звіт про входи Office 365

Кожен вхід - з містом, пристроєм і політикою, яка його впустила.

Сирий журнал входу - це позначка часу та IP-адреса. У типовому клієнті Microsoft 365 сотні входів на тиждень приходять з VPN, хостингових мереж або країн, де ніхто з компанії не живе - і сама по собі IP-адреса не скаже, які саме. 1Security розв'язує кожен вхід до країни, міста та мережі, приєднує пристрій, який його ніс, читає вердикт умовного доступу і зберігає все це до трьох років.

Проблема

Журнал входу каже коли. Вам потрібно звідки і з чого.

Експорт входів дає позначку часу та IP-адресу. Потім починається читання: вставте IP у сайт-довідник, вгадайте, домашнє це підключення чи орендований сервер, і сподівайтеся, що колонка пристрою означає те, що ви думаєте. А перевірка, яка сягає лише на кілька тижнів назад, не відповість на запитання тримісячної давності.

Є пастка, в яку більшість адміністраторів потрапляє в перший тиждень: багато хмарних дій приходять зі штампом адреси сервісного ретранслятора замість адреси самого користувача. Читаючи сирий журнал, здається, що півкомпанії працює з центру обробки даних за кордоном. Команди або вчаться ігнорувати «іноземні» входи - або годинами ганяються за фантомними.

Колонка пристрою не краща. Вхід із зареєстрованого, відповідного вимогам ноутбука і вхід з машини, якої ваш каталог ніколи не бачив, в експорті виглядають однаково. А другий - саме той, який ви шукали.

На практиці

Один список. Звідки, з якого пристрою, під якою політикою.

Як проходить перевірка входів у 1Security - без сайтів-довідників, без CSV, без вгадувань.

  1. 01

    Відкрийте Журнали активності та відфільтруйте за входами

    Виберіть користувача, діапазон дат, країну або тип мережі. Кожен рядок - це вхід із розв'язаним розташуванням: країна, місто та мережа за ним (домашній провайдер, мобільний оператор, корпоративна мережа, хмарний провайдер). Сортуйте та фільтруйте наживо, експортуйте весь список, коли аудитору потрібен файл.

  2. 02

    Читайте справжнє джерело, а не ретранслятор

    Трафік сервісних ретрансляторів розпізнається і позначається як такий, мережі VPN, Tor і хостингу виділені, а перша поява користувача в новому місці позначається як «вперше помічений». У типовому середньому клієнті це перетворює тисячі рядків IP на кілька десятків названих місць, які справді можна прочитати.

  3. 03

    Дивіться пристрій у тому самому рядку

    Кожен вхід з'єднано з пристроєм: зареєстрований і відповідний вимогам, незареєстрований або тіньовий пристрій, який з'являвся лише в активності. Відфільтруйте за «незареєстрований пристрій» - і ви отримаєте машини, які так і не були зареєстровані - зазвичай десятки в клієнті на кілька сотень користувачів - як доповнення до того, чим уже керує Intune.

  4. 04

    Перевірте, яка політика це регулювала

    Вердикт умовного доступу для кожного входу вже їде всередині записів, які приймає 1Security. Звіт показує, які входи завершилися взагалі без чинної політики - як частка трафіку клієнта і за кожним розташуванням - тому запитання «чи справді ми покриті» стає числом, а не надією.

Що за цим стоїть

Три частини платформи, один звіт про входи.

Звіт про входи - це подання тієї самої збагаченої активності, яку читає кожен інший екран 1Security. Кожна частина докладно описана.

  • Розташування

    Країна, місто та мережа для кожної дії, виділені VPN / Tor / центр обробки даних / Microsoft, виявлення першої появи та вердикти неможливого переміщення - розв'язуються локально, без стороннього сервісу пошуку.

    Переглянути функцію
  • Покриття умовним доступом

    Ваші оголошені політики, накладені на фактично спостережені входи: вердикт покриття за кожним розташуванням і частка трафіку, що ввійшов без нагляду.

    Переглянути функцію
  • Пристрої, включно з незареєстрованими

    Кожен вхід з'єднано з ідентичністю пристрою - зареєстрованого, незареєстрованого чи тіньового - зі справжнім «востаннє помічено» з активності, що оновлюється в міру використання пристрою.

    Переглянути функцію

FAQ

Часті запитання.

Чи потрібні мені Entra ID P2 або преміум-надбудова для журналів входу?

Ні. Збагачення розташуванням і пристроєм працює всередині 1Security на записах, які стандартний клієнт і так виробляє, а історія зберігається до трьох років на стандартній ліцензії. Єдина умова на боці Microsoft: самому умовному доступу потрібен Entra ID P1 - якщо у вашого клієнта його немає, звіт усе одно працює, лише колонка політики залишається порожньою.

Чому мій поточний звіт показує входи з центрів обробки даних у США?

Тому що багато хмарних дій несуть адресу сервісного ретранслятора замість адреси користувача. 1Security розпізнає ці діапазони, позначає такий трафік як ретранслятор, а не як іноземний вхід, і там, де він доступний, віддає перевагу сигналу справжньої країни із запису про вхід. Справжній вхід з орендованого сервера за кордоном залишається повністю видимим.

Як далеко назад сягає звіт?

До трьох років збереженої активності на стандартній ліцензії - від кількох тижнів історії входів до трьох років. Перевірка входів може охопити весь період, про який питає аудитор, а «останній вхід» для кожного користувача береться з фактичної активності й оновлюється в міру подій.

Чи можу я отримати останній вхід для кожного користувача, а не лише журнал?

Так. Екран Користувачі несе останній вхід і останню активність для кожного облікового запису, із сортуванням - «останній вхід за зростанням» - це найшвидший спосіб знайти облікові записи, яких уже не повинно існувати, і той самий фільтр в один клік, що стоїть за чищенням сплячих облікових записів.

Годі вставляти IP-адреси в сайти-довідники.

Підключіться в режимі лише для читання і того самого дня побачте свої входи з містом, пристроєм і вердиктом політики в кожному рядку - а відтепер три роки таких.

Або далі вгадуйте, що означає IP-адреса, рядок за рядком.