звіт про входи Office 365
Кожен вхід - з містом, пристроєм і політикою, яка його впустила.
Сирий журнал входу - це позначка часу та IP-адреса. У типовому клієнті Microsoft 365 сотні входів на тиждень приходять з VPN, хостингових мереж або країн, де ніхто з компанії не живе - і сама по собі IP-адреса не скаже, які саме. 1Security розв'язує кожен вхід до країни, міста та мережі, приєднує пристрій, який його ніс, читає вердикт умовного доступу і зберігає все це до трьох років.
Проблема
Журнал входу каже коли. Вам потрібно звідки і з чого.
Експорт входів дає позначку часу та IP-адресу. Потім починається читання: вставте IP у сайт-довідник, вгадайте, домашнє це підключення чи орендований сервер, і сподівайтеся, що колонка пристрою означає те, що ви думаєте. А перевірка, яка сягає лише на кілька тижнів назад, не відповість на запитання тримісячної давності.
Є пастка, в яку більшість адміністраторів потрапляє в перший тиждень: багато хмарних дій приходять зі штампом адреси сервісного ретранслятора замість адреси самого користувача. Читаючи сирий журнал, здається, що півкомпанії працює з центру обробки даних за кордоном. Команди або вчаться ігнорувати «іноземні» входи - або годинами ганяються за фантомними.
Колонка пристрою не краща. Вхід із зареєстрованого, відповідного вимогам ноутбука і вхід з машини, якої ваш каталог ніколи не бачив, в експорті виглядають однаково. А другий - саме той, який ви шукали.
На практиці
Один список. Звідки, з якого пристрою, під якою політикою.
Як проходить перевірка входів у 1Security - без сайтів-довідників, без CSV, без вгадувань.
- 01
Відкрийте Журнали активності та відфільтруйте за входами
Виберіть користувача, діапазон дат, країну або тип мережі. Кожен рядок - це вхід із розв'язаним розташуванням: країна, місто та мережа за ним (домашній провайдер, мобільний оператор, корпоративна мережа, хмарний провайдер). Сортуйте та фільтруйте наживо, експортуйте весь список, коли аудитору потрібен файл.
- 02
Читайте справжнє джерело, а не ретранслятор
Трафік сервісних ретрансляторів розпізнається і позначається як такий, мережі VPN, Tor і хостингу виділені, а перша поява користувача в новому місці позначається як «вперше помічений». У типовому середньому клієнті це перетворює тисячі рядків IP на кілька десятків названих місць, які справді можна прочитати.
- 03
Дивіться пристрій у тому самому рядку
Кожен вхід з'єднано з пристроєм: зареєстрований і відповідний вимогам, незареєстрований або тіньовий пристрій, який з'являвся лише в активності. Відфільтруйте за «незареєстрований пристрій» - і ви отримаєте машини, які так і не були зареєстровані - зазвичай десятки в клієнті на кілька сотень користувачів - як доповнення до того, чим уже керує Intune.
- 04
Перевірте, яка політика це регулювала
Вердикт умовного доступу для кожного входу вже їде всередині записів, які приймає 1Security. Звіт показує, які входи завершилися взагалі без чинної політики - як частка трафіку клієнта і за кожним розташуванням - тому запитання «чи справді ми покриті» стає числом, а не надією.
Що за цим стоїть
Три частини платформи, один звіт про входи.
Звіт про входи - це подання тієї самої збагаченої активності, яку читає кожен інший екран 1Security. Кожна частина докладно описана.
Розташування
Країна, місто та мережа для кожної дії, виділені VPN / Tor / центр обробки даних / Microsoft, виявлення першої появи та вердикти неможливого переміщення - розв'язуються локально, без стороннього сервісу пошуку.
Переглянути функцію →Покриття умовним доступом
Ваші оголошені політики, накладені на фактично спостережені входи: вердикт покриття за кожним розташуванням і частка трафіку, що ввійшов без нагляду.
Переглянути функцію →Пристрої, включно з незареєстрованими
Кожен вхід з'єднано з ідентичністю пристрою - зареєстрованого, незареєстрованого чи тіньового - зі справжнім «востаннє помічено» з активності, що оновлюється в міру використання пристрою.
Переглянути функцію →
FAQ
Часті запитання.
Чи потрібні мені Entra ID P2 або преміум-надбудова для журналів входу?
Ні. Збагачення розташуванням і пристроєм працює всередині 1Security на записах, які стандартний клієнт і так виробляє, а історія зберігається до трьох років на стандартній ліцензії. Єдина умова на боці Microsoft: самому умовному доступу потрібен Entra ID P1 - якщо у вашого клієнта його немає, звіт усе одно працює, лише колонка політики залишається порожньою.
Чому мій поточний звіт показує входи з центрів обробки даних у США?
Тому що багато хмарних дій несуть адресу сервісного ретранслятора замість адреси користувача. 1Security розпізнає ці діапазони, позначає такий трафік як ретранслятор, а не як іноземний вхід, і там, де він доступний, віддає перевагу сигналу справжньої країни із запису про вхід. Справжній вхід з орендованого сервера за кордоном залишається повністю видимим.
Як далеко назад сягає звіт?
До трьох років збереженої активності на стандартній ліцензії - від кількох тижнів історії входів до трьох років. Перевірка входів може охопити весь період, про який питає аудитор, а «останній вхід» для кожного користувача береться з фактичної активності й оновлюється в міру подій.
Чи можу я отримати останній вхід для кожного користувача, а не лише журнал?
Так. Екран Користувачі несе останній вхід і останню активність для кожного облікового запису, із сортуванням - «останній вхід за зростанням» - це найшвидший спосіб знайти облікові записи, яких уже не повинно існувати, і той самий фільтр в один клік, що стоїть за чищенням сплячих облікових записів.
Годі вставляти IP-адреси в сайти-довідники.
Підключіться в режимі лише для читання і того самого дня побачте свої входи з містом, пристроєм і вердиктом політики в кожному рядку - а відтепер три роки таких.
Або далі вгадуйте, що означає IP-адреса, рядок за рядком.