Aktivitetsutforskeren

Aktivitetsutforskeren i Microsoft Purview er et kraftig verktøy for å undersøke, filtrere og analysere aktivitetslogger fra Microsoft 365. Aktivitetsloggene samles i Unified Audit Logs (UAL), en sentral loggstruktur som farmer logger fra applikasjoner som Exchange Online, SharePoint Online, OneDrive og Teams. Aktivitetsutforskeren gjør disse loggene tilgjengelige i et oversiktlig format for detaljert analyse og innsikt.

Formålet med aktivitetslogger

Siden aktivitetsutforskeren gir innsikt i ansattes brukeraktivitet, så er det viktig at din virksomhet har definert hvorfor virksomheten behandler slik informasjon. Vi må med andre ord definere et tydelig formål som åpner for at vi har rettslig adgang til å samle, oppbevare og gjøre innsyn i aktivitetslogger. Du finner mer informasjon om arbeidsgivers rett til overvåking i en egen artikkel.

Lagringstid

Lagringstiden for aktivitetslogger (kalles også overvåkingslogger) er 180 dager med E3 abonnementer. Lagringstiden kan økes til 1 år med Purview Audit Premium, som er inkludert i E5. Den økte lagringstiden aktiveres automatisk for brukere med E5. Det er for øvrig mulig å øke lagringstiden opp til 10 år, men det krever egne add-on lisenser. Husk at alle brukerne må ha E5 for at en admin kan søke opp aktivitetslogger tilbake i tid; det holder ikke at bare admin har E5.

Flere tjenester i Purview kan brukes til å søke i loggene:

  • Aktivitetsutforskeren (activity explorer). Du kan søke opp aktiviteter 30 dager tilbake i tid.
  • Overvåking (audit). Du kan søke opp aktiviteter lengre tilbake i tid, men du kan maksimalt angi en tidsperiode på 6 måneder om gangen.

Aktivitetsutforskeren

La oss for sikkerhets skyld sjekke at audit log search er oppe og går:

Husk å kjør denne kommandoen med Connect-ExchangeOnline cmdlet, og ikke Connect-IPPSSession (der vil svaret alltid være False (!)).

Dette ser bra ut, så da kan vi gå til aktivitetsutforskeren i Purview.

Filter og filtersett

Øverste delen av aktivitetsutforskeren omfatter filtre og filtersett. Vi bruker filtre fokusere på de aktivitetene vi ønsker å utforske. Ønsker vi for eksempel å utforske DLP-regler, så kan vi velge Aktivitet: «DLP-rule matched». Ønsker vi å utforske filer som er kopiert til USB-disker, så kan vi velge Aktivitet: «Files copied to removable media». Vi kan selvfølgelig også filtrere på konkrete brukere. Når det ofte er tusenvis av aktiviteter i aktivitetsloggen, så er bruken av filter viktig.

Klikker vi på Filtre, så har vi to muligheter:

  • Velge filter. Her er over 50 forskjellige filtre å velge mellom, og vi vil ofte velge de filtrene som er relevant for de aktivitetene vi ønsker å utforske. Merk at de filtrene vi ser og kan velge, genereres på bakgrunn av de første 500 hendelsene vi ser i utforskeren. Hvis du mangler noen filtre du tidligere har brukt, så skyldes det at de 500 hendelsene ikke har verdi i den kolonnen du tidligere har brukt.
  • Velge filtersett («Lagrede filter-spørringer»). Filtersettene er en enkel måte å få oversikt over forskjellige aktivitetstyper, som bruken av følsomhetsetiketter eller Endpint DLP aktiviteter.

Aktivitetslisten

Når vi har valgt de filtrene vi ønsker å ta i bruk, så vil aktivitetslisten oppdateres automatisk. Vi kan deretter utforske selve aktivitetene i aktivitetslisten. Aktivitetslisten består av en rekke kolonner, og også her kan vi tilpasse listen ved å velge de kolonnene som er relevante. Kolonnene bruker vi for å gi mer kontekst til aktivitetene. Ønsker vi for eksempel på utforske DLP-policyer, så kan det være lurt å legge til kolonnene Følsomhetsetikett og Måldomene.

Eksport av aktivitetslisten (inntil 10.000 aktiviteter)

Aktivitetsutforskeren viser brukeraktiviteter for de siste 30 dagene. Som vi har sett, så lagres logger lengre enn det, så utforskeren er følgelig best egnet til korttidsanalyse. Hvis vi vil analysere aktivitetene i et annet system, som Excel eller Power BI, så kan vi eksportere aktivitetene til en csv-fil. Det er bare å klikke på Eksporter knappen:

Vær klar over at eksportfunksjonen i aktivitetsutforskeren kan maksimalt eksportere 10.000 aktiviteter. Det høres kanskje mye ut, men det er ikke uvanlig at middels eller store virksomheter har opp mot 100.000 aktiviteter i måneden. Vi får feilmelding dersom eksporten blir for omfattende:

Eksport av aktivitetslisten (over 10.000 aktiviteter)

For å hente ut brukeraktiviteter fra Unified Audit Log (UAL) kan vi bruke PowerShell. UAL kan inneholde svært store datamengder, og Microsoft setter begrensninger på hvor mye data som kan hentes ut per forespørsel. For å sikre at all loggdata faktisk blir hentet, deler skriptet derfor perioden opp i mindre tidsintervaller – standard er 12 timer per intervall. Det reduserer risikoen for timeouts og throttling. Innenfor hvert intervall hentes resultatene i sider på maksimalt 5000 hendelser, som er den høyeste tillatte verdien for cmdleten Search-UnifiedAuditLog. Ved å kombinere slike tidsvinduer og paginering kan vi hente ut opptil 6–12 måneder med UAL-data, avhengig av lisensene (med E3 lagres loggene i 6 mnd, med E5 i 12 mnd).

Jeg har laget et skript som henter ut UAL. Du finner skriptet på min GitHub. Du kan angi StartDate, EndDate, UserIDs og RecordTypes. Generelt sett anbefaler jeg ikke å hente ut UAL for alle brukere for en lengre periode, da det blir veldig mye data å parse. Skriptet er mer ment til å bruke i forbindelse med hendelseshåndtering, hvor det kan være aktuelt å hente ut alle brukeraktiviteter for en bestemt brukerkonto (som antas kompromittert). Da kan du oppgi brukerkontoen som UserIDs.

Når du har eksportert loggene til en csv-fil, så kan du åpne filen i Excel. Den beste måten å gjøre det på er å velge Data – Hent data – Fra fil – Fra tekst/csv. Da transformeres dataen automatisk, og du får en leservennlig rapport ferdig sortert.

Husk at den eksporterte listen vil inneholde personopplysninger (brukernavn, e-postadresser osv.), og behandlingen av denne listen vil derfor være en behandlingsaktivitet etter personvernregelverket.

Ressurssider hos Microsoft

Microsoft Learn: search the audit log

Microsoft Learn: export, configure, and view audit log recors