Моніторинг користувачів Office 365

Один обліковий запис дотягується до 200 000 файлів. Дізнайтеся, що він із ними зробив.

У типовому клієнті Microsoft 365 звичайний обліковий запис може відкрити сотні тисяч файлів через групи, посилання та успадкування - а коли цей обліковий запис звільняється, ловиться на фішинг або просто починає поводитися дивно, відповідь на «що він робив останнім часом?» розкидана по журналах входу, звітах про файли, трасуванні повідомлень і пошуку в журналі аудиту, кожен зі своїм вікном. 1Security тримає історію кожного користувача в одному місці: до чого він дотягується, що зробив, звідки, з якого пристрою і чи нормальний для нього сьогоднішній день.

Проблема

Ім'я лягає вам на стіл. Що далі?

Співробітник подає заяву на звільнення. Defender позначає вхід. HR обережно запитує про підрядника. Щоразу прохання те саме: що цей обліковий запис робив останнім часом і чи це важливо? Відповідь означає зшивання журналів входу, звітів про файли, трасування повідомлень і пошуку в журналі аудиту в одну картину - кожен зі своїм експортом і своїм часовим вікном - і повторення всього цього для наступного імені.

Складніша проблема - контекст. 300 завантажень можуть бути звичайним вівторком цієї людини або десятикратною величиною її звичайного місяця. Входи з двох країн можуть бути відпусткою або викраденим токеном. Сирий журнал подій цього не скаже; скаже лише власна історія облікового запису. А число, яке важить для ризику найбільше, - скільки файлів, сайтів і поштових скриньок може відкрити ця одна ідентичність, - не записане в жодному журналі взагалі.

1Security збирає кожен рядок користувача з графа дозволів і до трьох років активності: доступні файли, сайти та групи, тренд активності на тлі власної 30-денної норми облікового запису, кожне розташування і пристрій, з яких його бачили, та епізоди аномалій, що відкриваються лише тоді, коли сьогоднішній день ламає шаблон. Історія зібрана до того, як про неї запитають.

На практиці

Перевірка того, хто звільняється, - в одній панелі, за п'ятнадцять хвилин.

Від імені до вердикту без жодного експорту - той самий процес працює за підозри на фішинг і перевірки внутрішніх ризиків.

  1. 01

    Відкрийте «Користувачі» й почніть з охоплення

    Панель користувача показує, скільки файлів, сайтів, груп і застосунків може відкрити обліковий запис, а граф доступу малює кожен шлях: прямі надання, успадкування через групи, створені ним посилання спільного доступу, його OneDrive, файли, що прийшли поштою. Кожен вузол кліком веде до відфільтрованого списку. Це радіус ураження, який мав би один викрадений пароль.

  2. 02

    Читайте тренд на тлі власної норми облікового запису

    Активність у часі, порівняна з медіаною попередніх 30 днів облікового запису. Сплеск показується як епізод аномалії з відстежуваним піком, тому «340 завантажень сьогодні» приходить уже підписаним як 28-кратність звичних 12 - без порога для налаштування, без правила для написання.

  3. 03

    Перевірте, звідки й на чому

    Вкладка подорожей перелічує кожну країну, місто й мережу, з яких бачили обліковий запис: місця, побачені вперше, позначені, вихідний трафік дата-центрів Microsoft виключено, неможливі перельоти виділено. Поруч - кожен використаний пристрій, включно з незареєстрованими машинами, яких каталог ніколи не зустрічав.

  4. 04

    Дійте з того самого екрана

    Якщо перевірка щось знаходить: відкличте доступ із радіусом ураження, показаним за кожним джерелом, погасіть створені посилання, вимкніть обліковий запис, поверніть ліцензію - кожна дія ставиться за вікном перевірки й записується в «Діях». Якщо не знаходить нічого - ви маєте доказ і цього.

Що за цим стоїть

Три шари за кожним рядком користувача.

Моніторинг користувачів - це те, як виглядають базові шари платформи, коли вони зустрічаються на одній ідентичності.

  • Керування доступом Office 365

    Фактичний доступ, розв'язаний через вкладеність, посилання та успадкування, - половина «до чого дотягується» кожної історії користувача.

    Дослідити функцію
  • Виявлення неможливих подорожей

    Кожна дія прив'язана до країни, міста й мережі, вперше побачені джерела позначені, шум ретрансляторів Microsoft прибрано.

    Дослідити функцію
  • Виявлення тіньових пристроїв

    Машини за обліковим записом - зареєстровані, незареєстровані й тіньові - з тим, чого торкнулася кожна.

    Дослідити функцію

FAQ

Поширені запитання.

Це стеження за співробітниками?

Ні. Це запис безпеки, який Microsoft 365 і так створює, зібраний по облікових записах: хто що зробив, коли, звідки, з якого пристрою. 1Security не тримає переглядуваного архіву текстів повідомлень чи вмісту файлів, а значення, знайдені скануванням конфіденційних даних, ніколи не зберігаються. Він відповідає на запитання «цей обліковий запис під загрозою чи використовується не за призначенням?», а не «що ця людина написала».

Звідки відомо, що нормально для облікового запису?

Кожен активний обліковий запис вивчає власну норму: сьогоднішня активність порівнюється з медіаною його попередніх 30 днів, а розкид вимірюється так само стійко. Епізод аномалії відкривається лише за справжнього сплеску, після 14-денного розігріву, а чутливість - це регулятор, який ви пересуваєте й одразу бачите результат на своїх реальних даних.

На які облікові записи дивитися насамперед?

Відсортуйте «Користувачів» за кількістю доступних файлів за спаданням - це облікові записи, компрометація яких вдарила б найболючіше. Потім за останнім входом за зростанням, із призначеною ліцензією - це облікові записи, яких не повинно існувати. Обидва зрізи включають гостей лише SharePoint, тож перевірка охоплює кожну ідентичність, здатну відкрити ваші файли.

Як далеко назад можна дивитися і чи потрібен E5?

До трьох років активності на стандартних ліцензіях Microsoft 365 - від 180 днів історії до трьох років. Без E5, без Entra P2, без агента на кінцевій точці. Базове підключення лише для читання; усунення - окремий модуль, який ви вмикаєте, коли захочете.

Знайте всю історію до того, як вона знадобиться.

Підключіться в режимі лише для читання, і кожен рядок користувача почне збирати свою історію того самого дня - охоплення, активність, розташування та пристрої в одному місці.

Або збирайте наступну перевірку того, хто звільняється, з чотирьох експортів.