звіт про інцидент Office 365
Регулятор хоче його за 72 години. Докази вже зібрані.
У звіті про інцидент три розділи, які ніхто не напише з пам'яті: що і коли сталося, як далеко міг дотягнутися обліковий запис і що з цим насправді зробили. 1Security виробляє всі три з даних, які вже тримає - до трьох років атрибутованої активності, живий граф дозволів і запис кожної виконаної дії - тому розділ про наслідки стає числом, а не оцінкою, і звіт готовий задовго до кінцевого терміну.
Проблема
Годинник запускається раніше, ніж закінчується розслідування.
Звіти про інциденти провалюються в тих самих трьох місцях. У хронології діри, бо точка входу була на сьомому місяці, а історію так далеко назад ніхто не зберігав. Розділ про наслідки каже «потенційно зачеплено», бо ніхто не може перелічити, до чого обліковий запис міг дотягнутися - у типовому клієнті Microsoft 365 це сотні тисяч файлів через групи, посилання та успадкування. А розділ про усунення каже «доступ відкликано», і до цього нічого не додано на доказ.
Тим часом строки встановлені законом. GDPR дає 72 години з моменту виявлення на повідомлення наглядового органу. NIS2 хоче раннє попередження за 24 години, повідомлення з первинною оцінкою за 72 і підсумковий звіт за місяць - кожен з виписаними серйозністю, наслідками та індикаторами компрометації. Для кожного з них потрібні факти, які у вас або під рукою, або ви витрачаєте відведений строк на їхню реконструкцію.
Звичний підсумок - звіт, написаний з чотирьох експортів і з пам'яті про те, хто що робив, закінчений о 2-й ночі, з розділом про наслідки, що закінчується знаком питання. Наступний інцидент починається так само.
На практиці
Чотири розділи - вироблені, а не написані.
Як звіт складається в 1Security - у тому порядку, в якому його читає регулятор.
- 01
Відновіть хронологію
Відкрийте Журнали активності, відфільтруйте за обліковим записом і вікном - навіть якщо перший вхід був десять місяців тому. Кожна подія вже прив'язана до файлу, застосунку, пристрою (керованого чи ні) і країни, з якої вона прийшла, з окремими позначками «сталося» і «виявлено» та вихідним записом Microsoft за один клік. Відсортуйте за серйозністю: правило пересилання поштової скриньки о 03:14 і 600 завантажень о 03:20 ідуть першими.
- 02
Порахуйте радіус ураження
Відкрийте обліковий запис у Користувачах. Панель розв'язує все, до чого він міг дотягнутися через прямі призначення, посилання спільного доступу, вкладені групи та успадкування сайтів - сайти, файли, поштові скриньки - і скільки з цих файлів несуть конфіденційні дані або позначку конфіденційності. «Потенційно зачеплено» перетворюється на «міг дотягнутися до 214 000 файлів, 3 100 з них з персональними даними».
- 03
Вкажіть, чого насправді торкнулися
Схрестіть охоплення з активністю: які файли відкривали, завантажували чи надавали у спільний доступ, з якого пристрою та розташування, чи були серед них регульовані дані - з типами виявлень і числами для цитування. Слід переміщень показує, чи були входи правдоподібними для власника облікового запису, чи це неможливий стрибок між двома країнами за годину.
- 04
Додайте слід усунення
Кожна дія, виконана через 1Security - посилання з простроченим терміном, відкликані сеанси, видалений гість, вимкнений обліковий запис, автоматично чи вручну - лежить у Діях з ресурсом, дією, тим, хто схвалив, і коли. Розділ «коригувальні заходи» стає експортом з позначками часу, а не реченням.
Що за цим стоїть
Пам'ять, карта і запис того, що ви зробили.
Звіт вартий рівно стільки, скільки історія і граф дозволів під ним.
Три роки історії аудиту
Від 180 днів історії аудиту до трьох років з 1Security - з пошуком, атрибуцією, на ліцензіях, які у вас уже є, і вихідним записом за один клік.
Переглянути функцію →Відповіді, а не експорти
Збережені подання, повні експорти та REST API лише для читання - щоб числа у звіті збігалися з числами на екрані, а ваш SOC міг забирати той самий потік.
Переглянути функцію →Радіус ураження на вимогу
Фактичний доступ, розв'язаний через групи, посилання та успадкування - розділ про наслідки перестає бути оцінкою і стає пошуком.
Переглянути функцію →
FAQ
Часті запитання.
Чи покриває це строки повідомлень за GDPR і NIS2?
Він постачає факти, які вони запитують. Раннє попередження за 24 години спирається на сповіщення в реальному часі та розташування, повідомлення за 72 години - на радіус ураження та обсяг конфіденційних даних, підсумковий звіт за місяць - на збережену історію та журнал дій. Рішення, чи підлягає інцидент повідомленню і кому, залишається за вашими юристами.
А якщо інцидент почався місяці тому?
Для цього і є зберігання. До трьох років історії на стандартній ліцензії означає, що точка входу з минулого кварталу все ще в записі, прив'язана до свого користувача, пристрою та розташування - питання про 180 днів перестає мати значення.
Чи можемо ми довести, що усунення справді відбулося?
Так. Автоматичні та ручні дії потрапляють в один список з ресурсом, дією, тим, хто схвалив, і позначкою часу. Дії, виконані через 1Security, - це справжні зміни на боці Microsoft, оборотні й видимі в центрах адміністрування, тому експорт збігається з тим, що аудитор бачить там.
Чи потрібні нам E5 або SIEM, щоб це отримати?
Ні. Зберігання, атрибуція, радіус ураження та журнал дій працюють на стандартних ліцензіях Microsoft 365 з підключенням лише для читання і без жодних інсталяцій. Дії запису - окремий модуль за вибором; поки ви його не ввімкнете, у звіті все одно є хронологія та охоплення - лише розділ про усунення заповнюється вручну.
Напишіть наступний звіт про інцидент з даних.
Підключіться в режимі лише для читання, і історія почне накопичуватися того самого дня. Коли прийде наступний інцидент, хронологія, радіус ураження та слід усунення вийдуть з одного екрана - поки 72 години ще комфортні.
Або далі пишіть розділи про наслідки, що закінчуються знаком питання.