Мониторинг Office 365 в реальном времени
Массовое скачивание занимает 20 минут. Ночной отчёт найдёт его завтра.
Момент, который важен в клиенте Microsoft 365, короток: увольняющийся сотрудник вытягивает 3 000 файлов из финансовой библиотеки, на папке с зарплатами создаётся ссылка «Все, у кого есть ссылка», правило почтового ящика пересылает почту наружу. 1Security непрерывно читает активность аудита Microsoft 365, переоценивает только то, чего коснулось каждое событие, и оповещает в течение минут - чтобы вы прервали скачивание, а не читали о нём.
Проблема
«Реальное время» обычно означает интервал обновления.
Многие панели говорят «реальное время», а имеют в виду «пересчитано сегодня ночью». Этот разрыв ничего не стоит 364 дня в году и стоит всего в тот единственный день, когда увольняющийся сотрудник начинает скачивать целую библиотеку документов. К моменту запуска задачи в 2 часа ночи файлы уже на флешке.
Просматривать поиск по журналу аудита вручную не масштабируется дальше одного ресурса, а фиксированный порог даёт строку, но не вердикт. Рядом со строкой нужен контекст: что это за учётная запись, до чего ещё она дотягивается и нормальны ли для неё 3 000 скачиваний - и этого контекста нет ни в одном отдельном журнале.
В большом клиенте наивное решение тоже не работает: пересчитывать 40 миллионов файлов из-за того, что изменился один, - именно так продукты мониторинга и падают. Единственный рабочий ответ - охват: реагировать на событие, переоценивать срез, которого оно коснулось, и доказывать, что движок жив, - чтобы тишина означала «ничего не произошло», а не «ничего не проверено».
На практике
Массовое скачивание, минута за минутой.
Что происходит в 1Security между первым скачиванием и оповещением в вашем почтовом ящике.
- 01
События поступают и получают атрибуцию
Активность из журнала аудита стекается непрерывно. Каждое событие привязано к пользователю, файлу, сайту, приложению, устройству и местоположению - поэтому скачивание никогда не просто «FileDownloaded», а «эта учётная запись, это устройство, этот город, этот файл». Коалесценция по клиентам гарантирует, что ни одно событие не теряется, а новая активность появляется в журналах активности примерно через десять минут после события при любом размере клиента.
- 02
Переоценивается только затронутый срез
Политики, которых касается событие, перепроверяют только изменённые ресурсы, в течение минут. Счётчики, тренды и собственная норма аномалий учётной записи обновляются у вас на глазах - без ночной пересборки, без пересчёта всего клиента.
- 03
Срабатывает часовой порог
Активности поддерживают окна в 1, 12 и 24 часа, читаемые прямо из сырых журналов аудита. «Больше 500 скачиваний одним пользователем за час» или «ссылка „Все, у кого есть ссылка“, созданная на сайте с конфиденциальными данными» срабатывает во время инцидента, а мгновенное оповещение отправляет письмо в момент пересечения черты - с периодами затишья, поэтому один инцидент - это одно письмо, а не пятьдесят.
- 04
Вердикт вместе с оповещением, а не после него
Оповещение открывается на странице учётной записи: сегодняшняя активность на фоне её нормы, файлы, до которых она дотянулась, устройство и местоположение, и три года истории в одном клике. Большинство оповещений закрываются за минуты как безобидные; то единственное, что таким не является, прерывается, пока ещё длится.
Что за этим стоит
Точечная реакция, честные окна, признак жизни.
Три проектных решения отделяют мониторинг в реальном времени от интервала обновления.
Движок мониторинга
Восемь типов ресурсов, тринадцать типов действий, сопоставленных с реальными событиями аудита Microsoft 365, свежесть около десяти минут при любом размере клиента и мгновенные ответы в окнах 7, 30 и 90 дней из агрегатов.
Изучить инструмент мониторинга →Оповещения на тех же часах
Мгновенные оповещения идут по пути реального времени и отправляют письмо в момент пересечения порога или отклонения от нормы учётной записи. Сводки собирают остальное по вашему расписанию.
Изучить инструмент оповещений →История за каждым всплеском
Когда порог срабатывает, до трёх лет активности с атрибуцией - в одном клике, поэтому прерывание приходит вместе с готовым расследованием.
Изучить инструмент аудита →
FAQ
Частые вопросы.
Насколько свежо здесь «реальное время», конкретно?
Новая активность видна примерно через десять минут при любом размере клиента Microsoft 365, а политики, которых касается событие, переоцениваются в течение минут после него. Окна в 1, 12 и 24 часа читают прямо из сырых журналов аудита, а не из предвычисленных агрегатов. Мы говорим «почти реальное время», потому что событиям аудита нужно несколько минут на публикацию, прежде чем мы сможем их прочитать, - и мы предпочитаем честность округлению вниз.
Выдерживает ли это очень больших клиентов?
Да - именно поэтому конвейер переоценивает только затронутый срез. На нём работают продуктивные клиенты с более чем 40 миллионами файлов; вопросы по длинным окнам получают мгновенный ответ из агрегатов, а короткие окна остаются сырыми.
Откуда мы знаем, что движок действительно работает?
Полоса живости показывает на экране время последней оценки, а график действий - что движок сделал в любом окне от часа до года. Тихая неделя - проверяемо тихая, а не предполагаемая.
Нужны ли для этого E5, Defender или SIEM?
Нет. Мониторинг в реальном времени работает на стандартных лицензиях Microsoft 365 через подключение только для чтения, без агента для установки. Он дополняет Defender, а не заменяет его - оповещения Defender появляются на той же странице учётной записи с тем же контекстом.
Поставьте часовой порог на то, чего вы боитесь больше всего.
Подключитесь в режиме только для чтения, и шаблон, который вас тревожит, - массовое скачивание, ссылка «Все, у кого есть ссылка» на конфиденциальных данных, правило пересылки, - будет взведён уже в тот же день, с письмом в момент срабатывания.
Или прочитайте об этом в завтрашней сводке.