<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="ru">
	<id>https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%9C%D0%BE%D0%BD%D0%B8%D1%82%D0%BE%D1%80%D0%B8%D0%BD%D0%B3_%D0%BF%D0%BE%D0%B4%D0%BE%D0%B7%D1%80%D0%B8%D1%82%D0%B5%D0%BB%D1%8C%D0%BD%D0%BE%D0%B9_%D0%B0%D0%BA%D1%82%D0%B8%D0%B2%D0%BD%D0%BE%D1%81%D1%82%D0%B8_%D0%B2%D1%85%D0%BE%D0%B4%D0%B0_%D0%B2_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC%D1%83</id>
	<title>Мониторинг подозрительной активности входа в систему - История изменений</title>
	<link rel="self" type="application/atom+xml" href="https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%9C%D0%BE%D0%BD%D0%B8%D1%82%D0%BE%D1%80%D0%B8%D0%BD%D0%B3_%D0%BF%D0%BE%D0%B4%D0%BE%D0%B7%D1%80%D0%B8%D1%82%D0%B5%D0%BB%D1%8C%D0%BD%D0%BE%D0%B9_%D0%B0%D0%BA%D1%82%D0%B8%D0%B2%D0%BD%D0%BE%D1%81%D1%82%D0%B8_%D0%B2%D1%85%D0%BE%D0%B4%D0%B0_%D0%B2_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC%D1%83"/>
	<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%9C%D0%BE%D0%BD%D0%B8%D1%82%D0%BE%D1%80%D0%B8%D0%BD%D0%B3_%D0%BF%D0%BE%D0%B4%D0%BE%D0%B7%D1%80%D0%B8%D1%82%D0%B5%D0%BB%D1%8C%D0%BD%D0%BE%D0%B9_%D0%B0%D0%BA%D1%82%D0%B8%D0%B2%D0%BD%D0%BE%D1%81%D1%82%D0%B8_%D0%B2%D1%85%D0%BE%D0%B4%D0%B0_%D0%B2_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC%D1%83&amp;action=history"/>
	<updated>2026-10-06T18:00:06Z</updated>
	<subtitle>История изменений этой страницы в вики</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://doc.ruscomtech.ru/index.php?title=%D0%9C%D0%BE%D0%BD%D0%B8%D1%82%D0%BE%D1%80%D0%B8%D0%BD%D0%B3_%D0%BF%D0%BE%D0%B4%D0%BE%D0%B7%D1%80%D0%B8%D1%82%D0%B5%D0%BB%D1%8C%D0%BD%D0%BE%D0%B9_%D0%B0%D0%BA%D1%82%D0%B8%D0%B2%D0%BD%D0%BE%D1%81%D1%82%D0%B8_%D0%B2%D1%85%D0%BE%D0%B4%D0%B0_%D0%B2_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC%D1%83&amp;diff=6844&amp;oldid=prev</id>
		<title>IKuznetsov: Новая страница: « = Мониторинг подозрительной активности входа в систему = По мере того как организации внедряют облачные технологии, мониторинг логов входа становится критически важным для обнаружения аномалий, расследования подозрительной активности и обеспечения...»</title>
		<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%9C%D0%BE%D0%BD%D0%B8%D1%82%D0%BE%D1%80%D0%B8%D0%BD%D0%B3_%D0%BF%D0%BE%D0%B4%D0%BE%D0%B7%D1%80%D0%B8%D1%82%D0%B5%D0%BB%D1%8C%D0%BD%D0%BE%D0%B9_%D0%B0%D0%BA%D1%82%D0%B8%D0%B2%D0%BD%D0%BE%D1%81%D1%82%D0%B8_%D0%B2%D1%85%D0%BE%D0%B4%D0%B0_%D0%B2_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC%D1%83&amp;diff=6844&amp;oldid=prev"/>
		<updated>2026-09-24T18:35:09Z</updated>

		<summary type="html">&lt;p&gt;Новая страница: « = Мониторинг подозрительной активности входа в систему = По мере того как организации внедряют облачные технологии, мониторинг логов входа становится критически важным для обнаружения аномалий, расследования подозрительной активности и обеспечения...»&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Новая страница&lt;/b&gt;&lt;/p&gt;&lt;div&gt;&lt;br /&gt;
= Мониторинг подозрительной активности входа в систему =&lt;br /&gt;
По мере того как организации внедряют облачные технологии, мониторинг логов входа становится критически важным для обнаружения аномалий, расследования подозрительной активности и обеспечения соответствия нормативным требованиям. Видимость поведения при входе в реальном времени помогает быстро устранять риски безопасности, защищать удостоверения пользователей и оберегать критически важные ресурсы. Она также предоставляет действенные сведения о скомпрометированных учётных записях, злонамеренных инсайдерах и моделях поведения пользователей, помогая принимать стратегические решения об управлении доступом, политиках устройств и использовании приложений.&lt;br /&gt;
