журнал безпеки Microsoft 365

Один журнал безпеки, три роки вглиб, на ліцензіях, які у вас уже є.

Запитання зазвичай надходить на сьомому місяці: активність працівника, що йде, за минулий квартал, компрометація, знайдена через місяці після першого входу, аудитор, що вибірково перевіряє минулий рік. 1Security безперервно приймає потік аудиту й тримає його як один журнал із пошуком до трьох років - файли, пошта, Teams, входи, ШІ-агенти й сторонні застосунки на одній шкалі часу, кожна подія вже пов'язана з користувачем, файлом, застосунком, пристроєм і країною, з якої вона прийшла. На стандартних ліцензіях, без рахунку за SIEM і без форвардера логів.

Проблема

Запитання надходить на сьомому місяці. Подбайте, щоб журнал ще був на місці.

Активність працівника, що йде, за минулий квартал. Компрометація, знайдена через чотири місяці після першого входу. Аудитор, що вибирає діапазон дат із минулого року. Питання безпеки не зважають на вікна зберігання. З 1Security ви переходите від 180 днів історії аудиту на стандартних ліцензіях до трьох років - зберігання, яке починається в день підключення, а не наступного дня після інциденту.

Навіть усередині вікна запитання «що цей обліковий запис робив того дня по обіді» розтягується на записи входів, файлів, поштових скриньок і пристроїв, кожен із яких говорить власною мовою, і зіставляти їх вручну - це вже ваш власний витрачений день. Одна шкала часу, на якій кожна подія вже пов'язана зі своїм користувачем, файлом, пристроєм і розташуванням, перетворює це запитання на фільтр.

А сирі події нічого не називають. Типовий клієнт Microsoft 365 продукує сотні тисяч записів аудиту на тиждень, описаних GUID-ами й URL сайтів, а запити часто надходять через вихід із центру обробки даних, а не з реальної мережі користувача. Надсилати все це в SIEM - значить зробити його доступним для пошуку й дорогим - більшість команд зрештою зберігає 30 днів і сподівається.

На практиці

Від розмитого запитання до точного списку подій.

Як проходить типовий пошук у журналах активності - один екран, один запит, будь-який діапазон дат до трьох років.

  1. 01

    Фільтруйте за всім, що має значення

    Відкрийте журнали активності й звузьте за користувачем, файлом, сайтом, застосунком, ШІ-агентом, пристроєм, країною, типом мережі або групою дій - ті самі фільтри працюють на подіях файлів, пошти, Teams, входів і агентів. «Усе, що цей підрядник завантажив із сайту фінансового відділу в березні» - це три фішки фільтра, а відповідь - список, зазвичай кілька десятків рядків із мільйонів.

  2. 02

    Читайте події як речення, а не GUID-и

    Кожен рядок - це опис простою мовою з дійовою особою, ресурсом, застосунком, пристроєм (керованим чи некерованим), розташуванням і рівнем серйозності. Вихід із центру обробки даних позначено як те, чим він є, замість хибної тривоги про «чужий дата-центр»; VPN, Tor і виходи з хостингу позначаються. Сирий запис Microsoft лишається за один клік - для скептиків.

  3. 03

    Повертайтеся на три роки назад, а не на шість місяців

    До трьох років історії означає, що торішній діапазон дат - це фільтр, а не втрачена справа. Запитання за 7, 30 і 90 днів обслуговуються з наперед обчислених зведень і відповідають миттєво навіть у клієнтів із десятками мільйонів файлів; довгі вікна над сотнями мільйонів подій усе одно повертаються за секунди.

  4. 04

    Збережіть, заплануйте або нагодуйте SOC

    Збережіть фільтр як подання, заплануйте його як дайджест, експортуйте або дозвольте Sentinel, Splunk, QRadar чи Elastic забирати той самий нормалізований журнал через REST API лише на читання - з опитуванням за міткою часу виявлення, щоб події, які надійшли із запізненням, ніколи не губилися. SIEM лишається для кореляції, а платити йому за зберігання ви перестаєте.

Завдяки чому це працює

Журнал вартий рівно стільки, скільки несе кожен його рядок.

Три частини платформи перетворюють сирі події аудиту на журнал безпеки, у якому справді можна шукати.

  • Три роки історії аудиту

    Від 180 днів до трьох років зберігання, з пошуком на місці, з явним кошиком некласифікованого замість мовчки відкинутих подій.

    Дізнатися про інструмент аудиту
  • Приймання майже в реальному часі

    Нова активність видима приблизно за десять хвилин за будь-якого розміру клієнта, тож журнал - це жива поверхня, за якою можна стежити під час інциденту, а не нічний пакет.

    Дізнатися про моніторинг
  • Відповіді й експорти

    Збережені подання, заплановані дайджести й повні експорти на тих самих даних - плюс REST API, коли журналу місце у вашому SIEM.

    Дізнатися про звітність

FAQ

Часті запитання.

Чи замінює це єдиний журнал аудиту Microsoft?

Він будується на ньому. 1Security читає той самий потік аудиту, нормалізує його, прикріплює до кожної події користувача, пристрій і розташування та зберігає його до трьох років. Сирий запис Microsoft лишається прикріпленим до кожної події, тож ніщо не губиться в перекладі - а Search-UnifiedAuditLog ви й далі можете запустити, коли хочете другої думки.

Чи потрібна для цього преміум-ліцензія або доповнення?

Ні. Трирічне зберігання, збагачення й пошук працюють на стандартних ліцензіях Microsoft 365 - від Business Basic і вище - з підключенням лише на читання й без жодних інсталяцій. Історія аудиту, доступна на момент підключення, довантажується заднім числом; далі історія накопичується.

Як журнал потрапляє в наш SIEM?

За моделлю pull, через REST API лише на читання: ключі на кожного клієнта Microsoft 365, 600 запитів на хвилину, курсорна пагінація й задокументоване підключення до Sentinel, Splunk, QRadar і Elastic. Опитування за міткою часу виявлення робить вивантаження детермінованим, навіть коли події спливають із запізненням на години.

Як швидко з'являється нова активність?

Приблизно десять хвилин від дії до рядка в пошуку, за будь-якого розміру клієнта. Під час живого інциденту можна відфільтрувати за обліковим записом і дивитися, як журнал заповнюється.

Збережіть відповідь і після 180-го дня.

Підключіться в режимі лише для читання - і журнал починає накопичуватися вже сьогодні: з пошуком, з атрибуцією і ваш на три роки. Довантаження заднім числом покриває історію аудиту, доступну на момент підключення.

Або сподівайтеся, що наступне запитання буде про щось недавнє.