При навигации по Центру безопасности и соответствия требованиям Security & Compliance вы можете просматривать подробные отчеты для Office 365. Для доступа к отчетам разверните раздел отчетов Reports и выберите панель мониторинга Dashboard (экран 1).

 

Раздел отчетов Reports
Экран 1. Раздел отчетов Reports

 

После того как откроется панель мониторинга, вы увидите, что сейчас она не содержит большого числа элементов (экран 2). Эта страница представляет собой просто заполнитель места для отчетов, которые будут доступны в дальнейшем. Чтобы запустить отчеты в центре безопасности и соответствия требованиям, выберите любой из четырех участков из раздела Search & Investigation («Поиск и исследование»), как показано на экране 3.

 

Панель мониторинга
Экран 2. Панель мониторинга

 

 

Содержимое раздела «Поиск и исследование»
Экран 3. Содержимое раздела «Поиск и исследование»

 

Наиболее часто используемый — Audit log search («Поиск по журналу аудита»), в котором приведены подробные сведения о том, что конечные пользователи могли делать на сайте (экран 4).

 

Поиск по журналу аудита
Экран 4. Поиск по журналу аудита

В процессе поиска первый шаг — выбрать Activities («Действия»), которые вы хотите увидеть (экран 5).

 

Список действий
Экран 5. Список действий

Список действий очень обширный, он охватывает следующие категории операций:

  1. Действия с файлами и папками.
  2. Действия по общему доступу и запросам доступа.
  3. Действия по синхронизации.
  4. Действия по администрированию сайтов.
  5. Действия с почтовым ящиком Exchange.
  6. Действия Sway.
  7. Действия по администрированию пользователей.
  8. Действия по администрированию группы AD Azure.
  9. Действия по администрированию приложений.
  10. Действия по администрированию ролей.
  11. Действия по администрированию каталогов.
  12. Действия eDiscovery.
  13. Действия Power BI.
  14. Действия с группами Microsoft.

Как видите, список велик. Если мы выбираем категорию Directory administration activities («Действия по администрированию каталогов»), то будут выбраны все действия (экран 6).

 

Действия по администрированию каталогов
Экран 6. Действия по администрированию каталогов

Выбирая нужные действия, мы получаем возможность выполнять поиск на основе конкретного критерия и дат. Поиск возвращает данные о пользователе, который выполняет действие, а также обновляемый или изменяемый объект наряду с учетной записью, если она изменяется (экран 7).

 

Поиск на основе критерия и даты
Экран 7. Поиск на основе критерия и даты

Поиск по журналу аудита — чрезвычайно эффективный, с его помощью администраторы могут углубляться в детали и инспектировать использование своего клиента Office 365.

Если требуется повысить гибкость поиска, то можно составить сценарий. Для этого воспользуйтесь командой Search-UnifiedAuditLog в следующем формате:

Search-UnifiedAuditLog -EndDate
    -StartDate 
   [-Formatted ]
   [-FreeText ] [-IPAddresses
   ] [-ObjectIds ] [-Operations ]
   [-RecordType ]
   [-ResultSize ] [-SessionCommand
   ]
   [-SessionId ]
   [-UserIds ]

Дополнительные сведения можно найти в статье по адресу: https://technet.microsoft.com/en-us/library/mt238501(v=exchg.160).aspx

Возможность выполнять поиск очень удобна, лично я люблю строить фильтры и выполнять операции поиска, но еще лучше создавать их, а затем предупреждения на их основе. После создания синтаксиса операции поиска и выполнения поиска можно просто нажать кнопку + New alert policy («Политика новых предупреждений»). В результате на экране появится мастер для создания предупреждений, причем по умолчанию выбран тип предупреждения custom (настраиваемый), как показано на экране 8.

 

Создание нового предупреждения
Экран 8. Создание нового предупреждения

Действия заполняются заранее из синтаксиса операции поиска; вам назначается получатель, а затем можно выбрать конкретных пользователей для еще более глубокой фильтрации результатов. После того как это сделано, можно выполнить сохранение. После сохранения информация отображается в разделе Alerts («Предупреждения») центра безопасности и соответствия требованиям. Дополнительные сведения о поиске в журнале аудита можно получить на сайте Office.