отчёт о неудачных попытках входа Office 365
Тысячи неудачных входов в день. Три из них - атака.
Клиент Microsoft 365 среднего размера производит от сотен до тысяч неудачных входов каждый день - почти все это кто-то, кто в понедельник ошибся в пароле. Где-то в этой куче password spray идёт по вашему списку пользователей с арендованного сервера. В простом экспорте оба выглядят одинаково. 1Security показывает, откуда пришла каждая попытка, какое устройство её несло, необычна ли серия для этой учётной записи, и присылает одно письмо, когда линия пересечена.
Проблема
Злоумышленники больше не взламывают. Они входят - а сначала пробуют.
Каждый password spray, каждый прогон credential stuffing и каждая попытка «усталости от МФА» начинаются как строки неудачных и заблокированных входов, которые по одной выглядят как ничто. Потом одна из них удаётся, и инцидент начинается с действительных учётных данных, за которыми никто не следил.
Проблема - в объёме. В клиенте на несколько сотен пользователей неудачных входов сотни в день; в крупном - тысячи. Тот, кто видит их как неразличимые строки, за неделю учится не смотреть. А шаблону, который становится очевиден лишь за месяцы, нужны месяцы истории - 1Security хранит до трёх лет, так что точки всё ещё есть, чтобы их соединить.
Разница между опечаткой и spray не в количестве. Она в источнике (домашний провайдер или хостинговый дата-центр), в машине (зарегистрированный ноутбук или отпечаток, которого ваш каталог никогда не видел), в разбросе (одна учётная запись или девять сразу) и в том, как далеко сегодняшний день отстоит от собственной нормы этой учётной записи. 1Security прикрепляет все четыре к каждой неудачной попытке.
На практике
От кучи неудач до вердикта за минуты.
Как в 1Security разбирается серия неудачных входов.
- 01
Серия всплывает сама
Неудачные входы каждой учётной записи измеряются относительно медианы её собственных последних 30 дней. Двенадцать неудач на записи, которая никогда не ошибается, открывают эпизод аномалии в Аномалиях; двенадцать, рассыпанных по всей компании в понедельник утром, - нет. Вы не задаёте порог - порогом служит собственная история учётной записи.
- 02
Прочитайте, откуда пришли попытки
Откройте эпизод - и каждая попытка несёт своё определённое расположение и тип сети - домашний провайдер, мобильный оператор, VPN, Tor, хостинговый дата-центр - плюс флаг «впервые замечено», когда место для этой записи новое. Сорок неудач из одной хостинговой сети на девяти записях - это spray. Сорок с привычного домашнего провайдера пользователя - заевшая клавиатура.
- 03
Проверьте устройство и то, что остановил условный доступ
Устройство в той же строке: известный зарегистрированный ноутбук или незарегистрированный отпечаток. Заблокированные входы - полноправный тип журнала, так что отклонённое политикой условного доступа стоит рядом с тем, что провалилось на учётных данных, - а представление покрытия показывает, какими входами не управляла ни одна политика.
- 04
Получите одно оповещение, а не четыреста
Мгновенное оповещение уходит в момент пересечения линии отклонения или порога, с периодом охлаждения на эпизод, так что одна атака - одно письмо. Всё, что под линией, остаётся записанным и фильтруемым в Журналах активности до трёх лет - у разбора месяц спустя всё ещё есть строки.
Как это работает
Три части платформы, один отчёт о неудачных входах.
Отчёт читает тот же журнал активности, что и любой другой экран 1Security, - с уже готовым обогащением.
Расположения
Страна, город и сеть для каждой попытки, выделенные VPN / Tor / дата-центр, новизна «впервые замечено» на учётную запись - и трафик облачных ретрансляторов помечен как таковой, вместо того чтобы засорять разбор.
Посмотреть функцию →Оповещения с нормой
Правило по умолчанию не требует от вас никакой цифры: отклонение от собственной 30-дневной нормы учётной записи открывает эпизод, мгновенный канал пишет один раз, а регулятор чувствительности пересчитывает ответ по вашей реальной истории, как только вы его двигаете.
Посмотреть функцию →Устройство за попыткой
Зарегистрированное, незарегистрированное или теневое - машина часть строки, потому что действительные учётные данные, использованные не с той машины, - это история, которую пытаются рассказать неудачные входы.
Посмотреть функцию →
FAQ
Частые вопросы.
Будет ли оповещение о каждом неудачном входе?
Нет - в этом и суть. Оповещения срабатывают на линиях порога или отклонения, оцениваемых по каждой учётной записи относительно её собственной нормы, с периодом охлаждения на эпизод. Отдельные неудачи остаются записанными и фильтруемыми, никому не отправляя писем.
Чем это отличается от простого экспорта входов?
Экспорт даёт строки с IP-адресом. 1Security даёт те же строки с местом, типом сети, устройством и нормой учётной записи, хранит их до трёх лет и сам превращает серии в оповещения. Он также распознаёт входы через адреса облачных ретрансляторов и помечает их, так что ваш отчёт никогда не утверждает, что полкомпании входит из дата-центра.
Видит ли он то, что условный доступ уже заблокировал?
Да. Заблокированные входы - полноправный тип активности, так что разбор охватывает и то, что провалилось на учётных данных, и то, что отклонила политика, - а представление покрытия условным доступом показывает, какими входами не управляла ни одна политика.
Сколько ждать, прежде чем нормы что-то значат?
Обнаружение аномалий намеренно молчит первые 14 дней, чтобы первые оповещения опирались на настоящую норму, а не на шум первой недели. Пороги, фильтры и сам обогащённый отчёт работают с первой синхронизации. Ни для чего из этого не нужны Entra P2 и E5.
Увидьте spray до удавшегося входа.
Подключитесь только для чтения и в тот же день получите неудачные и заблокированные входы с источником, сетью, устройством и нормой - и одно оповещение, когда это важно.
Или дальше листайте экспорт, где каждая строка выглядит одинаково.