аудит і розслідування Microsoft 365
«Чого торкнувся цей обліковий запис?» Відповідь за хвилини, а не за вихідні.
Більшість розслідувань у Microsoft 365 досі означає вручну зшивати входи, файлові події і сліди поштових скриньок в одну хронологію - день роботи на обліковий запис, і лише доки події ще всередині вікна зберігання. 1Security тримає до трьох років історії за кожним обліковим записом, уже прив'язаної до файлу, пристрою і розташування, тому відповідь на «чого вони торкнулися, звідки і як далеко могли дотягнутися» - це фільтр, а не проєкт.
Проблема
Підказка приходить пізно. Журнал уже пішов далі.
Працівник, який звільняється, завантажив «багато» у свої останні два тижні. Обліковий запис підрядника поводився дивно перед кінцем контракту. Клік по фішингу у вівторок дійшов до SOC у п'ятницю. Кожне справжнє розслідування починається з підказки, якій дні чи місяці, - тому 1Security переводить вас зі 180 днів історії аудиту на стандартних ліцензіях до трьох років, увімкнених у день підключення, а не наступного дня після того, як вони знадобилися.
Навіть усередині вікна один обліковий запис - це записи входів, файлів, поштових скриньок і пристроїв, кожен із яких розповідає частину історії. Скорелювати вручну пів дня одного користувача по всіх цих джерелах - це ваші власні пів дня, і вони все одно не скажуть, до чого обліковий запис міг дотягнутися, але чого не торкнувся, - а саме цю цифру керівництво питає першою.
У типового клієнта Microsoft 365 звичайний обліковий запис дотягується до сотень тисяч файлів через групи, посилання спільного доступу і успадковані дозволи сайтів - і ніхто ніколи не бачив цю цифру записаною. Тому розділ про наслідки у звіті стає прикидкою, а хронологія зяє дірами рівно там, де був цікавий тиждень.
На практиці
Один обліковий запис, розібраний за чотири кроки.
Як іде розслідування в 1Security - працівник, який звільняється, підозрюваний інсайдер чи скомпрометований вхід, шлях той самий.
- 01
Відкрийте обліковий запис і прочитайте його охоплення
Відкрийте користувача в розділі Користувачі. Панель показує, до чого обліковий запис дотягується просто зараз - сайти, файли, групи, поштові скриньки, посилання - розв'язані через кожну вкладену групу і успадкування, плюс його пристрої, місця входу і тренд активності на тлі його власної норми. Радіус ураження, на який раніше йшов день скриптів, - одна панель, зазвичай рахунком у десятки чи сотні тисяч файлів.
- 02
Прокрутіть заново вікно, яке важить
Перемкніться на Журнал активності і відфільтруйте за обліковим записом і діапазоном дат - минулий тиждень чи минулий рік, до трьох років назад. Кожна подія називає файл, дію, застосунок, пристрій (керований чи ні) та країну і місто, звідки вона прийшла, із сирим записом аудиту за один клік. Відсортуйте за серйозністю, щоб побачити 40 завантажень і правило поштової скриньки раніше за 4000 відкриттів файлів.
- 03
Прочитайте те, що сиділо нижче вашої лінії сповіщень
Аномалії зберігають кожне відхилення аж до двох сигм над власною 30-денною нормою облікового запису як епізод інформаційного рівня - ніколи не надісланий поштою, ніколи не викинутий. Опустіть регулятор чутливості - і тихий вівторок, про який ніхто не сповіщав, покажеться як «завантаження у 8 разів вище норми», без повторного сканування і періоду налаштування.
- 04
Перевірте походження, потім замкніть коло
Слід переміщень каже, чи з'являвся обліковий запис колись там, де його власник бути не міг - дві країни за 900 км одна від одної протягом години, центр обробки даних чи вихідний вузол Tor - і на якому пристрої. Знахідки стають підготовленими діями: погасити посилання, відкликати сеанси, вимкнути обліковий запис - кожна записана в Діях із тим, хто схвалив і коли.
Що за цим стоїть
Пам'ять, атрибуція і норма.
Три частини платформи перетворюють вивантаження аудиту на розслідування, яке можна закінчити до обіду.
Три роки історії аудиту
Доступна для пошуку, атрибутована активність - від 180 днів до трьох років зберігання на стандартній ліцензії, з окремими мітками часу «сталося» і «виявлено».
Дослідити інструмент аудиту →Розташування з вердиктами
Кожна подія розв'язана до країни, міста і типу мережі. Країни, побачені вперше, позначені, вихід із центрів обробки даних розпізнаний як те, чим він є, неможливі переміщення названі просто на хронології.
Дослідити виявлення переміщень →Сповіщення, які тримають чеки
Епізоди замість потоку подій, регулятор чутливості, який ви задаєте самі, та інформаційний рівень, що зберігає все аж до двох сигм на той день, коли знадобиться погляд назад.
Дослідити інструмент сповіщень →
FAQ
Поширені запитання.
Як далеко назад може сягнути розслідування?
До трьох років активності, на стандартній ліцензії Microsoft 365 - три роки підписки будують три роки історії і переводять вас зі 180 днів стандартного зберігання аудиту до трьох років без преміум-надбудови. Історія аудиту, доступна в момент підключення, дозавантажується назад; відтоді ніщо не спливає.
Чи потрібна нам преміум-ліцензія або агент на машинах?
Ні. Зберігання, атрибуція, розташування і аномалії працюють на стандартних ліцензіях із підключенням лише для читання. На кінцевих точках нічого не встановлюється; атрибуція пристроїв береться з самих записів входу і аудиту.
Чи можемо ми розслідувати тихо?
Так. Розслідування - це перегляд лише для читання даних, які 1Security вже тримає: фільтри, панелі і хронології. Ніщо не надсилається, не змінюється і не оголошується, доки ви явно не підготуєте дію, а підготовлені дії чекають у своєму вікні перегляду.
А якщо підозріла активність так і не викликала сповіщення?
Для цього й існує інформаційний рівень. Усе аж до двох сигм над власною нормою облікового запису збережене і доступне фільтрам, навіть якщо нікому не прийшов лист. Зниження лінії сповіщень перекласифіковує історію в момент читання, тож погляд назад - це зміна фільтра, а не криміналістична робота.
Наступне «ми щось пропустили?» заслуговує на відповідь.
Підключіться в режимі лише для читання - і історія почне будуватися того самого дня, щоб наступний працівник, який звільняється, дивний підрядник чи запізніле повідомлення про фішинг були десятихвилинною перевіркою, а не втраченими вихідними.
Або далі зшивайте хронологію вручну.