Lokalizacje
Zobacz każde miejsce, z którego naprawdę pochodzi aktywność w Twoim Microsoft 365 - biura, sieci domowe, VPN-y, Tor i centra danych - i sprawdź, czy Twoje reguły dostępu warunkowego rzeczywiście je obejmują.
Lokalizacje (Locations)
Ekran Lokalizacji odpowiada na dwa pytania, które należą do siebie nawzajem: „Skąd tak naprawdę ktoś sięga po nasze dane - i czy reguły, które zadeklarowaliśmy, zgadzają się z tą rzeczywistością?” Każde logowanie i każda akcja na pliku w Twojej dzierżawie dzieje się gdzieś; ten ekran zbiera te „gdzieś” w stabilne, nazwane miejsca, porządkuje je według aktywności i nakłada na nie Twoją konfigurację dostępu warunkowego (Conditional Access), tak aby luki nie miały się gdzie schować.
Lokalizacja nie jest tutaj adresem IP. To rozwiązana tożsamość złożona z kraju, miasta i sieci, do której należy połączenie - dzięki temu dwieście ulotnych adresów z jednego gospodarstwa domowego czyta się jako jeden wiersz „Warszawa, Polska - domowy dostawca internetu”. Jak działa to rozwiązywanie, łącznie z rozpoznawaniem i neutralizowaniem ruchu przekaźników samego Microsoftu, opisuje Analiza lokalizacji.
Co Możesz Osiągnąć
Wychwyć źródło, którego nie powinno być
Węzeł wyjściowy Tor, komercyjny VPN, dostawca hostingu dotykający Twoich plików - każde z nich jest o jeden szybki filtr stąd, z licznikiem na żywo. Bez pisania reguł, bez trenowania bazy.
Oddziel swoje biura od całej reszty
Oznacz miejsca, które naprawdę są Twoje, nadaj każdemu promień normalnego użycia, a każda inna lokalizacja pokaże odległość do najbliższego biura - nietypowy ruch widać od razu.
Znajdź miejsca, których nie obejmuje żadna zasada
Karta Dostęp warunkowy porównuje to, co zadeklarowano w Entra, z faktycznie zaobserwowanymi logowaniami - i liczy te, które przeszły bez żadnej zasady.
Zamień miejsce w śledztwo
Każda lokalizacja otwiera się w panelu ze swoim trendem aktywności, użytkownikami, urządzeniami, logami i własną historią dostępu warunkowego - jedno kliknięcie od podejrzanego wiersza do konkretnych zdarzeń.
Cztery Karty, Jedno Pytanie
- Lokalizacje - każde miejsce, z którego zaobserwowano aktywność, jako filtrowalna, sortowalna lista.
- Lokalizacje firmowe - miejsca oznaczone jako biura, plus rekomendowani kandydaci.
- Mapa - te same dane na mapie świata, z warstwami biur, lokalizacji użytkowników, centrów danych Microsoftu, podejrzanych sieci i luk dostępu warunkowego.
- Dostęp warunkowy - Twoje zadeklarowane zasady nałożone na zaobserwowaną rzeczywistość. Pełną mechanikę opisuje Dostęp warunkowy.
Jak Czytać Listę
Domyślnie lista grupuje lokalizacje według miast, bo bazy geolokalizacyjne uwielbiają odpowiadać nazwami dzielnic i przedmieść wokół każdej metropolii - widok zgrupowany trzyma jeden wiersz na miasto, a kliknięcie w niego rozwija pojedyncze lokalizacje, które za nim stoją. Przełącznik Wszystkie lokalizacje pokazuje widok surowy.
Każdy wiersz niesie tożsamość lokalizacji - kraj, miasto i sieć (ASN: domowy dostawca internetu, operator komórkowy, sieć firmowa, dostawca chmury) - obok typu infrastruktury, werdyktu pokrycia CA, odległości do najbliższego biura, liczby zaobserwowanych zdarzeń, użytkowników i urządzeń, wykresu aktywności oraz dat, kiedy miejsce było widziane po raz pierwszy i ostatni.
Nad listą szybkie filtry dają jednym kliknięciem dostęp do cięć o najwyższym sygnale, każde z licznikiem na żywo: Tor, VPN, Centrum danych i Microsoft. Pełny panel filtrów idzie dalej - po kraju, mieście, sieci, typie infrastruktury, stanie pokrycia dostępu warunkowego, konkretnym ustaleniu CA lub konkretnej lokalizacji nazwanej.
Wzorzec o wysokim sygnale, który kosztuje dziesięć sekund: włącz filtry Tor i Centrum danych, a potem posortuj malejąco po dacie pierwszego zaobserwowania. Świeże zanonimizowane źródło, które już generuje aktywność, to jeden z najmocniejszych tropów kompromitacji, jakie pasywna telemetria może dać.
Na pierwsze zaobserwowanie warto zwracać uwagę na całym ekranie: 1Security oznacza pierwszy raz, gdy dany użytkownik pojawia się w danej lokalizacji, więc „nowe miejsce, prawdziwa aktywność” jest filtrowalnym faktem, a nie przeczuciem.
Lokalizacje Firmowe
Biura są kotwicą całego ekranu: gdy 1Security wie, gdzie dzieje się normalna praca, całą resztę można mierzyć odległością od normalności.
Oznaczenie biura to jedno kliknięcie na wierszu lokalizacji i krótkie okno dialogowe - nazwij biuro i ustaw jego promień normalnego użycia w kilometrach. Od tej chwili każdy wiersz i każdy punkt na mapie pokazuje, jak daleko leży od najbliższego biura.
