отчёт о неудачных попытках входа Office 365

Тысячи неудачных входов в день. Три из них - атака.

Клиент Microsoft 365 среднего размера производит от сотен до тысяч неудачных входов каждый день - почти все это кто-то, кто в понедельник ошибся в пароле. Где-то в этой куче password spray идёт по вашему списку пользователей с арендованного сервера. В простом экспорте оба выглядят одинаково. 1Security показывает, откуда пришла каждая попытка, какое устройство её несло, необычна ли серия для этой учётной записи, и присылает одно письмо, когда линия пересечена.

Проблема

Злоумышленники больше не взламывают. Они входят - а сначала пробуют.

Каждый password spray, каждый прогон credential stuffing и каждая попытка «усталости от МФА» начинаются как строки неудачных и заблокированных входов, которые по одной выглядят как ничто. Потом одна из них удаётся, и инцидент начинается с действительных учётных данных, за которыми никто не следил.

Проблема - в объёме. В клиенте на несколько сотен пользователей неудачных входов сотни в день; в крупном - тысячи. Тот, кто видит их как неразличимые строки, за неделю учится не смотреть. А шаблону, который становится очевиден лишь за месяцы, нужны месяцы истории - 1Security хранит до трёх лет, так что точки всё ещё есть, чтобы их соединить.

Разница между опечаткой и spray не в количестве. Она в источнике (домашний провайдер или хостинговый дата-центр), в машине (зарегистрированный ноутбук или отпечаток, которого ваш каталог никогда не видел), в разбросе (одна учётная запись или девять сразу) и в том, как далеко сегодняшний день отстоит от собственной нормы этой учётной записи. 1Security прикрепляет все четыре к каждой неудачной попытке.

На практике

От кучи неудач до вердикта за минуты.

Как в 1Security разбирается серия неудачных входов.

  1. 01

    Серия всплывает сама

    Неудачные входы каждой учётной записи измеряются относительно медианы её собственных последних 30 дней. Двенадцать неудач на записи, которая никогда не ошибается, открывают эпизод аномалии в Аномалиях; двенадцать, рассыпанных по всей компании в понедельник утром, - нет. Вы не задаёте порог - порогом служит собственная история учётной записи.

  2. 02

    Прочитайте, откуда пришли попытки

    Откройте эпизод - и каждая попытка несёт своё определённое расположение и тип сети - домашний провайдер, мобильный оператор, VPN, Tor, хостинговый дата-центр - плюс флаг «впервые замечено», когда место для этой записи новое. Сорок неудач из одной хостинговой сети на девяти записях - это spray. Сорок с привычного домашнего провайдера пользователя - заевшая клавиатура.

  3. 03

    Проверьте устройство и то, что остановил условный доступ

    Устройство в той же строке: известный зарегистрированный ноутбук или незарегистрированный отпечаток. Заблокированные входы - полноправный тип журнала, так что отклонённое политикой условного доступа стоит рядом с тем, что провалилось на учётных данных, - а представление покрытия показывает, какими входами не управляла ни одна политика.

  4. 04

    Получите одно оповещение, а не четыреста

    Мгновенное оповещение уходит в момент пересечения линии отклонения или порога, с периодом охлаждения на эпизод, так что одна атака - одно письмо. Всё, что под линией, остаётся записанным и фильтруемым в Журналах активности до трёх лет - у разбора месяц спустя всё ещё есть строки.

Как это работает

Три части платформы, один отчёт о неудачных входах.

Отчёт читает тот же журнал активности, что и любой другой экран 1Security, - с уже готовым обогащением.

  • Расположения

    Страна, город и сеть для каждой попытки, выделенные VPN / Tor / дата-центр, новизна «впервые замечено» на учётную запись - и трафик облачных ретрансляторов помечен как таковой, вместо того чтобы засорять разбор.

    Посмотреть функцию
  • Оповещения с нормой

    Правило по умолчанию не требует от вас никакой цифры: отклонение от собственной 30-дневной нормы учётной записи открывает эпизод, мгновенный канал пишет один раз, а регулятор чувствительности пересчитывает ответ по вашей реальной истории, как только вы его двигаете.

    Посмотреть функцию
  • Устройство за попыткой

    Зарегистрированное, незарегистрированное или теневое - машина часть строки, потому что действительные учётные данные, использованные не с той машины, - это история, которую пытаются рассказать неудачные входы.

    Посмотреть функцию

FAQ

Частые вопросы.

Будет ли оповещение о каждом неудачном входе?

Нет - в этом и суть. Оповещения срабатывают на линиях порога или отклонения, оцениваемых по каждой учётной записи относительно её собственной нормы, с периодом охлаждения на эпизод. Отдельные неудачи остаются записанными и фильтруемыми, никому не отправляя писем.

Чем это отличается от простого экспорта входов?

Экспорт даёт строки с IP-адресом. 1Security даёт те же строки с местом, типом сети, устройством и нормой учётной записи, хранит их до трёх лет и сам превращает серии в оповещения. Он также распознаёт входы через адреса облачных ретрансляторов и помечает их, так что ваш отчёт никогда не утверждает, что полкомпании входит из дата-центра.

Видит ли он то, что условный доступ уже заблокировал?

Да. Заблокированные входы - полноправный тип активности, так что разбор охватывает и то, что провалилось на учётных данных, и то, что отклонила политика, - а представление покрытия условным доступом показывает, какими входами не управляла ни одна политика.

Сколько ждать, прежде чем нормы что-то значат?

Обнаружение аномалий намеренно молчит первые 14 дней, чтобы первые оповещения опирались на настоящую норму, а не на шум первой недели. Пороги, фильтры и сам обогащённый отчёт работают с первой синхронизации. Ни для чего из этого не нужны Entra P2 и E5.

Увидьте spray до удавшегося входа.

Подключитесь только для чтения и в тот же день получите неудачные и заблокированные входы с источником, сетью, устройством и нормой - и одно оповещение, когда это важно.

Или дальше листайте экспорт, где каждая строка выглядит одинаково.