оповещение высокой серьёзности Office 365

Оповещение высокой серьёзности приходит в 02:14. Вот что вы знаете к 02:20.

В большинстве клиентов Microsoft 365 оповещение высокой серьёзности - это тема письма и ссылка на панель, а первый час уходит на повторный сбор контекста из четырёх разных мест. В 1Security оповещение приходит с тем, какая политика сработала, какая учётная запись, насколько сегодняшний день отклоняется от собственной 30-дневной нормы этой учётной записи, с какого устройства и из какого места - а один клик ведёт к тем самым событиям, которые стоят за числом. Большинство оповещений закрывается за минуты. Те, что нет, эскалируются с доказательствами.

Проблема

Оповещение - одна строка. Расследование - четыре экрана и час.

Худшие минуты реагирования на оповещение уходят на повторный сбор контекста: что это за учётная запись, до чего она может дотянуться, необычны ли для неё 400 скачиваний, наша ли машина за этим стоит и где в мире это было. Каждый ответ обычно живёт в другом месте - разрешения в одном, входы в другом, доступ к почтовым ящикам в третьем, история активности в четвёртом. Часы идут, пока вы собираете.

Объём делает всё хуже. Один разворачивающийся инцидент, который шлёт письмо на каждое событие, порождает сорок писем об одной проблеме, а команда, получающая сорок писем, учится фильтровать отправителя. В типичном клиенте подавляющее большинство оповещений высокой серьёзности закрывается как безобидные, когда кто-то наконец смотрит - и именно поэтому то одно, которое не безобидно, получает тот же усталый взгляд.

Исход меняет не лучшая тема письма. Его меняет то, что оповещение приходит с четырьмя ответами уже в комплекте, поэтому вердикт занимает минуты, а исправление - на том же экране.

На практике

От письма до исправления, на одном экране.

Как выглядят минуты после оповещения высокой серьёзности в 1Security.

  1. 01

    Письмо приходит с «почему»

    Мгновенный канал отправляет его в момент пересечения линии: политика, учётная запись, «412 скачиваний сегодня против обычных 9», устройство и источник (город, тип сети, впервые замечен или нет). Пауза на эпизод означает одно письмо, а не сорок. Активность попадает в движок примерно через десять минут после события, поэтому оповещение срабатывает, пока инцидент ещё идёт.

  2. 02

    Откройте эпизод, а не россыпь событий

    В Аномалиях оповещение - это эпизод: он отслеживает пик, пока поведение продолжается, и фиксирует, когда метрика вернулась к норме. 30-дневный спарклайн с первого взгляда показывает, делает ли эта учётная запись это каждый конец квартала или никогда раньше этого не делала.

  3. 03

    Один клик до доказательств

    Число в оповещении ведёт к тем самым строкам в Журналах активности, которые его произвели - каждая привязана к действующему лицу, файлу или почтовому ящику, приложению, устройству и расположению, а исходная запись на один клик глубже. Затем панель учётной записи отвечает на последний вопрос: до чего ещё может дотянуться эта учётная запись - через каждый сайт, группу, ссылку и делегата почтового ящика.

  4. 04

    Подготовьте исправление, а не импровизируйте

    С того же экрана: отозвать ссылки общего доступа, убрать доступ, отключить учётную запись. Действия ждут в окне проверки (по умолчанию 72 часа, мгновенно, если вы так выберете) и попадают в Действия как доказательство того, что было сделано, кем и когда. Если вердикт безобиден, подтвердите эпизод - и он вне очереди.

Что за этим стоит

Три части платформы, одно оповещение.

Это не надстройка для оповещений. Это тот же движок и тот же граф разрешений, на которых работает вся платформа.

  • Оповещения с приложенным «почему»

    Одна модель оповещений для трендов, активностей, аномалий и автоматизаций - мгновенные каналы и дайджесты, эпизоды вместо спама событий и регулятор чувствительности, который заново пересчитывает очередь по вашей реальной истории, как только вы его двигаете.

    Посмотреть функцию
  • Мониторинг почти в реальном времени

    Активность попадает в движок примерно за десять минут при любом размере клиента, а часовые окна читаются прямо из сырых журналов аудита - оповещение срабатывает, пока инцидент ещё разворачивается, а не на следующее утро.

    Посмотреть функцию
  • Три года памяти

    Каждое событие за оповещением атрибутировано и хранится до трёх лет на стандартной лицензии, поэтому «нормально ли это для них?» - это поиск, а не проект по сшиванию журналов.

    Посмотреть функцию

FAQ

Частые вопросы.

Каждое ли оповещение отправит письмо?

Нет. Мгновенные оповещения идут по пути реального времени с паузой на эпизод, а дайджесты собирают всё, что может подождать, в интервал и для получателей, которых вы выберете. Один инцидент - одно сообщение, а не полный почтовый ящик. Всё ниже линии оповещения хранится как Инфо - записано, никогда не отправляется почтой, в одном переключателе от вас.

Появляются ли здесь и оповещения Microsoft Defender?

Да. Оповещения Defender и Sentinel попадают в тот же список, уже связанные с пользователями, группами, письмами и приложениями, с которыми 1Security их сопоставил - поэтому переход от оповещения Defender к «до чего может дотянуться эта учётная запись и чего она коснулась» - тот же один клик.

Может ли реагирование работать без человека?

Только если вы так выберете. Автоматические действия готовят предложение на каждый ресурс за окном отсрочки (по умолчанию 72 часа; мгновенно, 24 часа и 7 дней как предустановки), где вы одобряете, отклоняете или даёте ему пройти - и всё в любом случае попадает в Действия. Базовое подключение - только для чтения; действия записи - это модуль, который вы включаете отдельно.

Сколько ждать, пока оповещения станут осмысленными?

Пороговые оповещения работают с первой синхронизации. Аномалии по базовой линии намеренно молчат первые 14 дней, чтобы первые из них сравнивались с настоящей нормой. Не нужны ни E5, ни Entra P2.

Хватит разбирать темы писем.

Подключитесь в режиме только для чтения и увидьте, как следующее оповещение высокой серьёзности приходит с политикой, учётной записью, базовой линией, устройством и источником уже в комплекте - а исправление в одной проверке от вас.

Или продолжайте собирать контекст вручную, экран за экраном.