Karta otwiera się sekcją Rekomendowane działania - kandydatami wyprowadzonymi z tego, co obserwujemy, co deklaruje Entra i co już oznaczono. Sugestia w rodzaju „To wygląda na biuro” przychodzi z dowodami: dziesiątki użytkowników za garścią adresów, koncentracja w dni robocze i godziny pracy, zarządzane urządzenia, aktywność utrzymująca się przez wiele dni. Przyjęcie sugestii otwiera zwykłe okno oznaczania, więc nazwa i promień zostają w Twoich rękach. Działa też kierunek odwrotny: „To biuro ucichło” wskazuje oznaczone biura bez świeżej aktywności.
Mapa
Karta Mapa rysuje każde zlokalizowane miejsce na mapie świata - rozmiar punktu podąża za aktywnością, ciche lokalizacje bledną, a pobliskie punkty łączą się w klastry do czasu przybliżenia. Warstwy przełączają biura (wraz z promieniem), lokalizacje użytkowników, centra danych Microsoftu, podejrzane sieci (ruch przez VPN, Tor i hosting) oraz luki CA - pierścień wokół każdej lokalizacji, której dostęp warunkowy nie obejmuje, obejmuje tylko częściowo albo nigdy w niej nie egzekwował zasad. Zakres czasu od 24 godzin po całą historię zamienia mapę w odpowiedź na pytanie „skąd sięgano po nasze dane w zeszłym tygodniu?”
Karta Dostęp Warunkowy
Ta karta to porównanie „zaobserwowane kontra zadeklarowane” w jednym miejscu. Nagłówek podsumowuje konfigurację - zasady egzekwujące, zasady w trybie tylko raport, lokalizacje nazwane i ile z nich jest zaufanych - obok liczby, która znaczy najwięcej: odsetka logowań, które przeszły bez zastosowania żadnej zasady.
Każda zaobserwowana lokalizacja dostaje jeden werdykt pokrycia - Nieobjęta, Objęta częściowo, Nazwana, Zaufana albo Nieustalona - obliczony z adresów źródłowych faktycznie tam widzianych, a nie z deklarowanego zakresu zasady. Ustalenia mówią, dlaczego wiersz zasługuje na działanie: logowania bez egzekwowania, miejsca niezadeklarowane, a aktywne, biuro poza zaufanymi zakresami, zaufany zakres wskazujący na ryzykowną infrastrukturę, zakres, z którego ruch już wyrósł, pokrycie wyłącznie regułą kraju i inne - każde z licznikiem lokalizacji, które je niosą.
Widok Lokalizacje nazwane odwraca porównanie i zaczyna od tego, co zadeklarowano: zakresy, z których nigdy nikt się nie zalogował, lokalizacje nazwane, do których nie odwołuje się żadna włączona zasada, oraz zakresy zwrócone przez Microsoft w formie, której nie dało się sparsować - pokazane, a nie po cichu przemilczane.
Dwa wiersze warte sprawdzenia w dniu podłączenia: zaufana lokalizacja nazwana, której ruch wskazuje na infrastrukturę VPN lub hosting, oraz zaufany zakres, z którego nigdy nikogo nie widziano. Oba są stałym wyjątkiem w każdej zasadzie wykluczającej zaufane lokalizacje - jeden jest wynajmowany obcym, drugi nie ma żadnego właściciela.
Podłączenie karty to jedna dodatkowa zgoda tylko do odczytu (Policy.Read.All); werdykty per logowanie już są w logach, które 1Security pobiera. Sam dostęp warunkowy wymaga po stronie Microsoftu licencji Microsoft Entra ID P1 - jeśli Twoja dzierżawa jej nie ma, 1Security mówi to wprost, a cała reszta ekranu działa dalej.
Podróże, Per Użytkownik i Per Urządzenie
Lokalizacje podążają za tożsamościami, które je odwiedzają. W panelu każdego użytkownika i urządzenia ślad podróży odtwarza ruch tej tożsamości między miejscami - każdy odcinek z pokonanym dystansem, odstępem czasu, prędkością, jaką ten odstęp implikuje, i werdyktem: podróż prawdopodobna, mało prawdopodobna albo niemożliwa. Odcinek oznaczony jako niemożliwy („1 800 km w 40 minut”) to mocniejsze stwierdzenie niż jakikolwiek wskaźnik anomalii - i prowadzi wprost do konkretnych zdarzeń na obu końcach.
Werdykty są celowo konserwatywne: pozycje to centroidy miast z geolokalizacji IP, nigdy poziom ulicy, a model wykonalności dopuszcza podróż lądową poniżej 400 km i lot z czasem lotniskowym powyżej. Jeśli odcinek i tak jest oznaczony, zasługuje na Twoją uwagę.
Licencjonowanie
Wszystko na tym ekranie działa na standardowej licencji Microsoft 365. Rozwiązywanie lokalizacji odbywa się lokalnie - żaden zewnętrzny serwis wyszukiwania IP nigdy nie widzi Twoich danych - i nie wymaga Entra ID P2 ani płatnego dodatku do logów logowania. Jedynym wyjątkiem jest opisany wyżej wymóg po stronie Microsoftu dla karty Dostęp warunkowy - i to ograniczenie należy do samego dostępu warunkowego, nie do 1Security.
Urządzenia
Zobacz każde urządzenie mające dostęp do Twoich danych - w tym te, o których Microsoft Ci nie powiedział - i odpowiedz, czy Twoje informacje są dostępne z maszyn, których nie kontrolujesz.
Agenci
Zarządzaj każdym agentem AI w dzierżawie - co każdy z nich naprawdę może czytać w plikach, witrynach, danych użytkowników i poczcie, kto go wdrożył i jak go ograniczyć przed szerokim wdrożeniem.