Netwrix Auditor for Microsoft EntraID
1. 运行 Netwrix Auditor → 转到 "Search" → 指定以下条件:
- 筛选条件 – "数据源"
运算符 – "等于"
值 – "Azure AD" - 筛选条件 – "对象类型"
运算符 – "等于"
值 – "Logon" - 筛选条件 – "工作站"
运算符 – "不包含"
值 – 要排除的 IP 地址或位置
通过添加更多“工作站”筛选条件,可以排除多个 IP 地址或位置。
2. 单击“搜索”:
如需将此报告保存以便日后使用,请单击“Tools” → 单击“Save as report” → 为报告指定名称 → 单击“Save”。
了解更多:Netwrix Auditor for Microsoft Entra ID
原生解决方案
- 打开 portal.azure.com -> 单击“Azure Active Directory”。
- 在“Monitoring”部分中,单击“Sign-ins”。
- 单击“下载”-> CSV。
- 将生成的文件导入 Microsoft Excel:
- 在 Excel 中,单击“文件”->“打开”-> 选择刚刚下载的文件。
- 在“文本导入向导”中,选择“数据类型”=“分隔符”,并勾选“我的数据有表头”选项 -> 单击“下一步”。
- 在“分隔符”部分中勾选“逗号”-> 单击“下一步”。
- 浏览字段预览,然后选择“Do not import column (skip)”,只保留以下列:Date (UTC)、User、Username、IP address、Location、Status。(如需更多登录详细信息,你也可以保留勾选“Application”“Resource”“Authentication requirement”“Browser”“Operating System”字段。)-> 点击“Finish”。
- 使用“Location”(或“IP address”)列按受信任的位置(或 IP 地址)进行筛选。
- 查看结果:
更轻松地查找对 Microsoft Entra ID 的可疑登录
许多组织已经在过去几个月里扩展了远程办公团队并开始运行。尽管与让远程员工顺利投入工作相关的大部分挑战已得到解决,但仍然存在严重的安全挑战。尤其是在威胁变得更加复杂之后,我们再也不能仅依赖传统的防火墙规则来控制访问。
Microsoft Entra ID 条件访问策略可让你控制用户对资源的访问,甚至还能根据登录位置启用 MFA。尽管如此,随着远程办公人员和云应用的数量不断增加,你的攻击面会显著扩大,因此必须密切跟踪 Azure 登录事件。
Microsoft Entra ID 审核日志会记录所有登录事件,但你无法有效地过滤这些条目以排除已知(安全)的位置,最终会留下无法手动处理的海量信息。
Netwrix Auditor for Microsoft Entra ID 通过提供针对访问你的 Microsoft Entra ID 和云应用的成功与失败尝试的安全报告,帮助实现面向安全与合规的访问控制。便捷的搜索功能可让你过滤掉不必要的记录,并快速找到所需信息。你甚至可以将搜索结果保存为自定义报告,让相关干系人订阅;同时还可以设置告警,确保你能第一时间掌握任何可疑的登录尝试。
分享到