звіт про інцидент Office 365

Регулятор хоче його за 72 години. Докази вже зібрані.

У звіті про інцидент три розділи, які ніхто не напише з пам'яті: що і коли сталося, як далеко міг дотягнутися обліковий запис і що з цим насправді зробили. 1Security виробляє всі три з даних, які вже тримає - до трьох років атрибутованої активності, живий граф дозволів і запис кожної виконаної дії - тому розділ про наслідки стає числом, а не оцінкою, і звіт готовий задовго до кінцевого терміну.

Проблема

Годинник запускається раніше, ніж закінчується розслідування.

Звіти про інциденти провалюються в тих самих трьох місцях. У хронології діри, бо точка входу була на сьомому місяці, а історію так далеко назад ніхто не зберігав. Розділ про наслідки каже «потенційно зачеплено», бо ніхто не може перелічити, до чого обліковий запис міг дотягнутися - у типовому клієнті Microsoft 365 це сотні тисяч файлів через групи, посилання та успадкування. А розділ про усунення каже «доступ відкликано», і до цього нічого не додано на доказ.

Тим часом строки встановлені законом. GDPR дає 72 години з моменту виявлення на повідомлення наглядового органу. NIS2 хоче раннє попередження за 24 години, повідомлення з первинною оцінкою за 72 і підсумковий звіт за місяць - кожен з виписаними серйозністю, наслідками та індикаторами компрометації. Для кожного з них потрібні факти, які у вас або під рукою, або ви витрачаєте відведений строк на їхню реконструкцію.

Звичний підсумок - звіт, написаний з чотирьох експортів і з пам'яті про те, хто що робив, закінчений о 2-й ночі, з розділом про наслідки, що закінчується знаком питання. Наступний інцидент починається так само.

На практиці

Чотири розділи - вироблені, а не написані.

Як звіт складається в 1Security - у тому порядку, в якому його читає регулятор.

  1. 01

    Відновіть хронологію

    Відкрийте Журнали активності, відфільтруйте за обліковим записом і вікном - навіть якщо перший вхід був десять місяців тому. Кожна подія вже прив'язана до файлу, застосунку, пристрою (керованого чи ні) і країни, з якої вона прийшла, з окремими позначками «сталося» і «виявлено» та вихідним записом Microsoft за один клік. Відсортуйте за серйозністю: правило пересилання поштової скриньки о 03:14 і 600 завантажень о 03:20 ідуть першими.

  2. 02

    Порахуйте радіус ураження

    Відкрийте обліковий запис у Користувачах. Панель розв'язує все, до чого він міг дотягнутися через прямі призначення, посилання спільного доступу, вкладені групи та успадкування сайтів - сайти, файли, поштові скриньки - і скільки з цих файлів несуть конфіденційні дані або позначку конфіденційності. «Потенційно зачеплено» перетворюється на «міг дотягнутися до 214 000 файлів, 3 100 з них з персональними даними».

  3. 03

    Вкажіть, чого насправді торкнулися

    Схрестіть охоплення з активністю: які файли відкривали, завантажували чи надавали у спільний доступ, з якого пристрою та розташування, чи були серед них регульовані дані - з типами виявлень і числами для цитування. Слід переміщень показує, чи були входи правдоподібними для власника облікового запису, чи це неможливий стрибок між двома країнами за годину.

  4. 04

    Додайте слід усунення

    Кожна дія, виконана через 1Security - посилання з простроченим терміном, відкликані сеанси, видалений гість, вимкнений обліковий запис, автоматично чи вручну - лежить у Діях з ресурсом, дією, тим, хто схвалив, і коли. Розділ «коригувальні заходи» стає експортом з позначками часу, а не реченням.

Що за цим стоїть

Пам'ять, карта і запис того, що ви зробили.

Звіт вартий рівно стільки, скільки історія і граф дозволів під ним.

  • Три роки історії аудиту

    Від 180 днів історії аудиту до трьох років з 1Security - з пошуком, атрибуцією, на ліцензіях, які у вас уже є, і вихідним записом за один клік.

    Переглянути функцію
  • Відповіді, а не експорти

    Збережені подання, повні експорти та REST API лише для читання - щоб числа у звіті збігалися з числами на екрані, а ваш SOC міг забирати той самий потік.

    Переглянути функцію
  • Радіус ураження на вимогу

    Фактичний доступ, розв'язаний через групи, посилання та успадкування - розділ про наслідки перестає бути оцінкою і стає пошуком.

    Переглянути функцію

FAQ

Часті запитання.

Чи покриває це строки повідомлень за GDPR і NIS2?

Він постачає факти, які вони запитують. Раннє попередження за 24 години спирається на сповіщення в реальному часі та розташування, повідомлення за 72 години - на радіус ураження та обсяг конфіденційних даних, підсумковий звіт за місяць - на збережену історію та журнал дій. Рішення, чи підлягає інцидент повідомленню і кому, залишається за вашими юристами.

А якщо інцидент почався місяці тому?

Для цього і є зберігання. До трьох років історії на стандартній ліцензії означає, що точка входу з минулого кварталу все ще в записі, прив'язана до свого користувача, пристрою та розташування - питання про 180 днів перестає мати значення.

Чи можемо ми довести, що усунення справді відбулося?

Так. Автоматичні та ручні дії потрапляють в один список з ресурсом, дією, тим, хто схвалив, і позначкою часу. Дії, виконані через 1Security, - це справжні зміни на боці Microsoft, оборотні й видимі в центрах адміністрування, тому експорт збігається з тим, що аудитор бачить там.

Чи потрібні нам E5 або SIEM, щоб це отримати?

Ні. Зберігання, атрибуція, радіус ураження та журнал дій працюють на стандартних ліцензіях Microsoft 365 з підключенням лише для читання і без жодних інсталяцій. Дії запису - окремий модуль за вибором; поки ви його не ввімкнете, у звіті все одно є хронологія та охоплення - лише розділ про усунення заповнюється вручну.

Напишіть наступний звіт про інцидент з даних.

Підключіться в режимі лише для читання, і історія почне накопичуватися того самого дня. Коли прийде наступний інцидент, хронологія, радіус ураження та слід усунення вийдуть з одного екрана - поки 72 години ще комфортні.

Або далі пишіть розділи про наслідки, що закінчуються знаком питання.