---
title: Analiza Lokalizacji (Location Intelligence)
description: Zobacz, skąd naprawdę pochodzi każda akcja - wykrywaj niemożliwe podróże, ryzykowne sieci i przejęcia kont, jednocześnie odfiltrowując szum z centrów danych samego Microsoftu.
icon: MapPin
---

Każda akcja w Twoim środowisku Microsoft 365 dzieje się _gdzieś_. Analiza Lokalizacji zamienia surowe, nic nieznaczące adresy IP ukryte w dziennikach audytu w jasną odpowiedź na pozornie proste pytanie: **„Skąd tak naprawdę pochodzi ta aktywność - i czy powinno mnie to niepokoić?”**

Wiedza o tym, skąd pracują Twoi ludzie, to jeden z najmocniejszych sygnałów bezpieczeństwa, jakie masz - i najtańszy do sprawdzenia. Jeśli Twoja firma działa w Europie, biblioteka dokumentów pobrana z Azji o trzeciej w nocy jest czerwoną flagą, zanim ktokolwiek spojrzy na zachowanie, uprawnienia czy zawartość plików - bez modelowania, bez linii bazowej, bez strojenia. Skradzione poświadczenia są używane stamtąd, gdzie akurat jest atakujący, a to rzadko to samo miejsce, w którym siedzi pracownik.

## Co Możesz Osiągnąć

<Cards>
  <Card
    title="Wykryj przejęcie konta"
    description="Zauważ użytkownika logującego się z kraju, w którym nigdy nie był, albo przez Tor / VPN / dostawcę hostingu - klasyczne ślady skradzionych danych uwierzytelniających."
  />
  <Card
    title="Szybko zbadaj incydent"
    description="Wrażliwy plik został pobrany o 3 nad ranem. Czy z miasta, w którym użytkownik zwykle pracuje, czy z centrum danych po drugiej stronie świata? Odpowiedz jednym kliknięciem."
  />
  <Card
    title="Odfiltruj szum Microsoftu"
    description="Przestań gonić widmowe logowania z „centrum danych w USA” dla użytkownika siedzącego w Warszawie. Rozpoznajemy ruch z zaplecza Microsoftu i wyraźnie go oznaczamy."
  />
  <Card
    title="Poznaj normę, by dostrzec anomalię"
    description="Osie czasu podróży dla użytkownika i urządzenia pokazują, skąd zwykle działa dana tożsamość, dzięki czemu odchylenia stają się oczywiste."
  />
</Cards>

## Skąd Bierze Się Lokalizacja

**Lokalizacja** w 1Security to nie adres IP. Surowe adresy IP są zaszumione i ulotne - jeden użytkownik na telefonie może użyć ich dziesiątek w ciągu dnia. Zamiast tego rozwiązujemy adres sieciowy każdego zdarzenia do stabilnej, znaczącej tożsamości złożonej z trzech części:

- **Kraj i Miasto** - _gdzie_ aktywność zdaje się mieć źródło.
- **Sieć (ASN)** - _kto_ jest właścicielem połączenia: domowy dostawca internetu, sieć firmowa, operator komórkowy, dostawca chmury czy usługa anonimizacji.

Dynamiczne adresy IP należące do tego samego miejsca łączą się w jedną Lokalizację, więc widzisz „Warszawa, Polska - domowy ISP” raz, a nie dwieście ulotnych adresów.

## Sygnały, Które Mają Znaczenie

Poza samą mapą 1Security klasyfikuje **typ sieci** stojącej za każdą akcją. To często prawdziwa historia:

- **Standardowa (Standard)** - zwykłe połączenie domowe lub firmowe. Oczekiwane.
- **VPN** - ruch przez komercyjny VPN. Czasem uzasadniony, czasem atakujący ukrywający swoją prawdziwą lokalizację.
- **Tor** - sieć anonimizująca. Prawie nigdy nie jest to normalny sposób, w jaki pracownik otwiera arkusz kalkulacyjny.
- **Centrum danych (Datacenter)** - dostawca hostingu/chmury. Osoba przeglądająca pliki z centrum danych to sytuacja nietypowa, warta sprawdzenia.
- **Microsoft** - własna infrastruktura Microsoftu (patrz niżej).

<Callout type="info">
  Ruch wychodzący przez VPN, Tor lub centrum danych w aktywności użytkownika to
  jeden z najsilniejszych wczesnych sygnałów skradzionej sesji lub przejętego
  konta. Analiza Lokalizacji pokazuje to automatycznie - bez pisania żadnych
  reguł.
</Callout>

## Problem Przekazywania przez Microsoft (i Jak Go Rozwiązujemy)

Oto niuans, który zaskakuje niemal każde narzędzie bezpieczeństwa: **wiele akcji w Microsoft 365 nie zawiera prawdziwego adresu IP użytkownika.** Gdy dochodzi do operacji po stronie serwera - nadanie uprawnień do skrzynki, akcja SharePoint w tle, interakcja z Copilotem - Microsoft często zapisuje adres IP _własnego centrum danych_, a nie osoby, która wywołała akcję.

