отчёт о входах Office 365

Каждый вход - с городом, устройством и политикой, которая его впустила.

Сырой журнал входа - это отметка времени и IP-адрес. В типичном клиенте Microsoft 365 сотни входов в неделю приходят из VPN, хостинговых сетей или стран, где никто из компании не живёт - и сам по себе IP-адрес не скажет, какие именно. 1Security разрешает каждый вход до страны, города и сети, присоединяет устройство, которое его несло, читает вердикт условного доступа и хранит всё это до трёх лет.

Проблема

Журнал входа говорит когда. Вам нужно откуда и с чего.

Экспорт входов даёт отметку времени и IP-адрес. Потом начинается чтение: вставьте IP в сайт-справочник, угадайте, домашнее ли это подключение или арендованный сервер, и надейтесь, что колонка устройства значит то, что вы думаете. А проверка, которая достаёт лишь на несколько недель назад, не ответит на вопрос трёхмесячной давности.

Есть ловушка, в которую большинство администраторов попадает в первую неделю: многие облачные действия приходят со штампом адреса сервисного ретранслятора вместо адреса самого пользователя. Читая сырой журнал, кажется, что полкомпании работает из центра обработки данных за границей. Команды либо учатся игнорировать «иностранные» входы - либо часами гоняются за фантомными.

Колонка устройства не лучше. Вход с зарегистрированного, соответствующего требованиям ноутбука и вход с машины, которую ваш каталог никогда не видел, в экспорте выглядят одинаково. А второй - ровно тот, который вы искали.

На практике

Один список. Откуда, с какого устройства, под какой политикой.

Как проходит проверка входов в 1Security - без сайтов-справочников, без CSV, без угадываний.

  1. 01

    Откройте Журналы активности и отфильтруйте по входам

    Выберите пользователя, диапазон дат, страну или тип сети. Каждая строка - это вход с разрешённым расположением: страна, город и сеть за ним (домашний провайдер, мобильный оператор, корпоративная сеть, облачный провайдер). Сортируйте и фильтруйте вживую, экспортируйте весь список, когда аудитору нужен файл.

  2. 02

    Читайте настоящий источник, а не ретранслятор

    Трафик сервисных ретрансляторов распознаётся и помечается как таковой, сети VPN, Tor и хостинга выделены, а первое появление пользователя в новом месте помечается как «впервые замечен». В типичном среднем клиенте это превращает тысячи строк IP в несколько десятков названных мест, которые действительно можно прочитать.

  3. 03

    Смотрите устройство в той же строке

    Каждый вход соединён с устройством: зарегистрированное и соответствующее требованиям, незарегистрированное или теневое устройство, которое появлялось только в активности. Отфильтруйте по «незарегистрированное устройство» - и вы получите машины, которые так и не были зарегистрированы - обычно десятки в клиенте на несколько сотен пользователей - как дополнение к тому, чем уже управляет Intune.

  4. 04

    Проверьте, какая политика это регулировала

    Вердикт условного доступа по каждому входу уже едет внутри записей, которые принимает 1Security. Отчёт показывает, какие входы завершились вообще без действующей политики - как доля трафика клиента и по каждому расположению - поэтому вопрос «действительно ли мы покрыты» становится числом, а не надеждой.

Что за этим стоит

Три части платформы, один отчёт о входах.

Отчёт о входах - это представление той же обогащённой активности, которую читает каждый другой экран 1Security. Каждая часть подробно описана.

  • Расположения

    Страна, город и сеть для каждого действия, выделенные VPN / Tor / центр обработки данных / Microsoft, обнаружение первого появления и вердикты невозможного перемещения - разрешаются локально, без стороннего сервиса поиска.

    Посмотреть функцию
  • Покрытие условным доступом

    Ваши объявленные политики, наложенные на фактически наблюдаемые входы: вердикт покрытия по каждому расположению и доля трафика, вошедшего без надзора.

    Посмотреть функцию
  • Устройства, включая незарегистрированные

    Каждый вход соединён с удостоверением устройства - зарегистрированного, незарегистрированного или теневого - с настоящим «последний раз замечено» из активности, обновляемым по мере использования устройства.

    Посмотреть функцию

FAQ

Частые вопросы.

Нужны ли мне Entra ID P2 или премиум-надстройка для журналов входа?

Нет. Обогащение расположением и устройством работает внутри 1Security на записях, которые стандартный клиент и так производит, а история хранится до трёх лет на стандартной лицензии. Единственное условие на стороне Microsoft: самому условному доступу нужен Entra ID P1 - если у вашего клиента его нет, отчёт всё равно работает, только колонка политики остаётся пустой.

Почему мой текущий отчёт показывает входы из центров обработки данных в США?

Потому что многие облачные действия несут адрес сервисного ретранслятора вместо адреса пользователя. 1Security распознаёт эти диапазоны, помечает такой трафик как ретранслятор, а не как иностранный вход, и там, где он доступен, предпочитает сигнал настоящей страны из записи о входе. Настоящий вход с арендованного сервера за границей остаётся полностью видимым.

Как далеко назад достаёт отчёт?

До трёх лет сохранённой активности на стандартной лицензии - от нескольких недель истории входов к трём годам. Проверка входов может охватить весь период, о котором спрашивает аудитор, а «последний вход» по каждому пользователю берётся из фактической активности и обновляется по мере событий.

Могу ли я получить последний вход по каждому пользователю, а не только журнал?

Да. Экран Пользователи несёт последний вход и последнюю активность по каждой учётной записи, с сортировкой - «последний вход по возрастанию» - это самый быстрый способ найти учётные записи, которых уже не должно существовать, и тот же фильтр в один клик, что стоит за чисткой спящих учётных записей.

Хватит вставлять IP-адреса в сайты-справочники.

Подключитесь в режиме только для чтения и в тот же день увидьте свои входы с городом, устройством и вердиктом политики в каждой строке - а с этого момента три года таких.

Или продолжайте гадать, что значит IP-адрес, строка за строкой.