1Security
Ekrany

Lokalizacje

Zobacz każde miejsce, z którego naprawdę pochodzi aktywność w Twoim Microsoft 365 - biura, sieci domowe, VPN-y, Tor i centra danych - i sprawdź, czy Twoje reguły dostępu warunkowego rzeczywiście je obejmują.

Lokalizacje (Locations)

Ekran Lokalizacji odpowiada na dwa pytania, które należą do siebie nawzajem: „Skąd tak naprawdę ktoś sięga po nasze dane - i czy reguły, które zadeklarowaliśmy, zgadzają się z tą rzeczywistością?” Każde logowanie i każda akcja na pliku w Twojej dzierżawie dzieje się gdzieś; ten ekran zbiera te „gdzieś” w stabilne, nazwane miejsca, porządkuje je według aktywności i nakłada na nie Twoją konfigurację dostępu warunkowego (Conditional Access), tak aby luki nie miały się gdzie schować.

Lokalizacja nie jest tutaj adresem IP. To rozwiązana tożsamość złożona z kraju, miasta i sieci, do której należy połączenie - dzięki temu dwieście ulotnych adresów z jednego gospodarstwa domowego czyta się jako jeden wiersz „Warszawa, Polska - domowy dostawca internetu”. Jak działa to rozwiązywanie, łącznie z rozpoznawaniem i neutralizowaniem ruchu przekaźników samego Microsoftu, opisuje Analiza lokalizacji.

Co Możesz Osiągnąć

Wychwyć źródło, którego nie powinno być

Węzeł wyjściowy Tor, komercyjny VPN, dostawca hostingu dotykający Twoich plików - każde z nich jest o jeden szybki filtr stąd, z licznikiem na żywo. Bez pisania reguł, bez trenowania bazy.

Oddziel swoje biura od całej reszty

Oznacz miejsca, które naprawdę są Twoje, nadaj każdemu promień normalnego użycia, a każda inna lokalizacja pokaże odległość do najbliższego biura - nietypowy ruch widać od razu.

Znajdź miejsca, których nie obejmuje żadna zasada

Karta Dostęp warunkowy porównuje to, co zadeklarowano w Entra, z faktycznie zaobserwowanymi logowaniami - i liczy te, które przeszły bez żadnej zasady.

Zamień miejsce w śledztwo

Każda lokalizacja otwiera się w panelu ze swoim trendem aktywności, użytkownikami, urządzeniami, logami i własną historią dostępu warunkowego - jedno kliknięcie od podejrzanego wiersza do konkretnych zdarzeń.

Cztery Karty, Jedno Pytanie

  • Lokalizacje - każde miejsce, z którego zaobserwowano aktywność, jako filtrowalna, sortowalna lista.
  • Lokalizacje firmowe - miejsca oznaczone jako biura, plus rekomendowani kandydaci.
  • Mapa - te same dane na mapie świata, z warstwami biur, lokalizacji użytkowników, centrów danych Microsoftu, podejrzanych sieci i luk dostępu warunkowego.
  • Dostęp warunkowy - Twoje zadeklarowane zasady nałożone na zaobserwowaną rzeczywistość. Pełną mechanikę opisuje Dostęp warunkowy.

Jak Czytać Listę

Domyślnie lista grupuje lokalizacje według miast, bo bazy geolokalizacyjne uwielbiają odpowiadać nazwami dzielnic i przedmieść wokół każdej metropolii - widok zgrupowany trzyma jeden wiersz na miasto, a kliknięcie w niego rozwija pojedyncze lokalizacje, które za nim stoją. Przełącznik Wszystkie lokalizacje pokazuje widok surowy.

Każdy wiersz niesie tożsamość lokalizacji - kraj, miasto i sieć (ASN: domowy dostawca internetu, operator komórkowy, sieć firmowa, dostawca chmury) - obok typu infrastruktury, werdyktu pokrycia CA, odległości do najbliższego biura, liczby zaobserwowanych zdarzeń, użytkowników i urządzeń, wykresu aktywności oraz dat, kiedy miejsce było widziane po raz pierwszy i ostatni.

Nad listą szybkie filtry dają jednym kliknięciem dostęp do cięć o najwyższym sygnale, każde z licznikiem na żywo: Tor, VPN, Centrum danych i Microsoft. Pełny panel filtrów idzie dalej - po kraju, mieście, sieci, typie infrastruktury, stanie pokrycia dostępu warunkowego, konkretnym ustaleniu CA lub konkretnej lokalizacji nazwanej.

Wzorzec o wysokim sygnale, który kosztuje dziesięć sekund: włącz filtry Tor i Centrum danych, a potem posortuj malejąco po dacie pierwszego zaobserwowania. Świeże zanonimizowane źródło, które już generuje aktywność, to jeden z najmocniejszych tropów kompromitacji, jakie pasywna telemetria może dać.

Na pierwsze zaobserwowanie warto zwracać uwagę na całym ekranie: 1Security oznacza pierwszy raz, gdy dany użytkownik pojawia się w danej lokalizacji, więc „nowe miejsce, prawdziwa aktywność” jest filtrowalnym faktem, a nie przeczuciem.

Lokalizacje Firmowe

Biura są kotwicą całego ekranu: gdy 1Security wie, gdzie dzieje się normalna praca, całą resztę można mierzyć odległością od normalności.