&lt;br /&gt;
Хотя следующий сценарий в качестве примера сосредоточен на логах &amp;#039;&amp;#039;&amp;#039;Microsoft Entra ID&amp;#039;&amp;#039;&amp;#039;, описанный подход универсально применим к любому облачному провайдеру, провайдеру доступа или удостоверений, интегрированному с Ключ-АСТРОМ. Это стало возможным благодаря &amp;#039;&amp;#039;&amp;#039;Семантическому словарю&amp;#039;&amp;#039;&amp;#039; и стандартизированному сопоставлению данных с определённой семантической моделью.&lt;br /&gt;
&lt;br /&gt;
Пока логи входа от поддерживаемого провайдера удостоверений загружаются в Ключ-АСТРОМ, вы можете следовать шагам, описанным ниже, чтобы эффективно отслеживать эти логи.&lt;br /&gt;
&lt;br /&gt;
== Целевая аудитория ==&lt;br /&gt;
Администраторы безопасности и команды безопасности, ответственные за защиту облачной среды и активности пользователей своей организации.&lt;br /&gt;
&lt;br /&gt;
== Сценарий ==&lt;br /&gt;
Ваша организация полагается на &amp;#039;&amp;#039;&amp;#039;Microsoft Entra ID&amp;#039;&amp;#039;&amp;#039; как централизованного провайдера удостоверений, предоставляющего пользователям единый вход (&amp;#039;&amp;#039;&amp;#039;SSO&amp;#039;&amp;#039;&amp;#039;) в различные корпоративные приложения и сервисы. Логи входа &amp;#039;&amp;#039;&amp;#039;Microsoft Entra ID&amp;#039;&amp;#039;&amp;#039; пересылаются в Ключ-АСТРОМ для получения более глубокой видимости активности пользователей, создавая единый центр данных для мониторинга и анализа.&lt;br /&gt;
&lt;br /&gt;
Как администратор безопасности, вы отвечаете за:&lt;br /&gt;
&lt;br /&gt;
* Защиту удостоверений пользователей вашей организации.&lt;br /&gt;
* Мониторинг доступа пользователей и отслеживание закономерностей для быстрого выявления необычного поведения.&lt;br /&gt;
* Выявление и расследование потенциальных угроз или аномальных событий входа.&lt;br /&gt;
* Своевременный запуск мероприятий по реагированию на инциденты для минимизации ущерба в случае компрометации учётной записи.&lt;br /&gt;
&lt;br /&gt;
=== Цели ===&lt;br /&gt;
&lt;br /&gt;
* Достичь всесторонней видимости облачной среды и активности пользователей через единую панель.&lt;br /&gt;
* Продемонстрировать, как отслеживать логи входа &amp;#039;&amp;#039;&amp;#039;Microsoft Entra ID&amp;#039;&amp;#039;&amp;#039; и активность пользователей для обнаружения потенциальных проблем безопасности и аномального поведения.&lt;br /&gt;
&lt;br /&gt;
== Предварительные требования ==&lt;br /&gt;
&lt;br /&gt;
* Знание &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ Query Language&amp;#039;&amp;#039;&amp;#039; и умение использовать запросы &amp;#039;&amp;#039;&amp;#039;DQL&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
* Отправка логов входа &amp;#039;&amp;#039;&amp;#039;Microsoft Entra ID&amp;#039;&amp;#039;&amp;#039; в Ключ-АСТРОМ. Есть два варианта потоковой передачи логов:&lt;br /&gt;
** Сервис Ключ-АСТРОМ, интегрированный в облако.&lt;br /&gt;
** Средство пересылки логов.&lt;br /&gt;
* Следуйте инструкциям в разделе «Создание конвейера для обработки», чтобы настроить среду &amp;#039;&amp;#039;&amp;#039;OpenPipeline&amp;#039;&amp;#039;&amp;#039;. В качестве встроенного обработчика выберите &amp;#039;&amp;#039;&amp;#039;Entra ID Audit Logs&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
