Мониторинг пользователей Office 365
Одна учётная запись дотягивается до 200 000 файлов. Узнайте, что она с ними сделала.
В типичном клиенте Microsoft 365 обычная учётная запись может открыть сотни тысяч файлов через группы, ссылки и наследование - а когда эта учётная запись увольняется, попадается на фишинг или просто начинает вести себя странно, ответ на «что она делала в последнее время?» разбросан по журналам входа, отчётам о файлах, трассировке сообщений и поиску по журналу аудита, у каждого своё окно. 1Security держит историю каждого пользователя в одном месте: до чего он дотягивается, что сделал, откуда, с какого устройства и нормален ли для него сегодняшний день.
Проблема
Имя ложится вам на стол. Что дальше?
Сотрудник подаёт заявление об уходе. Defender помечает вход. HR осторожно спрашивает о подрядчике. Каждый раз запрос один и тот же: что эта учётная запись делала в последнее время и важно ли это? Ответ означает сшивание журналов входа, отчётов о файлах, трассировки сообщений и поиска по журналу аудита в одну картину - у каждого свой экспорт и своё временное окно - и повторение всего этого для следующего имени.
Более трудная проблема - контекст. 300 скачиваний могут быть обычным вторником этого человека или десятикратной величиной его обычного месяца. Входы из двух стран могут быть отпуском или украденным токеном. Сырой журнал событий этого не скажет; скажет только собственная история учётной записи. А число, которое важнее всего для риска, - сколько файлов, сайтов и почтовых ящиков может открыть это одно удостоверение, - не записано ни в одном журнале вообще.
1Security собирает каждую строку пользователя из графа разрешений и до трёх лет активности: доступные файлы, сайты и группы, тренд активности на фоне собственной 30-дневной нормы учётной записи, каждое местоположение и устройство, с которых её видели, и эпизоды аномалий, которые открываются только тогда, когда сегодняшний день ломает шаблон. История собрана до того, как о ней спросят.
На практике
Проверка увольняющегося - в одной панели, за пятнадцать минут.
От имени до вердикта без единого экспорта - тот же процесс работает при подозрении на фишинг и проверке внутренних рисков.
- 01
Откройте «Пользователи» и начните с охвата
Панель пользователя показывает, сколько файлов, сайтов, групп и приложений может открыть учётная запись, а граф доступа рисует каждый путь: прямые назначения, наследование через группы, созданные ею ссылки общего доступа, её OneDrive, файлы, пришедшие по почте. Каждый узел кликом ведёт к отфильтрованному списку. Это радиус поражения, который был бы у одного украденного пароля.
- 02
Читайте тренд на фоне собственной нормы учётной записи
Активность во времени, в сравнении с медианой предыдущих 30 дней учётной записи. Всплеск показывается как эпизод аномалии с отслеживаемым пиком, поэтому «340 скачиваний сегодня» приходит уже подписанным как 28-кратное обычных 12 - без порога для настройки, без правила для написания.
- 03
Проверьте, откуда и с чего
Вкладка поездок перечисляет каждую страну, город и сеть, из которых видели учётную запись: места, увиденные впервые, помечены, исходящий трафик дата-центров Microsoft исключён, невозможные перелёты выделены. Рядом - каждое использованное устройство, включая незарегистрированные машины, которых каталог никогда не встречал.
- 04
Действуйте с того же экрана
Если проверка что-то находит: отзовите доступ с радиусом поражения, показанным по каждому источнику, погасите созданные ссылки, отключите учётную запись, верните лицензию - каждое действие ставится за окном проверки и записывается в «Действиях». Если не находит ничего - у вас есть доказательство и этого.
Что за этим стоит
Три слоя за каждой строкой пользователя.
Мониторинг пользователей - это то, как выглядят базовые слои платформы, когда они встречаются на одном удостоверении.
Управление доступом Office 365
Фактический доступ, разрешённый через вложенность, ссылки и наследование, - половина «до чего дотягивается» каждой истории пользователя.
Изучить функцию →Обнаружение невозможных путешествий
Каждое действие привязано к стране, городу и сети, впервые увиденные источники помечены, шум ретрансляторов Microsoft убран.
Изучить функцию →Обнаружение теневых устройств
Машины за учётной записью - зарегистрированные, незарегистрированные и теневые - с тем, чего коснулась каждая.
Изучить функцию →
FAQ
Частые вопросы.
Это слежка за сотрудниками?
Нет. Это запись о безопасности, которую Microsoft 365 и так создаёт, собранная по учётным записям: кто что сделал, когда, откуда, с какого устройства. 1Security не хранит просматриваемого архива текстов сообщений или содержимого файлов, а значения, найденные сканированием конфиденциальных данных, никогда не сохраняются. Он отвечает на вопрос «эта учётная запись под угрозой или используется не по назначению?», а не «что этот человек написал».
Откуда известно, что нормально для учётной записи?
Каждая активная учётная запись выучивает собственную норму: сегодняшняя активность сравнивается с медианой её предыдущих 30 дней, а разброс измеряется так же устойчиво. Эпизод аномалии открывается только при настоящем всплеске, после 14-дневного разогрева, а чувствительность - это регулятор, который вы двигаете и сразу видите результат на своих реальных данных.
На какие учётные записи смотреть в первую очередь?
Отсортируйте «Пользователей» по числу доступных файлов по убыванию - это учётные записи, компрометация которых ударила бы больнее всего. Затем по последнему входу по возрастанию, с назначенной лицензией - это учётные записи, которых не должно существовать. Оба среза включают гостей только SharePoint, поэтому проверка охватывает каждое удостоверение, способное открыть ваши файлы.
Как далеко назад можно смотреть и нужен ли E5?
До трёх лет активности на стандартных лицензиях Microsoft 365 - от 180 дней истории до трёх лет. Без E5, без Entra P2, без агента на конечной точке. Базовое подключение только для чтения; устранение - отдельный модуль, который вы включаете, когда захотите.
Знайте всю историю до того, как она понадобится.
Подключитесь в режиме только для чтения, и каждая строка пользователя начнёт собирать свою историю в тот же день - охват, активность, местоположения и устройства в одном месте.
Или собирайте следующую проверку увольняющегося из четырёх экспортов.