отчёт об активности Office 365

Кто скачал больше всех за прошлый месяц? Ответ в один клик, а не за день.

Типичный запрос об активности - топ по скачиваниям, что ушло из клиента Microsoft 365, какие сайты затихли - стоит администратору полдня экспортов и скриптов, а таблица устаревает раньше, чем её отправят. 1Security держит отчёт об активности Office 365 как живой экран: фильтруйте, сортируйте, экспортируйте, сохраните представление и получайте его почтой каждый понедельник. С историей до трёх лет за каждой цифрой.

Проблема

Понедельник, утро: руководству нужны цифры. Опять.

Кто-то просит активность за прошлый месяц: кто был активнее всех, сколько файлов скачано, что предоставлено наружу, какие сайты никто не тронул. Ответ размазан по поиску аудита, отчётам об использовании, журналам входа и трассировке сообщений - у каждого свой формат экспорта и своё окно. Полдня спустя есть таблица, описывающая клиент, который уже изменился.

Через месяц тот же запрос возвращается чуть иным, таблица собирается вручную заново, и цифры не сходятся с прошлыми. Никто не может сказать почему, потому что каждый экспорт был разовым, со своими фильтрами. Тем временем события, которые имели значение, - учётная запись, скачавшая 4 000 файлов за неделю, сайт, замолчавший в день окончания проекта, - тонут в средних значениях.

И след должен быть длинным. С 1Security вы переходите со 180 дней истории активности до трёх лет на лицензиях, которые у вас уже есть, - у вопроса о прошлой весне всё ещё есть данные, а отчёт, который вы соберёте сегодня, через год работает на тех же данных.

На практике

От разового экспорта к отчёту, который делает себя сам.

Как выглядит замена ручной отчётности об активности в первую неделю.

  1. 01

    Задайте вопрос один раз - на доске Активностей

    Откройте Активности и выберите срез: топ по скачиваниям, топ по общему доступу, самые предоставляемые файлы, самые активные устройства, неиспользуемые сайты - за 24 часа, 7, 30 или 90 дней либо год. Каждая карточка - ранжированный список со спарклайном: «топ-20 скачивающих за последние 30 дней» - это один клик, и первая строка часто удивляет.

  2. 02

    Сохраните представление и поделитесь им

    Отфильтруйте Журналы активности до ровно того среза, о котором просило руководство, - окно времени, типы действий, ресурс - и сохраните его под именем. Сохранённые представления видны всему клиенту, так что следующий администратор открывает то же определение вместо того, чтобы собирать его заново. Экспорт даёт ровно те строки, что на экране, а не загадочный CSV.

  3. 03

    Запланируйте дайджест

    Превратите срез в политику и подключите дайджест: каждый час, ежедневно или еженедельно, тем получателям, которые просили. Понедельничный отчёт теперь отправляет себя сам, рассчитываясь в момент отправки. Добавьте сверху мгновенное оповещение - «любой пользователь, скачивающий больше 1 000 файлов за 24 часа» - и отчёт заодно работает сигнальной растяжкой.

  4. 04

    Накормите тех, кто хочет сырые данные

    Там, где SIEM, MSSP или команда BI хочет поток вместо экрана, REST API только для чтения отдаёт журналы и оповещения с курсорной пагинацией - те же данные, забираемые по их расписанию. Один источник цифр вместо четырёх экспортов.

Как это работает

Внизу живые данные, а не экспорты.

Этот сценарий несут три части платформы - каждая идёт глубже, чем просто отчётность.

  • Отчётность Office 365

    Цифры, которые примет аудитор, сохранённые и общие представления, экспорт полных списков и API только для чтения - ответы вместо вложений.

    Изучить функцию
  • Инструмент аудита Microsoft 365

    До трёх лет истории с поиском за каждой цифрой, каждое событие привязано к пользователю, приложению, устройству и расположению.

    Изучить функцию
  • Инструмент мониторинга Microsoft 365

    Живой слой, из которого читают отчёты: новая активность видна примерно через десять минут при любом размере клиента.

    Изучить функцию

FAQ

Частые вопросы.

Можно ли планировать отчёт и отправлять его почтой автоматически?

Да. Дайджесты идут каждый час, ежедневно или еженедельно выбранным получателям, а мгновенные оповещения уходят в момент пересечения порога. Почта отправляется через Microsoft Graph из выделенного почтового приложения, так что приходит из вашего собственного клиента.

Насколько далеко назад уходят данные?

До трёх лет истории активности на стандартной лицензии Microsoft 365 - со 180 дней до трёх лет без премиального дополнения. Длинные окна обслуживаются из суточных сводок, поэтому вопрос о 90 днях отвечается мгновенно даже в клиентах с десятками миллионов файлов.

Чем это отличается от отчётов об использовании, которые у нас уже есть?

Оно их дополняет. Отчёты об использовании отвечают про внедрение по рабочим нагрузкам; 1Security отвечает на вопросы о людях - конкретные пользователи, файлы, сайты, устройства и приложения, ранжированные по тому, что они сделали, в пересечении с тем, кто к чему имеет доступ. Без E5, без агента и без пересылки журналов.

Может ли наш SIEM забирать эти цифры?

Да. REST API только для чтения отдаёт журналы, оповещения мониторинга и оповещения безопасности с ключами на каждый клиент и курсорной пагинацией, с задокументированным подключением к Sentinel, Splunk, QRadar и Elastic.

Хватит пересобирать одну и ту же таблицу.

Подключитесь только для чтения, сохраните представления, о которых постоянно просит команда, и пусть дайджесты доставляют себя сами. Первые цифры в тот же день.

Или в следующем месяце снова экспортируйте всё, ячейку за ячейкой.