== Начало работы ==&lt;br /&gt;
&lt;br /&gt;
==== Шаг 1. Импортируйте дашборд ====&lt;br /&gt;
Используйте наш пример дашборда для просмотра активности входа пользователей в ваших облачных средах.&lt;br /&gt;
&lt;br /&gt;
# Скачайте пример дашборда из &amp;#039;&amp;#039;&amp;#039;GitHub&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# Откройте &amp;#039;&amp;#039;&amp;#039;Дашборды&amp;#039;&amp;#039;&amp;#039;, выберите &amp;#039;&amp;#039;&amp;#039;Загрузить&amp;#039;&amp;#039;&amp;#039;, затем выберите скачанный файл.&lt;br /&gt;
&lt;br /&gt;
==== Шаг 2. Настройте фильтры ====&lt;br /&gt;
&lt;br /&gt;
* В разделе &amp;#039;&amp;#039;&amp;#039;Продукт&amp;#039;&amp;#039;&amp;#039; отфильтруйте по &amp;#039;&amp;#039;&amp;#039;Azure&amp;#039;&amp;#039;&amp;#039;, чтобы отобразить логи входа &amp;#039;&amp;#039;&amp;#039;Microsoft Entra ID&amp;#039;&amp;#039;&amp;#039;, поступающие из подключённой облачной среды.&lt;br /&gt;
* Используйте селектор временного диапазона, чтобы сузить расследование до relevant инцидентов, выявить тенденции или аномалии в этом окне и эффективно отслеживать активность пользователей или подозрительное поведение в критические моменты.&lt;br /&gt;
&lt;br /&gt;
Чтобы точнее настроить расследование, рассмотрите возможность настройки дополнительных фильтров. Например:&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Пользователь&amp;#039;&amp;#039;&amp;#039; — для анализа индивидуальных тенденций входа, устройств и местоположений конкретных пользователей, что помогает выявлять необычные шаблоны доступа или целевые атаки.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;IP-адрес пользователя&amp;#039;&amp;#039;&amp;#039; — для расследования активности с конкретных IP-адресов, обнаружения повторных неудачных входов или необычных источников доступа.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;ОС устройства&amp;#039;&amp;#039;&amp;#039; — для отслеживания операционных систем, используемых при входе, что помогает выявлять устаревшие или несанкционированные устройства.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Страна&amp;#039;&amp;#039;&amp;#039; — для изучения входов по географическому местоположению с целью обнаружения доступа из неожиданных или ограниченных регионов.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Целевой сервис&amp;#039;&amp;#039;&amp;#039; — для определения того, к каким сервисам или приложениям осуществляется доступ, что полезно для мониторинга конфиденциальных ресурсов.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Код результата&amp;#039;&amp;#039;&amp;#039; — для просмотра результатов попыток входа с целью обнаружения аномалий, таких как чрезмерные неудачные попытки, указывающие на потенциальные атаки методом перебора.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Клиентское приложение&amp;#039;&amp;#039;&amp;#039; — для определения того, какие приложения используются для входа, что полезно для выявления несанкционированного или подозрительного использования приложений.&lt;br /&gt;
&lt;br /&gt;
==== Шаг 3. Изучите активность и тенденции ====&lt;br /&gt;
В разделе &amp;#039;&amp;#039;&amp;#039;Мониторинг активности входов&amp;#039;&amp;#039;&amp;#039; вы можете:&lt;br /&gt;
&lt;br /&gt;
* Анализировать тенденции входа.&lt;br /&gt;
