отчёт об инциденте Office 365

Регулятор хочет его за 72 часа. Доказательства уже собраны.

В отчёте об инциденте три раздела, которые никто не напишет по памяти: что и когда произошло, как далеко могла дотянуться учётная запись и что с этим на самом деле сделали. 1Security производит все три из данных, которые уже держит - до трёх лет атрибутированной активности, живой граф разрешений и запись каждого выполненного действия - поэтому раздел о последствиях становится числом, а не оценкой, и отчёт готов задолго до срока.

Проблема

Часы запускаются раньше, чем заканчивается расследование.

Отчёты об инцидентах проваливаются в одних и тех же трёх местах. В хронологии дыры, потому что точка входа была на седьмом месяце, а историю так далеко назад никто не хранил. Раздел о последствиях говорит «потенциально затронуто», потому что никто не может перечислить, до чего учётная запись могла дотянуться - в типичном клиенте Microsoft 365 это сотни тысяч файлов через группы, ссылки и наследование. А раздел об устранении говорит «доступ отозван», и к этому ничего не приложено в доказательство.

Между тем сроки установлены законом. GDPR даёт 72 часа с момента обнаружения на уведомление надзорного органа. NIS2 хочет раннее предупреждение за 24 часа, уведомление с первичной оценкой за 72 и итоговый отчёт за месяц - каждый с прописанными серьёзностью, последствиями и индикаторами компрометации. Для каждого из них нужны факты, которые у вас либо под рукой, либо вы тратите отведённый срок на их реконструкцию.

Обычный итог - отчёт, написанный из четырёх экспортов и по памяти о том, кто что делал, законченный в 2 часа ночи, с разделом о последствиях, который кончается знаком вопроса. Следующий инцидент начинается так же.

На практике

Четыре раздела - произведённые, а не написанные.

Как отчёт складывается в 1Security - в том порядке, в каком его читает регулятор.

  1. 01

    Восстановите хронологию

    Откройте Журналы активности, отфильтруйте по учётной записи и окну - даже если первый вход был десять месяцев назад. Каждое событие уже привязано к файлу, приложению, устройству (управляемому или нет) и стране, из которой оно пришло, с раздельными отметками «произошло» и «обнаружено» и исходной записью Microsoft в одном клике. Отсортируйте по серьёзности: правило пересылки почтового ящика в 03:14 и 600 скачиваний в 03:20 идут первыми.

  2. 02

    Посчитайте радиус поражения

    Откройте учётную запись в Пользователях. Панель разрешает всё, до чего она могла дотянуться через прямые назначения, ссылки общего доступа, вложенные группы и наследование сайтов - сайты, файлы, почтовые ящики - и сколько из этих файлов несут конфиденциальные данные или метку конфиденциальности. «Потенциально затронуто» превращается в «могла дотянуться до 214 000 файлов, 3 100 из них с персональными данными».

  3. 03

    Укажите, чего на самом деле коснулись

    Скрестите охват с активностью: какие файлы открывали, скачивали или предоставляли в общий доступ, с какого устройства и из какого расположения, были ли среди них регулируемые данные - с типами обнаружений и числами для цитирования. След перемещений показывает, были ли входы правдоподобны для владельца учётной записи или это невозможный скачок между двумя странами за час.

  4. 04

    Приложите след устранения

    Каждое действие, выполненное через 1Security - истёкшие ссылки, отозванные сеансы, удалённый гость, отключённая учётная запись, автоматически или вручную - лежит в Действиях с ресурсом, действием, тем, кто одобрил, и когда. Раздел «корректирующие меры» становится экспортом с отметками времени, а не предложением.

Что за этим стоит

Память, карта и запись того, что вы сделали.

Отчёт хорош ровно настолько, насколько хороши история и граф разрешений под ним.

  • Три года истории аудита

    От 180 дней истории аудита к трём годам с 1Security - с поиском, атрибуцией, на лицензиях, которые у вас уже есть, и исходной записью в одном клике.

    Посмотреть функцию
  • Ответы, а не экспорты

    Сохранённые представления, полные экспорты и REST API только для чтения - чтобы числа в отчёте совпадали с числами на экране, а ваш SOC мог забирать тот же поток.

    Посмотреть функцию
  • Радиус поражения по запросу

    Фактический доступ, разрешённый через группы, ссылки и наследование - раздел о последствиях перестаёт быть оценкой и становится поиском.

    Посмотреть функцию

FAQ

Частые вопросы.

Покрывает ли это сроки уведомлений по GDPR и NIS2?

Он поставляет факты, которые они запрашивают. Раннее предупреждение за 24 часа опирается на оповещения в реальном времени и расположения, уведомление за 72 часа - на радиус поражения и объём конфиденциальных данных, итоговый отчёт за месяц - на сохранённую историю и журнал действий. Решение, подлежит ли инцидент уведомлению и кому, остаётся за вашими юристами.

А если инцидент начался месяцы назад?

Для этого и есть хранение. До трёх лет истории на стандартной лицензии означает, что точка входа из прошлого квартала всё ещё в записи, привязанная к своему пользователю, устройству и расположению - вопрос о 180 днях перестаёт иметь значение.

Можем ли мы доказать, что устранение действительно произошло?

Да. Автоматические и ручные действия попадают в один список с ресурсом, действием, одобрившим и отметкой времени. Действия, выполненные через 1Security, - это настоящие изменения на стороне Microsoft, обратимые и видимые в центрах администрирования, поэтому экспорт совпадает с тем, что аудитор видит там.

Нужны ли нам E5 или SIEM, чтобы это получить?

Нет. Хранение, атрибуция, радиус поражения и журнал действий работают на стандартных лицензиях Microsoft 365 с подключением только для чтения и без установки чего-либо. Действия записи - отдельный модуль по выбору; пока вы его не включите, в отчёте всё равно есть хронология и охват - только раздел об устранении заполняется вручную.

Напишите следующий отчёт об инциденте из данных.

Подключитесь в режиме только для чтения, и история начнёт накапливаться в тот же день. Когда придёт следующий инцидент, хронология, радиус поражения и след устранения выйдут из одного экрана - пока 72 часа ещё комфортны.

Или продолжайте писать разделы о последствиях, которые кончаются знаком вопроса.