Oznaczenie biura to jedno kliknięcie na wierszu lokalizacji i krótkie okno dialogowe - nazwij biuro i ustaw jego promień normalnego użycia w kilometrach. Od tej chwili każdy wiersz i każdy punkt na mapie pokazuje, jak daleko leży od najbliższego biura.

Karta otwiera się sekcją Rekomendowane działania - kandydatami wyprowadzonymi z tego, co obserwujemy, co deklaruje Entra i co już oznaczono. Sugestia w rodzaju „To wygląda na biuro” przychodzi z dowodami: dziesiątki użytkowników za garścią adresów, koncentracja w dni robocze i godziny pracy, zarządzane urządzenia, aktywność utrzymująca się przez wiele dni. Przyjęcie sugestii otwiera zwykłe okno oznaczania, więc nazwa i promień zostają w Twoich rękach. Działa też kierunek odwrotny: „To biuro ucichło” wskazuje oznaczone biura bez świeżej aktywności.

Mapa

Karta Mapa rysuje każde zlokalizowane miejsce na mapie świata - rozmiar punktu podąża za aktywnością, ciche lokalizacje bledną, a pobliskie punkty łączą się w klastry do czasu przybliżenia. Warstwy przełączają biura (wraz z promieniem), lokalizacje użytkowników, centra danych Microsoftu, podejrzane sieci (ruch przez VPN, Tor i hosting) oraz luki CA - pierścień wokół każdej lokalizacji, której dostęp warunkowy nie obejmuje, obejmuje tylko częściowo albo nigdy w niej nie egzekwował zasad. Zakres czasu od 24 godzin po całą historię zamienia mapę w odpowiedź na pytanie „skąd sięgano po nasze dane w zeszłym tygodniu?”

Karta Dostęp Warunkowy

Ta karta to porównanie „zaobserwowane kontra zadeklarowane” w jednym miejscu. Nagłówek podsumowuje konfigurację - zasady egzekwujące, zasady w trybie tylko raport, lokalizacje nazwane i ile z nich jest zaufanych - obok liczby, która znaczy najwięcej: odsetka logowań, które przeszły bez zastosowania żadnej zasady.

Każda zaobserwowana lokalizacja dostaje jeden werdykt pokrycia - Nieobjęta, Objęta częściowo, Nazwana, Zaufana albo Nieustalona - obliczony z adresów źródłowych faktycznie tam widzianych, a nie z deklarowanego zakresu zasady. Ustalenia mówią, dlaczego wiersz zasługuje na działanie: logowania bez egzekwowania, miejsca niezadeklarowane, a aktywne, biuro poza zaufanymi zakresami, zaufany zakres wskazujący na ryzykowną infrastrukturę, zakres, z którego ruch już wyrósł, pokrycie wyłącznie regułą kraju i inne - każde z licznikiem lokalizacji, które je niosą.

Widok Lokalizacje nazwane odwraca porównanie i zaczyna od tego, co zadeklarowano: zakresy, z których nigdy nikt się nie zalogował, lokalizacje nazwane, do których nie odwołuje się żadna włączona zasada, oraz zakresy zwrócone przez Microsoft w formie, której nie dało się sparsować - pokazane, a nie po cichu przemilczane.

Dwa wiersze warte sprawdzenia w dniu podłączenia: zaufana lokalizacja nazwana, której ruch wskazuje na infrastrukturę VPN lub hosting, oraz zaufany zakres, z którego nigdy nikogo nie widziano. Oba są stałym wyjątkiem w każdej zasadzie wykluczającej zaufane lokalizacje - jeden jest wynajmowany obcym, drugi nie ma żadnego właściciela.

Podłączenie karty to jedna dodatkowa zgoda tylko do odczytu (Policy.Read.All); werdykty per logowanie już są w logach, które 1Security pobiera. Sam dostęp warunkowy wymaga po stronie Microsoftu licencji Microsoft Entra ID P1 - jeśli Twoja dzierżawa jej nie ma, 1Security mówi to wprost, a cała reszta ekranu działa dalej.

Podróże, Per Użytkownik i Per Urządzenie

Lokalizacje podążają za tożsamościami, które je odwiedzają. W panelu każdego użytkownika i urządzenia ślad podróży odtwarza ruch tej tożsamości między miejscami - każdy odcinek z pokonanym dystansem, odstępem czasu, prędkością, jaką ten odstęp implikuje, i werdyktem: podróż prawdopodobna, mało prawdopodobna albo niemożliwa. Odcinek oznaczony jako niemożliwy („1 800 km w 40 minut”) to mocniejsze stwierdzenie niż jakikolwiek wskaźnik anomalii - i prowadzi wprost do konkretnych zdarzeń na obu końcach.

Werdykty są celowo konserwatywne: pozycje to centroidy miast z geolokalizacji IP, nigdy poziom ulicy, a model wykonalności dopuszcza podróż lądową poniżej 400 km i lot z czasem lotniskowym powyżej. Jeśli odcinek i tak jest oznaczony, zasługuje na Twoją uwagę.

Licencjonowanie

Wszystko na tym ekranie działa na standardowej licencji Microsoft 365. Rozwiązywanie lokalizacji odbywa się lokalnie - żaden zewnętrzny serwis wyszukiwania IP nigdy nie widzi Twoich danych - i nie wymaga Entra ID P2 ani płatnego dodatku do logów logowania. Jedynym wyjątkiem jest opisany wyżej wymóg po stronie Microsoftu dla karty Dostęp warunkowy - i to ograniczenie należy do samego dostępu warunkowego, nie do 1Security.

On this page