* Выявлять периоды пиковой активности.&lt;br /&gt;
* Исследовать шаблоны доступа по местоположению или IP-адресу.&lt;br /&gt;
&lt;br /&gt;
Это позволяет получить чёткое понимание распределения пользователей и быстро выявлять нерегулярную активность из неожиданных регионов, помогая повысить безопасность и эффективно реагировать на потенциальные риски.&lt;br /&gt;
&lt;br /&gt;
=== Выполнение запроса ===&lt;br /&gt;
Вы можете воспроизвести график &amp;#039;&amp;#039;&amp;#039;Активность входов во времени&amp;#039;&amp;#039;&amp;#039; в &amp;#039;&amp;#039;&amp;#039;Расследованиях&amp;#039;&amp;#039;&amp;#039; или &amp;#039;&amp;#039;&amp;#039;Блокнотах&amp;#039;&amp;#039;&amp;#039; с помощью следующего фрагмента &amp;#039;&amp;#039;&amp;#039;DQL&amp;#039;&amp;#039;&amp;#039;:&amp;lt;pre&amp;gt;&lt;br /&gt;
fetch logs&lt;br /&gt;
| filter isNotNull(audit.action) and isNotNull(authentication.is_multifactor)&lt;br /&gt;
| makeTimeseries {&lt;br /&gt;
  Success = countIf(audit.result==&amp;quot;Succeeded&amp;quot;, default:0),&lt;br /&gt;
  Failure = countIf(audit.result!=&amp;quot;Succeeded&amp;quot;, default:0)&lt;br /&gt;
}, time:audit.time&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Шаг 4. Детализация ====&lt;br /&gt;
В разделе &amp;#039;&amp;#039;&amp;#039;Разбивка топовой активности входов&amp;#039;&amp;#039;&amp;#039; вы можете изучить подробные сведения об активности входов пользователей и по IP-адресам.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Пример 1. В разделе «Топ-10 пользователей по входам» вы можете определить:&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
* Аномалии, такие как блокировки учётных записей или потенциальные атаки методом перебора.&lt;br /&gt;
* Пользователей с наибольшим количеством попыток входа, разделённых на успешные и неудачные.&lt;br /&gt;
* Пользователей с наибольшим количеством неудачных попыток, со связанными IP-адресами и клиентскими приложениями.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Выполнение запроса&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
* Топ-10 пользователей по входам&lt;br /&gt;
* Топ-10 пользователей по неудачным попыткам входа&lt;br /&gt;
&lt;br /&gt;
Вы можете воспроизвести график «Топ-10 пользователей по входам» в &amp;#039;&amp;#039;&amp;#039;Расследованиях&amp;#039;&amp;#039;&amp;#039; или &amp;#039;&amp;#039;&amp;#039;Блокнотах&amp;#039;&amp;#039;&amp;#039; с помощью следующего фрагмента &amp;#039;&amp;#039;&amp;#039;DQL&amp;#039;&amp;#039;&amp;#039;:&amp;lt;pre&amp;gt;&lt;br /&gt;
fetch logs&lt;br /&gt;
| filter isNotNull(audit.action) and isNotNull(authentication.is_multifactor)&lt;br /&gt;
| summarize {&lt;br /&gt;
  Success = countIf(audit.result==&amp;quot;Succeeded&amp;quot; or isNull(result.code)),&lt;br /&gt;
  Failure = countIf(audit.result!=&amp;quot;Succeeded&amp;quot;, by:{User=audit.identity&lt;br /&gt;
  }&lt;br /&gt;
| sort Success+Failure desc&lt;br /&gt;
| limit 10&lt;br /&gt;
&amp;lt;/pre&amp;gt;&amp;#039;&amp;#039;&amp;#039;Пример 2. В разделе «Топ-10 IP-адресов по входам» вы можете:&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
* Обнаружить необычные шаблоны, которые могут указывать на вредоносную активность, такие как повторные неудачные попытки с одного IP-адреса или несколько пользователей, обращающихся с одного IP-адреса.&lt;br /&gt;