Bez obsługi tego zjawiska Twoje dzienniki zalewają setki „logowań z centrum danych w USA” dla użytkowników, którzy nigdy nie opuścili biura. Prawdziwe zagrożenia giną w fałszywych alarmach.

1Security radzi sobie z tym na dwa sposoby:

1. **Rozpoznajemy własne sieci Microsoftu** - zarówno w zakresach IPv4, jak i IPv6 - i wyraźnie oznaczamy taki ruch jako pochodzenie **Microsoft**, stylizowane neutralnie, a nie jako podejrzane centrum danych.
2. **Używamy własnego sygnału lokalizacji Microsoftu, gdy jest dostępny.** Microsoft często dołącza _prawdziwy_ kraj użytkownika obok przekazanego adresu IP. Ufamy temu bardziej niż bezużytecznemu adresowi przekaźnika, więc plik podejrzany przez kogoś w Polsce jest odczytywany jako Polska - mimo że połączenie przechodziło przez serwer Microsoftu w USA.

<Callout type="warn">
  Co kluczowe, robimy to, rozpoznając *infrastrukturę* Microsoftu, a nigdy
  zakładając, że „każda zagraniczna aktywność to po prostu Microsoft”. Prawdziwe
  logowanie z nieoczekiwanego kraju pozostaje w pełni widoczne - bo to może być
  właśnie przejęcie, które musisz wychwycić.
</Callout>

## Dostęp Warunkowy Nałożony Na To, Co Obserwujesz

Lokalizacje odpowiadają na pytanie, _skąd pracują Twoi ludzie_. Dostęp warunkowy deklaruje, _skąd pozwalasz im pracować_. Żadna z tych połówek nie jest wiele warta osobno - a interesująca jest zawsze różnica między nimi.

Nadaj uprawnienie tylko do odczytu `Policy.Read.All`, a 1Security pobierze Twoje nazwane lokalizacje i zasady dostępu warunkowego, po czym dopasuje je do wszystkich rozpoznanych już lokalizacji. Każde miejsce otrzyma werdykt pokrycia - **bez pokrycia**, **częściowe pokrycie**, **nazwana**, **zaufana** - wyliczony z adresów źródłowych faktycznie tam widzianych, a nie z deklarowanego zakresu zasady, oraz ustalenia takie jak biuro leżące poza wszystkimi zaufanymi zakresami, zaufany zakres wskazujący na VPN czy logowania zakończone bez żadnej obowiązującej zasady.

To dokładnie to zestawienie, którego żadna ze stron nie wyprodukuje sama: portal Entra wie, co zadeklarowano, ale nigdy nie widział Twojego ruchu; lista lokalizacji zna Twój ruch, ale nie wie, co o nim obiecano.

<Callout type="info">
  Pokrycie znajdziesz na zakładce **Dostęp warunkowy** ekranu Lokalizacje, jako
  kolumnę **pokrycia dostępem warunkowym** na listach lokalizacji oraz jako
  zakładkę w szufladzie pojedynczej lokalizacji. Pełny obraz - łącznie z
  widokiem nazwanych lokalizacji i znaczeniem każdego ustalenia - opisuje
  [Dostęp Warunkowy](/pl/docs/conditional-access).
</Callout>

## Gdzie To Zobaczysz

Analiza Lokalizacji jest wpleciona w cały produkt, a nie ukryta na jednym ekranie:

- **Dzienniki Aktywności (Activity Logs)** zyskują kolumny **Lokalizacja** i **Infrastruktura**, a także filtry według kraju, typu sieci oraz tego, czy dana lokalizacja jest nowa dla użytkownika.
- **Panele Użytkownika i Urządzenia** zawierają zakładkę **Lokalizacje** - oś czasu podróży wszystkich miejsc, w których widziano aktywność danej tożsamości, od najnowszych. Kliknij dowolną lokalizację, aby przejść wprost do dokładnych zdarzeń, które z niej pochodziły.
- **Wykrywanie pierwszego wystąpienia** oznacza pierwszy raz, gdy użytkownik został zaobserwowany w danej lokalizacji - lekki, ale wysoce znaczący wskaźnik nowej lub anomalnej sesji.

## Licencjonowanie

Podobnie jak reszta 1Security, Analiza Lokalizacji działa ze **standardową licencją Microsoft 365**. Wzbogacanie danych odbywa się lokalnie i prywatnie - nigdy nie wysyłamy Twoich danych IP do zewnętrznej usługi wyszukiwania. Nie jest wymagany Microsoft E5, Entra ID P2 ani premium dodatek do dzienników logowań.
