звіт про активність Office 365
Хто завантажив найбільше минулого місяця? Відповідь в один клік, а не за день.
Типовий запит про активність - топ за завантаженнями, що пішло з клієнта Microsoft 365, які сайти затихли - коштує адміністратору пів дня експортів і скриптів, а таблиця застаріває раніше, ніж її надішлють. 1Security тримає звіт про активність Office 365 як живий екран: фільтруйте, сортуйте, експортуйте, збережіть подання й отримуйте його поштою щопонеділка. З історією до трьох років за кожною цифрою.
Проблема
Понеділок, ранок: керівництву потрібні цифри. Знову.
Хтось просить активність за минулий місяць: хто був найактивнішим, скільки файлів завантажено, що надано назовні, яких сайтів ніхто не торкнувся. Відповідь розкидана по пошуку аудиту, звітах про використання, журналах входу та трасуванні повідомлень - у кожного свій формат експорту і своє вікно. Пів дня по тому є таблиця, що описує клієнт, який уже змінився.
Наступного місяця той самий запит повертається трохи іншим, таблиця збирається вручну заново, і цифри не сходяться з попередніми. Ніхто не може сказати чому, бо кожен експорт був разовим, зі своїми фільтрами. Тим часом події, які мали значення, - обліковий запис, що завантажив 4 000 файлів за тиждень, сайт, що замовк у день завершення проєкту, - тонуть у середніх значеннях.
І слід має бути довгим. З 1Security ви переходите зі 180 днів історії активності до трьох років на ліцензіях, які у вас уже є, - питання про минулу весну досі має за собою дані, а звіт, який ви зберете сьогодні, за рік працює на тих самих даних.
На практиці
Від разового експорту до звіту, який робить себе сам.
Як виглядає заміна ручної звітності про активність у перший тиждень.
- 01
Поставте запитання один раз - на дошці Активностей
Відкрийте Активності й виберіть зріз: топ за завантаженнями, топ за спільним доступом, найчастіше надавані файли, найактивніші пристрої, невикористані сайти - за 24 години, 7, 30 чи 90 днів або рік. Кожна картка - ранжований список зі спарклайном: «топ-20 за завантаженнями за останні 30 днів» - це один клік, і перший рядок часто дивує.
- 02
Збережіть подання й поділіться ним
Відфільтруйте Журнали активності до саме того зрізу, про який просило керівництво, - вікно часу, типи дій, ресурс - і збережіть його під назвою. Збережені подання видно всьому клієнту, тож наступний адміністратор відкриває те саме визначення, замість збирати його заново. Експорт дає саме ті рядки, що на екрані, а не загадковий CSV.
- 03
Заплануйте дайджест
Перетворіть зріз на політику та під'єднайте дайджест: щогодини, щодня або щотижня, тим отримувачам, які просили. Понеділковий звіт тепер надсилає себе сам, обчислюючись у момент надсилання. Додайте зверху миттєве сповіщення - «будь-який користувач, що завантажує понад 1 000 файлів за 24 години» - і звіт заразом працює сигнальною розтяжкою.
- 04
Нагодуйте тих, хто хоче сирі дані
Там, де SIEM, MSSP або команда BI хоче потік замість екрана, REST API лише для читання віддає журнали та сповіщення з курсорною пагінацією - ті самі дані, які забирають за їхнім розкладом. Одне джерело цифр замість чотирьох експортів.
Як це працює
Унизу живі дані, а не експорти.
Цей сценарій несуть три частини платформи - кожна йде глибше, ніж сама звітність.
Звітність Office 365
Цифри, які прийме аудитор, збережені та спільні подання, експорт повних списків і API лише для читання - відповіді замість вкладень.
Дослідити функцію →Інструмент аудиту Microsoft 365
До трьох років історії з пошуком за кожною цифрою, кожна подія прив'язана до користувача, застосунку, пристрою та розташування.
Дослідити функцію →Інструмент моніторингу Microsoft 365
Живий шар, з якого читають звіти: нова активність видима приблизно за десять хвилин за будь-якого розміру клієнта.
Дослідити функцію →
FAQ
Поширені запитання.
Чи можна планувати звіт і надсилати його поштою автоматично?
Так. Дайджести йдуть щогодини, щодня або щотижня вибраним отримувачам, а миттєві сповіщення виходять у момент перетину порога. Пошта надсилається через Microsoft Graph із виділеного поштового застосунку, тож приходить із вашого власного клієнта.
Наскільки далеко назад сягають дані?
До трьох років історії активності на стандартній ліцензії Microsoft 365 - зі 180 днів до трьох років без преміальної надбудови. Довгі вікна обслуговуються з добових зведень, тому питання про 90 днів відповідається миттєво навіть у клієнтів із десятками мільйонів файлів.
Чим це відрізняється від звітів про використання, які в нас уже є?
Воно їх доповнює. Звіти про використання відповідають про впровадження за робочими навантаженнями; 1Security відповідає на запитання про людей - конкретні користувачі, файли, сайти, пристрої та застосунки, ранжовані за тим, що вони зробили, у перетині з тим, хто до чого має доступ. Без E5, без агента й без пересилання журналів.
Чи може наш SIEM забирати ці цифри?
Так. REST API лише для читання віддає журнали, сповіщення моніторингу та сповіщення безпеки з ключами на кожен клієнт і курсорною пагінацією, із задокументованим під'єднанням до Sentinel, Splunk, QRadar та Elastic.
Годі перезбирати ту саму таблицю.
Підключіться лише для читання, збережіть подання, про які постійно просить команда, і нехай дайджести доставляють себе самі. Перші цифри того ж дня.
Або наступного місяця знову експортуйте все, клітинку за клітинкою.