый квартал, компрометация, найденная спустя месяцы после первого входа, аудитор, выборочно проверяющий прошлый год. 1Security непрерывно принимает поток аудита и хранит его как один журнал с поиском до трёх лет - файлы, почта, Teams, входы, ИИ-агенты и сторонние приложения на одной шкале времени, каждое событие уже связано с пользователем, файлом, приложением, устройством и страной, из которой оно пришло. На стандартных лицензиях, без счёта за SIEM и без форвардера логов.

Проблема

Вопрос приходит на седьмом месяце. Позаботьтесь, чтобы журнал ещё был на месте.

Активность уходящего сотрудника за прошлый квартал. Компрометация, найденная через четыре месяца после первого входа. Аудитор, выбирающий диапазон дат из прошлого года. Вопросы безопасности не считаются с окнами хранения. С 1Security вы переходите со 180 дней истории аудита на стандартных лицензиях к трём годам - хранению, которое начинается в день подключения, а не на следующий день после инцидента.

Даже внутри окна вопрос «что эта учётная запись делала в тот день после обеда» растягивается на записи входов, файлов, почтовых ящиков и устройств, каждая из которых говорит на своём языке, и сопоставлять их вручную - это уже ваш собственный потраченный день. Одна шкала времени, на которой каждое событие уже связано со своим пользователем, файлом, устройством и расположением, превращает этот вопрос в фильтр.

А сырые события ничего не называют. Типичный клиент Microsoft 365 производит сотни тысяч записей аудита в неделю, описанных GUID-ами и URL сайтов, а запросы часто приходят через выход из центра обработки данных, а не из реальной сети пользователя. Отправлять всё это в SIEM - значит сделать его доступным для поиска и дорогим - большинство команд в итоге хранит 30 дней и надеется.

На практике

От расплывчатого вопроса к точному списку событий.

Как проходит типичный поиск в журналах активности - один экран, один запрос, любой диапазон дат до трёх лет.

  1. 01

    Фильтруйте по всему, что имеет значение

    Откройте журналы активности и сузьте по пользователю, файлу, сайту, приложению, ИИ-агенту, устройству, стране, типу сети или группе действий - одни и те же фильтры работают по событиям файлов, почты, Teams, входов и агентов. «Всё, что этот подрядчик скачал с сайта финансового отдела в марте» - это три фишки фильтра, а ответ - список, обычно несколько десятков строк из миллионов.

  2. 02

    Читайте события как предложения, а не GUID-ы

    Каждая строка - это описание простым языком с действующим лицом, ресурсом, приложением, устройством (управляемым или неуправляемым), расположением и серьёзностью. Выход из центра обработки данных помечен как то, чем он является, вместо ложной тревоги о «чужом дата-центре»; VPN, Tor и выходы с хостинга отмечаются флагом. Сырая запись Microsoft остаётся в одном клике - для скептиков.

  3. 03

    Возвращайтесь на три года назад, а не на шесть месяцев

    До трёх лет истории означает, что прошлогодний диапазон дат - это фильтр, а не потерянное дело. Вопросы за 7, 30 и 90 дней обслуживаются из заранее рассчитанных сводок и отвечают мгновенно даже в клиентах с десятками миллионов файлов; длинные окна над сотнями миллионов событий по-прежнему возвращаются за секунды.

  4. 04

    Сохраните, запланируйте или накормите SOC

    Сохраните фильтр как представление, запланируйте его как дайджест, экспортируйте или позвольте Sentinel, Splunk, QRadar или Elastic забирать тот же нормализованный журнал через REST API только на чтение - с опросом по метке времени обнаружения, чтобы события, пришедшие с опозданием, никогда не терялись. SIEM остаётся для корреляции, а платить ему за хранение вы перестаёте.

За счёт чего это работает

Журнал хорош ровно настолько, насколько наполнена каждая его строка.

Три части платформы превращают сырые события аудита в журнал безопасности, по которому действительно можно искать.

  • Три года истории аудита

    Со 180 дней до трёх лет хранения, с поиском на месте, с явной корзиной неклассифицированного вместо молча отброшенных событий.

    Узнать об инструменте аудита
  • Приём почти в реальном времени

    Новая активность видна примерно через десять минут при любом размере клиента, так что журнал - это живая поверхность, за которой можно следить во время инцидента, а не ночной пакет.

    Узнать о мониторинге
  • Ответы и экспорты

    Сохранённые представления, дайджесты по расписанию и полные экспорты на одних и тех же данных - плюс REST API, когда журналу место в вашем SIEM.

    Узнать об отчётности

FAQ

Частые вопросы.

Заменяет ли это единый журнал аудита Microsoft?

Он строится на нём. 1Security читает тот же поток аудита, нормализует его, прикрепляет к каждому событию пользователя, устройство и расположение и хранит его до трёх лет. Сырая запись Microsoft остаётся прикреплённой к каждому событию, так что ничего не теряется в переводе - а Search-UnifiedAuditLog вы по-прежнему можете запустить, когда хотите второго мнения.

Нужна ли для этого премиум-лицензия или надстройка?

Нет. Трёхлетнее хранение, обогащение и поиск работают на стандартных лицензиях Microsoft 365 - от Business Basic и выше - с подключением только на чтение и без установки чего-либо. История аудита, доступная в момент подключения, загружается задним числом; дальше история накапливается.

Как журнал попадает в наш SIEM?

По модели pull, через REST API только на чтение: ключи на каждый клиент Microsoft 365, 600 запросов в минуту, курсорная пагинация и документированное подключение к Sentinel, Splunk, QRadar и Elastic. Опрос по метке времени обнаружения делает выгрузку детерминированной, даже когда события всплывают с опозданием на часы.

Как быстро появляется новая активность?

Примерно десять минут от действия до строки в поиске, при любом размере клиента. Во время живого инцидента можно отфильтровать по учётной записи и смотреть, как журнал заполняется.

Сохраните ответ и после 180-го дня.

Подключитесь в режиме только для чтения - и журнал начинает накапливаться уже сегодня: с поиском, с атрибуцией и ваш на три года. Загрузка задним числом покрывает историю аудита, доступную на момент подключения.

Или надейтесь, что следующий вопрос будет о чём-то недавнем.