сповіщення високої серйозності Office 365
Сповіщення високої серйозності надходить о 02:14. Ось що ви знаєте о 02:20.
У більшості клієнтів Microsoft 365 сповіщення високої серйозності - це тема листа й посилання на панель, а перша година йде на повторний збір контексту з чотирьох різних місць. У 1Security сповіщення приходить з тим, яка політика спрацювала, який обліковий запис, наскільки сьогодні відхиляється від власної 30-денної норми цього облікового запису, з якого пристрою та з якого місця - а один клік веде до саме тих подій, що стоять за числом. Більшість сповіщень закривається за хвилини. Ті, що ні, ескалюються з доказами.
Проблема
Сповіщення - один рядок. Розслідування - чотири екрани та година.
Найгірші хвилини реагування на сповіщення йдуть на повторний збір контексту: що це за обліковий запис, до чого він може дотягнутися, чи незвичні для нього 400 завантажень, чи наша машина за цим стоїть і де у світі це було. Кожна відповідь зазвичай живе деінде - дозволи в одному місці, входи в іншому, доступ до поштових скриньок у третьому, історія активності в четвертому. Годинник іде, поки ви збираєте.
Обсяг робить усе гіршим. Один інцидент, що розгортається і шле лист на кожну подію, породжує сорок листів про одну проблему, а команда, яка отримує сорок листів, вчиться фільтрувати відправника. У типовому клієнті переважна більшість сповіщень високої серйозності закривається як безпечні, коли хтось нарешті дивиться - і саме тому те одне, що не безпечне, отримує той самий втомлений погляд.
Результат змінює не краща тема листа. Його змінює те, що сповіщення приходить із чотирма відповідями вже в комплекті, тож вердикт займає хвилини, а виправлення - на тому самому екрані.
На практиці
Від листа до виправлення, на одному екрані.
Як виглядають хвилини після сповіщення високої серйозності в 1Security.
- 01
Лист приходить із «чому»
Миттєвий канал надсилає його в момент перетину лінії: політика, обліковий запис, «412 завантажень сьогодні проти звичних 9», пристрій і джерело (місто, тип мережі, вперше помічений чи ні). Пауза на епізод означає один лист, а не сорок. Активність потрапляє в рушій приблизно за десять хвилин після події, тож сповіщення спрацьовує, поки інцидент ще триває.
- 02
Відкрийте епізод, а не розсип подій
В Аномаліях сповіщення - це епізод: він відстежує пік, поки поведінка триває, і фіксує, коли метрика повернулася до норми. 30-денний спарклайн з першого погляду показує, чи робить цей обліковий запис це кожного кінця кварталу, чи ніколи раніше цього не робив.
- 03
Один клік до доказів
Число у сповіщенні веде до саме тих рядків у Журналах активності, які його створили - кожен прив'язаний до дійової особи, файлу чи поштової скриньки, застосунку, пристрою та розташування, а вихідний запис на один клік глибше. Потім панель облікового запису відповідає на останнє запитання: до чого ще може дотягнутися цей обліковий запис - через кожен сайт, групу, посилання та делегата поштової скриньки.
- 04
Підготуйте виправлення, а не імпровізуйте
З того самого екрана: відкликати посилання спільного доступу, прибрати доступ, вимкнути обліковий запис. Дії чекають у вікні перевірки (за замовчуванням 72 години, миттєво, якщо ви так оберете) і потрапляють у Дії як доказ того, що було зроблено, ким і коли. Якщо вердикт безпечний, підтвердьте епізод - і він поза чергою.
Що за цим стоїть
Три частини платформи, одне сповіщення.
Це не надбудова для сповіщень. Це той самий рушій і той самий граф дозволів, на яких працює вся платформа.
Сповіщення з доданим «чому»
Одна модель сповіщень для трендів, активностей, аномалій та автоматизацій - миттєві канали й дайджести, епізоди замість спаму подій і регулятор чутливості, який перераховує чергу за вашою реальною історією, щойно ви його рухаєте.
Переглянути функцію →Моніторинг майже в реальному часі
Активність потрапляє в рушій приблизно за десять хвилин за будь-якого розміру клієнта, а годинні вікна читаються прямо з сирих журналів аудиту - сповіщення спрацьовує, поки інцидент ще розгортається, а не наступного ранку.
Переглянути функцію →Три роки пам'яті
Кожна подія за сповіщенням атрибутована і зберігається до трьох років на стандартній ліцензії, тому «чи нормально це для них?» - це пошук, а не проєкт зі зшивання журналів.
Переглянути функцію →
FAQ
Часті запитання.
Чи кожне сповіщення надішле лист?
Ні. Миттєві сповіщення йдуть шляхом реального часу з паузою на епізод, а дайджести збирають усе, що може почекати, в інтервал і для отримувачів, яких ви оберете. Один інцидент - одне повідомлення, а не повна поштова скринька. Усе нижче лінії сповіщення зберігається як Інфо - записано, ніколи не надсилається поштою, за один перемикач від вас.
Чи з'являються тут і сповіщення Microsoft Defender?
Так. Сповіщення Defender і Sentinel потрапляють у той самий список, уже пов'язані з користувачами, групами, листами й застосунками, з якими 1Security їх зіставив - тож перехід від сповіщення Defender до «до чого може дотягнутися цей обліковий запис і чого він торкнувся» - той самий один клік.
Чи може реагування працювати без людини?
Лише якщо ви так оберете. Автоматичні дії готують пропозицію на кожен ресурс за вікном відстрочки (за замовчуванням 72 години; миттєво, 24 години та 7 днів як передустановки), де ви схвалюєте, відхиляєте або даєте їй пройти - і все в будь-якому разі потрапляє в Дії. Базове підключення - лише для читання; дії запису - це модуль, який ви вмикаєте окремо.
Скільки чекати, поки сповіщення стануть змістовними?
Порогові сповіщення працюють з першої синхронізації. Аномалії за базовою лінією навмисно мовчать перші 14 днів, щоб перші з них порівнювалися зі справжньою нормою. Не потрібні ні E5, ні Entra P2.
Годі розбирати теми листів.
Підключіться в режимі лише для читання і побачте, як наступне сповіщення високої серйозності приходить з політикою, обліковим записом, базовою лінією, пристроєм і джерелом уже в комплекті - а виправлення за одну перевірку від вас.
Або далі збирайте контекст вручну, екран за екраном.