звіт про невдалі спроби входу Office 365

Тисячі невдалих входів на день. Три з них - атака.

Клієнт Microsoft 365 середнього розміру продукує від сотень до тисяч невдалих входів щодня - майже всі це хтось, хто в понеділок помилився в паролі. Десь у цій купі password spray іде вашим списком користувачів з орендованого сервера. У простому експорті обидва виглядають однаково. 1Security показує, звідки прийшла кожна спроба, який пристрій її ніс, чи незвична серія для цього облікового запису, і надсилає один лист, коли лінію перетнуто.

Проблема

Зловмисники більше не зламують. Вони входять - а спершу пробують.

Кожен password spray, кожен прогін credential stuffing і кожна спроба «втоми від БФА» починаються як рядки невдалих і заблокованих входів, які поодинці виглядають як ніщо. Потім одна з них вдається, і інцидент починається з дійсних облікових даних, за якими ніхто не стежив.

Проблема - в обсязі. У клієнті на кілька сотень користувачів невдалих входів сотні на день; у великому - тисячі. Той, хто бачить їх як нерозрізненні рядки, за тиждень вчиться не дивитися. А шаблону, що стає очевидним лише за місяці, потрібні місяці історії - 1Security зберігає до трьох років, тож крапки досі є, щоб їх з'єднати.

Різниця між одруком і spray не в кількості. Вона в джерелі (домашній провайдер чи хостинговий дата-центр), у машині (зареєстрований ноутбук чи відбиток, якого ваш каталог ніколи не бачив), у розкиді (один обліковий запис чи дев'ять одразу) і в тому, як далеко сьогоднішній день відстоїть від власної норми цього облікового запису. 1Security прикріплює всі чотири до кожної невдалої спроби.

На практиці

Від купи невдач до вердикту за лічені хвилини.

Як у 1Security розбирається серія невдалих входів.

  1. 01

    Серія спливає сама

    Невдалі входи кожного облікового запису вимірюються відносно медіани його власних останніх 30 днів. Дванадцять невдач на записі, що ніколи не помиляється, відкривають епізод аномалії в Аномаліях; дванадцять, розсипаних по всій компанії в понеділок уранці, - ні. Ви не задаєте поріг - порогом є власна історія облікового запису.

  2. 02

    Прочитайте, звідки прийшли спроби

    Відкрийте епізод - і кожна спроба несе своє визначене розташування і тип мережі - домашній провайдер, мобільний оператор, VPN, Tor, хостинговий дата-центр - плюс позначку «вперше помічено», коли місце для цього запису нове. Сорок невдач з однієї хостингової мережі на дев'яти записах - це spray. Сорок зі звичного домашнього провайдера користувача - заїла клавіатура.

  3. 03

    Перевірте пристрій і те, що зупинив умовний доступ

    Пристрій у тому самому рядку: відомий зареєстрований ноутбук або незареєстрований відбиток. Заблоковані входи - повноправний тип журналу, тож відхилене політикою умовного доступу стоїть поруч із тим, що провалилося на облікових даних, - а подання покриття показує, якими входами не керувала жодна політика.

  4. 04

    Отримайте одне сповіщення, а не чотириста

    Миттєве сповіщення виходить у момент перетину лінії відхилення або порога, з періодом охолодження на епізод, тож одна атака - один лист. Усе, що під лінією, залишається записаним і фільтрованим у Журналах активності до трьох років - у розбору місяць по тому досі є рядки.

Як це працює

Три частини платформи, один звіт про невдалі входи.

Звіт читає той самий журнал активності, що й будь-який інший екран 1Security, - з уже готовим збагаченням.

  • Розташування

    Країна, місто й мережа для кожної спроби, виділені VPN / Tor / дата-центр, новизна «вперше помічено» на обліковий запис - і трафік хмарних ретрансляторів позначено як такий, замість засмічувати розбір.

    Переглянути функцію
  • Сповіщення з нормою

    Правило за замовчуванням не потребує від вас жодної цифри: відхилення від власної 30-денної норми облікового запису відкриває епізод, миттєвий канал пише один раз, а регулятор чутливості перераховує відповідь за вашою реальною історією, щойно ви його рухаєте.

    Переглянути функцію
  • Пристрій за спробою

    Зареєстрований, незареєстрований чи тіньовий - машина є частиною рядка, бо дійсні облікові дані, використані не з тієї машини, - це історія, яку намагаються розповісти невдалі входи.

    Переглянути функцію

FAQ

Поширені запитання.

Чи буде сповіщення про кожен невдалий вхід?

Ні - у цьому й суть. Сповіщення спрацьовують на лініях порога або відхилення, що оцінюються за кожним обліковим записом відносно його власної норми, з періодом охолодження на епізод. Окремі невдачі залишаються записаними й фільтрованими, нікому не надсилаючи листів.

Чим це відрізняється від простого експорту входів?

Експорт дає рядки з IP-адресою. 1Security дає ті самі рядки з місцем, типом мережі, пристроєм і нормою облікового запису, зберігає їх до трьох років і сам перетворює серії на сповіщення. Він також розпізнає входи через адреси хмарних ретрансляторів і позначає їх, тож ваш звіт ніколи не стверджує, що пів компанії входить із дата-центру.

Чи бачить він те, що умовний доступ уже заблокував?

Так. Заблоковані входи - повноправний тип активності, тож розбір охоплює і те, що провалилося на облікових даних, і те, що відхилила політика, - а подання покриття умовним доступом показує, якими входами не керувала жодна політика.

Скільки чекати, перш ніж норми щось означають?

Виявлення аномалій навмисно мовчить перші 14 днів, щоб перші сповіщення спиралися на справжню норму, а не на шум першого тижня. Пороги, фільтри й сам збагачений звіт працюють із першої синхронізації. Ні для чого з цього не потрібні Entra P2 та E5.

Побачте spray до вдалого входу.

Підключіться лише для читання і того ж дня отримайте невдалі та заблоковані входи з джерелом, мережею, пристроєм і нормою - і одне сповіщення, коли це важливо.

Або далі гортайте експорт, де кожен рядок виглядає однаково.