Мониторинг пользователей Office 365

Одна учётная запись дотягивается до 200 000 файлов. Узнайте, что она с ними сделала.

В типичном клиенте Microsoft 365 обычная учётная запись может открыть сотни тысяч файлов через группы, ссылки и наследование - а когда эта учётная запись увольняется, попадается на фишинг или просто начинает вести себя странно, ответ на «что она делала в последнее время?» разбросан по журналам входа, отчётам о файлах, трассировке сообщений и поиску по журналу аудита, у каждого своё окно. 1Security держит историю каждого пользователя в одном месте: до чего он дотягивается, что сделал, откуда, с какого устройства и нормален ли для него сегодняшний день.

Проблема

Имя ложится вам на стол. Что дальше?

Сотрудник подаёт заявление об уходе. Defender помечает вход. HR осторожно спрашивает о подрядчике. Каждый раз запрос один и тот же: что эта учётная запись делала в последнее время и важно ли это? Ответ означает сшивание журналов входа, отчётов о файлах, трассировки сообщений и поиска по журналу аудита в одну картину - у каждого свой экспорт и своё временное окно - и повторение всего этого для следующего имени.

Более трудная проблема - контекст. 300 скачиваний могут быть обычным вторником этого человека или десятикратной величиной его обычного месяца. Входы из двух стран могут быть отпуском или украденным токеном. Сырой журнал событий этого не скажет; скажет только собственная история учётной записи. А число, которое важнее всего для риска, - сколько файлов, сайтов и почтовых ящиков может открыть это одно удостоверение, - не записано ни в одном журнале вообще.

1Security собирает каждую строку пользователя из графа разрешений и до трёх лет активности: доступные файлы, сайты и группы, тренд активности на фоне собственной 30-дневной нормы учётной записи, каждое местоположение и устройство, с которых её видели, и эпизоды аномалий, которые открываются только тогда, когда сегодняшний день ломает шаблон. История собрана до того, как о ней спросят.

На практике

Проверка увольняющегося - в одной панели, за пятнадцать минут.

От имени до вердикта без единого экспорта - тот же процесс работает при подозрении на фишинг и проверке внутренних рисков.

  1. 01

    Откройте «Пользователи» и начните с охвата

    Панель пользователя показывает, сколько файлов, сайтов, групп и приложений может открыть учётная запись, а граф доступа рисует каждый путь: прямые назначения, наследование через группы, созданные ею ссылки общего доступа, её OneDrive, файлы, пришедшие по почте. Каждый узел кликом ведёт к отфильтрованному списку. Это радиус поражения, который был бы у одного украденного пароля.

  2. 02

    Читайте тренд на фоне собственной нормы учётной записи

    Активность во времени, в сравнении с медианой предыдущих 30 дней учётной записи. Всплеск показывается как эпизод аномалии с отслеживаемым пиком, поэтому «340 скачиваний сегодня» приходит уже подписанным как 28-кратное обычных 12 - без порога для настройки, без правила для написания.

  3. 03

    Проверьте, откуда и с чего

    Вкладка поездок перечисляет каждую страну, город и сеть, из которых видели учётную запись: места, увиденные впервые, помечены, исходящий трафик дата-центров Microsoft исключён, невозможные перелёты выделены. Рядом - каждое использованное устройство, включая незарегистрированные машины, которых каталог никогда не встречал.

  4. 04

    Действуйте с того же экрана

    Если проверка что-то находит: отзовите доступ с радиусом поражения, показанным по каждому источнику, погасите созданные ссылки, отключите учётную запись, верните лицензию - каждое действие ставится за окном проверки и записывается в «Действиях». Если не находит ничего - у вас есть доказательство и этого.

Что за этим стоит

Три слоя за каждой строкой пользователя.

Мониторинг пользователей - это то, как выглядят базовые слои платформы, когда они встречаются на одном удостоверении.

  • Управление доступом Office 365

    Фактический доступ, разрешённый через вложенность, ссылки и наследование, - половина «до чего дотягивается» каждой истории пользователя.

    Изучить функцию
  • Обнаружение невозможных путешествий

    Каждое действие привязано к стране, городу и сети, впервые увиденные источники помечены, шум ретрансляторов Microsoft убран.

    Изучить функцию
  • Обнаружение теневых устройств

    Машины за учётной записью - зарегистрированные, незарегистрированные и теневые - с тем, чего коснулась каждая.

    Изучить функцию

FAQ

Частые вопросы.

Это слежка за сотрудниками?

Нет. Это запись о безопасности, которую Microsoft 365 и так создаёт, собранная по учётным записям: кто что сделал, когда, откуда, с какого устройства. 1Security не хранит просматриваемого архива текстов сообщений или содержимого файлов, а значения, найденные сканированием конфиденциальных данных, никогда не сохраняются. Он отвечает на вопрос «эта учётная запись под угрозой или используется не по назначению?», а не «что этот человек написал».

Откуда известно, что нормально для учётной записи?

Каждая активная учётная запись выучивает собственную норму: сегодняшняя активность сравнивается с медианой её предыдущих 30 дней, а разброс измеряется так же устойчиво. Эпизод аномалии открывается только при настоящем всплеске, после 14-дневного разогрева, а чувствительность - это регулятор, который вы двигаете и сразу видите результат на своих реальных данных.

На какие учётные записи смотреть в первую очередь?

Отсортируйте «Пользователей» по числу доступных файлов по убыванию - это учётные записи, компрометация которых ударила бы больнее всего. Затем по последнему входу по возрастанию, с назначенной лицензией - это учётные записи, которых не должно существовать. Оба среза включают гостей только SharePoint, поэтому проверка охватывает каждое удостоверение, способное открыть ваши файлы.

Как далеко назад можно смотреть и нужен ли E5?

До трёх лет активности на стандартных лицензиях Microsoft 365 - от 180 дней истории до трёх лет. Без E5, без Entra P2, без агента на конечной точке. Базовое подключение только для чтения; устранение - отдельный модуль, который вы включаете, когда захотите.

Знайте всю историю до того, как она понадобится.

Подключитесь в режиме только для чтения, и каждая строка пользователя начнёт собирать свою историю в тот же день - охват, активность, местоположения и устройства в одном месте.

Или собирайте следующую проверку увольняющегося из четырёх экспортов.