* Просмотреть рейтинги IP-адресов с наибольшим количеством попыток входа, а также тех, что связаны с несколькими пользователями или сервисами.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Выполнение запроса&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
* Топ-10 IP-адресов по входам&lt;br /&gt;
* Топ-10 адресов по неудачным попыткам входа&lt;br /&gt;
&lt;br /&gt;
Вы можете воспроизвести график «Топ-10 IP-адресов по входам» в &amp;#039;&amp;#039;&amp;#039;Расследованиях&amp;#039;&amp;#039;&amp;#039; или &amp;#039;&amp;#039;&amp;#039;Блокнотах&amp;#039;&amp;#039;&amp;#039; с помощью следующего фрагмента &amp;#039;&amp;#039;&amp;#039;DQL&amp;#039;&amp;#039;&amp;#039;:&amp;lt;pre&amp;gt;&lt;br /&gt;
fetch logs&lt;br /&gt;
| filter isNotNull(audit.action) and isNotNull(authentication.is_multifactor)&lt;br /&gt;
| summarize {&lt;br /&gt;
  Success = countIf(audit.result==&amp;quot;Succeeded&amp;quot; or isNull(result.code)),&lt;br /&gt;
  Failure = countIf(audit.result!=&amp;quot;Succeeded&amp;quot;)&lt;br /&gt;
  }, by:{IP=client.ip}&lt;br /&gt;
| sort Success+Failure desc&lt;br /&gt;
| limit 10&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Шаг 5. Анализ данных ====&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ Intelligence&amp;#039;&amp;#039;&amp;#039; автоматически выявляет аномальные тенденции и отклонения в логах входа, значительно расширяя возможности вашей организации по быстрому обнаружению потенциальных угроз. &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ Intelligence&amp;#039;&amp;#039;&amp;#039; непрерывно анализирует шаблоны входа пользователей, предоставляя проактивные оповещения при обнаружении аномалий.&lt;br /&gt;
&lt;br /&gt;
Чтобы обнаружить аномальные пики в наблюдаемых логах входа с помощью &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ Intelligence&amp;#039;&amp;#039;&amp;#039;:&lt;br /&gt;
&lt;br /&gt;
# Выберите любой из графиков на основе времени, затем выберите &amp;#039;&amp;#039;&amp;#039;Открыть с помощью&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# Выберите &amp;#039;&amp;#039;&amp;#039;Блокноты&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# В открывшемся документе блокнота выберите &amp;#039;&amp;#039;&amp;#039;Параметры&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# На панели &amp;#039;&amp;#039;&amp;#039;Параметры&amp;#039;&amp;#039;&amp;#039; выберите &amp;#039;&amp;#039;&amp;#039;Анализировать и оповещать&amp;#039;&amp;#039;&amp;#039; и активируйте анализатор.&lt;br /&gt;
# Выберите анализатор и настройте его параметры.&lt;br /&gt;
# Выберите &amp;#039;&amp;#039;&amp;#039;Запустить анализ&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
Например, вы можете выбрать автоадаптивный порог, чтобы применить динамический подход на основе прошлых тенденций входа.&lt;br /&gt;
&lt;br /&gt;
== Итог ==&lt;br /&gt;
Мониторинг активности входов в облачных средах необходим для обнаружения аномалий, защиты критически важных ресурсов и обеспечения соответствия требованиям. Интеграция логов входа в платформу Ключ-АСТРОМ централизует видимость шаблонов доступа пользователей. Анализируя метрики, такие как топовые пользователи, IP-адреса, клиентские приложения и местоположения, команды безопасности могут быстро выявлять подозрительное поведение и устранять потенциальные угрозы. Опции фильтрации дашборда позволяют проводить целевые расследования, улучшая обнаружение угроз и ускоряя реагирование на инциденты.&lt;/div&gt;</summary>
		<author><name>IKuznetsov</name></author>
	</entry>
</feed>