وقتی یک فایل حساس از OneDrive حذف میشود، Permission یک Mailbox تغییر میکند یا تنظیمی در Teams دستکاری میشود، پاسخ به سؤال «چه کسی این کار را انجام داد؟» باید سریع و قابل اتکا باشد. در محیط Microsoft 365، حجم Audit Data بالا و سرویسها پراکندهاند؛ Exchange Online، Teams، SharePoint، OneDrive و Entra ID هرکدام بخشی از تصویر را نگه میدارند.
Audit Trail در M365 Manager Plus برای متمرکزکردن همین Visibility کاربرد دارد. هدف، فقط گزارشگیری نیست؛ هدف این است که تیم IT و Security بتوانند تغییرات مهم، دسترسیهای حساس و رفتارهای مشکوک را به Actor، زمان و Object مرتبط کنند.
چرا Native Audit بهتنهایی برای همه تیمها کافی نیست؟
Microsoft 365 Audit قابلیتهای گستردهای دارد، اما برای تیمی که میخواهد گزارشهای آماده، Alert، Delegation و View متمرکز داشته باشد، استفاده روزمره از چند Portal و Query میتواند زمانبر باشد. M365 Manager Plus گزارشها و Audit Viewهای آماده را برای سرویسهای Microsoft 365 در یک Console جمع میکند.
| سناریو | سؤال کلیدی | Audit موردنیاز |
|---|---|---|
| Mailbox Permission | چه کسی Full Access داد؟ | Exchange Audit |
| File Deletion | چه کسی فایل را حذف کرد؟ | OneDrive/SharePoint Audit |
| Teams Change | چه کسی Member یا Setting را تغییر داد؟ | Teams Audit |
| License Change | چه کسی License را تخصیص داد؟ | Admin Activity |
Mailbox Permission؛ یکی از حساسترین تغییرات
دسترسی Full Access، Send As یا Send on Behalf میتواند Impact امنیتی زیادی داشته باشد. اگر Permission بدون Change Ticket یا Approval اعمال شود، سازمان ممکن است مدتها متوجه نشود.
M365 Manager Plus گزارشهای مربوط به Mailbox Permission و فعالیتهای Exchange Online را در اختیار تیم قرار میدهد تا تغییرات حساس سریعتر بررسی شوند.
OneDrive و SharePoint؛ Audit برای Data Access
در بسیاری از Incidentها، مسئله فقط حذف فایل نیست؛ Share، Download، Permission Change و External Access هم مهماند. Audit Trail باید بتواند Activityهای حساس را در Context کاربر و فایل نشان دهد.
برای دادههای حساس، بهتر است Alert روی اشتراکگذاری غیرعادی، تغییر Permission و حذف گسترده تنظیم شود.
Teams؛ Collaboration بدون Visibility ریسک دارد
Teams فقط Chat نیست؛ Team Membership، Channel، Guest Access و App Integration هم بخشی از سطح دسترسی هستند. تغییرات مدیریتی باید قابل Audit باشند.
Audit و License Management را از هم جدا نبینید
اگر کاربری License دارد اما ماهها غیرفعال است، هم هزینه ایجاد میشود و هم Attack Surface باقی میماند. مقاله مدیریت هزینه لایسنس Microsoft 365 با M365 Manager Plus روی Stale License تمرکز دارد؛ Audit Trail این خوشه را از زاویه Governance کامل میکند.
Alert Design؛ همه چیز Alert نباشد
Alert زیاد باعث Alert Fatigue میشود. بهتر است رویدادهای پرریسک انتخاب شوند:
- تغییر Global Admin یا Role حساس؛
- Mailbox Permission جدید؛
- Guest User اضافهشده؛
- External Sharing گسترده؛
- Mass Delete در OneDrive/SharePoint؛
- تغییرات License غیرعادی؛
- تغییر Team Owner یا Membership حساس.
Delegation برای Help Desk
یکی از مزیتهای ابزار مدیریتی متمرکز، واگذاری Report و Task بدون دادن Roleهای بیش از حد در Microsoft 365 است. اصل Least Privilege باید در خود Tool Administration هم رعایت شود.
سناریو: دسترسی غیرمنتظره به Mailbox مدیرعامل
- Alert یا گزارش تغییر Permission شناسایی میشود.
- Actor و زمان تغییر مشخص میشود.
- Change Ticket بررسی میشود.
- در صورت Unauthorized بودن، Permission حذف میشود.
- Account ادمین بررسی امنیتی میشود.
- Audit History برای Incident نگهداری میشود.
Retention و Evidence
Audit Data زمانی ارزشمند است که Retention با نیاز Compliance و Incident Response همخوان باشد. تیم باید مشخص کند چه گزارشهایی باید برای چه مدت نگهداری شوند و چه کسی به آنها دسترسی دارد.
| نوع Evidence | کاربرد |
|---|---|
| Admin Activity | Change Audit |
| Mailbox Audit | Email Security |
| File Activity | Data Incident |
| Teams Audit | Collaboration Governance |
Integration با Incident Management
هر Alert مهم باید به Incident قابل تبدیل باشد. تیم SOC یا Help Desk باید بتواند Evidence را به Ticket متصل کند تا Timeline و Ownership مشخص باشد.
برای فرآیند Incident میتوانید از منابع Service Desk مدانت استفاده کنید.
KPIهای مفید
- تعداد تغییرات Privileged بدون Ticket؛
- تعداد External Shareهای حساس؛
- زمان متوسط تشخیص Permission Change؛
- تعداد Alertهای واقعی در برابر False Positive؛
- درصد Admin Activityهای دارای Change Reference.
نکات کلیدی
- Audit Trail باید Actor، Object و Time را به هم وصل کند.
- Mailbox Permission و External Sharing جزو تغییرات حساساند.
- Alert باید Risk-based باشد.
- Audit و License Governance مکمل هم هستند.
منابع
سخن پایانی
Microsoft 365 بدون Audit متمرکز، مجموعهای از سرویسهای پراکنده با Evidenceهای جداگانه است. M365 Manager Plus کمک میکند تیمها تغییرات حساس و Activityهای مهم را در یک مسیر عملیاتیتر ببینند.
مدانت خدمات استعلام و خرید لایسنس M365 Manager Plus، پیادهسازی Audit، Reporting، Alerting، Delegation و پشتیبانی Microsoft 365 ارائه میکند. برای استعلام به فروش لایسنس ManageEngine یا تماس با مدانت مراجعه کنید.

