отчёт об инциденте Office 365
Регулятор хочет его за 72 часа. Доказательства уже собраны.
В отчёте об инциденте три раздела, которые никто не напишет по памяти: что и когда произошло, как далеко могла дотянуться учётная запись и что с этим на самом деле сделали. 1Security производит все три из данных, которые уже держит - до трёх лет атрибутированной активности, живой граф разрешений и запись каждого выполненного действия - поэтому раздел о последствиях становится числом, а не оценкой, и отчёт готов задолго до срока.
Проблема
Часы запускаются раньше, чем заканчивается расследование.
Отчёты об инцидентах проваливаются в одних и тех же трёх местах. В хронологии дыры, потому что точка входа была на седьмом месяце, а историю так далеко назад никто не хранил. Раздел о последствиях говорит «потенциально затронуто», потому что никто не может перечислить, до чего учётная запись могла дотянуться - в типичном клиенте Microsoft 365 это сотни тысяч файлов через группы, ссылки и наследование. А раздел об устранении говорит «доступ отозван», и к этому ничего не приложено в доказательство.
Между тем сроки установлены законом. GDPR даёт 72 часа с момента обнаружения на уведомление надзорного органа. NIS2 хочет раннее предупреждение за 24 часа, уведомление с первичной оценкой за 72 и итоговый отчёт за месяц - каждый с прописанными серьёзностью, последствиями и индикаторами компрометации. Для каждого из них нужны факты, которые у вас либо под рукой, либо вы тратите отведённый срок на их реконструкцию.
Обычный итог - отчёт, написанный из четырёх экспортов и по памяти о том, кто что делал, законченный в 2 часа ночи, с разделом о последствиях, который кончается знаком вопроса. Следующий инцидент начинается так же.
На практике
Четыре раздела - произведённые, а не написанные.
Как отчёт складывается в 1Security - в том порядке, в каком его читает регулятор.
- 01
Восстановите хронологию
Откройте Журналы активности, отфильтруйте по учётной записи и окну - даже если первый вход был десять месяцев назад. Каждое событие уже привязано к файлу, приложению, устройству (управляемому или нет) и стране, из которой оно пришло, с раздельными отметками «произошло» и «обнаружено» и исходной записью Microsoft в одном клике. Отсортируйте по серьёзности: правило пересылки почтового ящика в 03:14 и 600 скачиваний в 03:20 идут первыми.
- 02
Посчитайте радиус поражения
Откройте учётную запись в Пользователях. Панель разрешает всё, до чего она могла дотянуться через прямые назначения, ссылки общего доступа, вложенные группы и наследование сайтов - сайты, файлы, почтовые ящики - и сколько из этих файлов несут конфиденциальные данные или метку конфиденциальности. «Потенциально затронуто» превращается в «могла дотянуться до 214 000 файлов, 3 100 из них с персональными данными».
- 03
Укажите, чего на самом деле коснулись
Скрестите охват с активностью: какие файлы открывали, скачивали или предоставляли в общий доступ, с какого устройства и из какого расположения, были ли среди них регулируемые данные - с типами обнаружений и числами для цитирования. След перемещений показывает, были ли входы правдоподобны для владельца учётной записи или это невозможный скачок между двумя странами за час.
- 04
Приложите след устранения
Каждое действие, выполненное через 1Security - истёкшие ссылки, отозванные сеансы, удалённый гость, отключённая учётная запись, автоматически или вручную - лежит в Действиях с ресурсом, действием, тем, кто одобрил, и когда. Раздел «корректирующие меры» становится экспортом с отметками времени, а не предложением.
Что за этим стоит
Память, карта и запись того, что вы сделали.
Отчёт хорош ровно настолько, насколько хороши история и граф разрешений под ним.
Три года истории аудита
От 180 дней истории аудита к трём годам с 1Security - с поиском, атрибуцией, на лицензиях, которые у вас уже есть, и исходной записью в одном клике.
Посмотреть функцию →Ответы, а не экспорты
Сохранённые представления, полные экспорты и REST API только для чтения - чтобы числа в отчёте совпадали с числами на экране, а ваш SOC мог забирать тот же поток.
Посмотреть функцию →Радиус поражения по запросу
Фактический доступ, разрешённый через группы, ссылки и наследование - раздел о последствиях перестаёт быть оценкой и становится поиском.
Посмотреть функцию →
FAQ
Частые вопросы.
Покрывает ли это сроки уведомлений по GDPR и NIS2?
Он поставляет факты, которые они запрашивают. Раннее предупреждение за 24 часа опирается на оповещения в реальном времени и расположения, уведомление за 72 часа - на радиус поражения и объём конфиденциальных данных, итоговый отчёт за месяц - на сохранённую историю и журнал действий. Решение, подлежит ли инцидент уведомлению и кому, остаётся за вашими юристами.
А если инцидент начался месяцы назад?
Для этого и есть хранение. До трёх лет истории на стандартной лицензии означает, что точка входа из прошлого квартала всё ещё в записи, привязанная к своему пользователю, устройству и расположению - вопрос о 180 днях перестаёт иметь значение.
Можем ли мы доказать, что устранение действительно произошло?
Да. Автоматические и ручные действия попадают в один список с ресурсом, действием, одобрившим и отметкой времени. Действия, выполненные через 1Security, - это настоящие изменения на стороне Microsoft, обратимые и видимые в центрах администрирования, поэтому экспорт совпадает с тем, что аудитор видит там.
Нужны ли нам E5 или SIEM, чтобы это получить?
Нет. Хранение, атрибуция, радиус поражения и журнал действий работают на стандартных лицензиях Microsoft 365 с подключением только для чтения и без установки чего-либо. Действия записи - отдельный модуль по выбору; пока вы его не включите, в отчёте всё равно есть хронология и охват - только раздел об устранении заполняется вручную.
Напишите следующий отчёт об инциденте из данных.
Подключитесь в режиме только для чтения, и история начнёт накапливаться в тот же день. Когда придёт следующий инцидент, хронология, радиус поражения и след устранения выйдут из одного экрана - пока 72 часа ещё комфортны.
Или продолжайте писать разделы о последствиях, которые кончаются знаком вопроса.