Podejrzane logowanie to często pierwszy ślad problemu
W wielu firmach Microsoft 365 jest podstawowym miejscem pracy: poczta, Teams, OneDrive, SharePoint, kalendarze, dokumenty i konta użytkowników są dostępne z przeglądarki, telefonu, laptopa oraz aplikacji mobilnych. To wygodne, ale oznacza też, że przejęcie jednego konta może otworzyć drogę do poczty, plików, danych klientów i dalszych ataków.
Podejrzane logowanie nie zawsze od razu oznacza, że konto zostało przejęte. Pracownik mógł być w delegacji, korzystać z internetu mobilnego, VPN, nowego telefonu albo innej przeglądarki. Mimo to niektóre sygnały powinny zapalić czerwoną lampkę.
Administrator Microsoft 365 powinien regularnie sprawdzać logowania, nietypowe lokalizacje, urządzenia, błędy MFA, ryzykowne logowania i aktywność użytkowników. Im szybciej firma zauważy podejrzane logowanie, tym większa szansa, że uda się zatrzymać atak przed utratą danych.
Dlaczego logowania w Microsoft 365 są tak ważne?
Logowanie do Microsoft 365 to nie tylko wejście do poczty. To często dostęp do całego środowiska firmy.
Po przejęciu konta atakujący może próbować:
- czytać pocztę użytkownika,
- pobierać załączniki,
- sprawdzać korespondencję z klientami,
- wysyłać wiadomości phishingowe,
- tworzyć podejrzane reguły poczty,
- przekierowywać wiadomości,
- uzyskać dostęp do OneDrive,
- sprawdzać pliki w SharePoint,
- podszywać się pod pracownika w Teams,
- próbować wyłudzić zmianę numeru konta bankowego,
- eskalować uprawnienia,
- atakować kolejne konta w firmie.
Dlatego same hasła nie wystarczą. Firma musi wiedzieć, kto loguje się do Microsoft 365, skąd, z jakiego urządzenia, jaką aplikacją i czy logowanie pasuje do normalnego zachowania użytkownika.
Co powinno zaniepokoić firmę?
Nie każde nietypowe logowanie oznacza incydent, ale są sytuacje, których nie warto ignorować.
Do najważniejszych sygnałów ostrzegawczych należą:
- logowanie z kraju, w którym pracownik nigdy nie był,
- logowanie z kilku odległych lokalizacji w krótkim czasie,
- wiele nieudanych prób logowania,
- logowanie z anonimowego adresu IP,
- logowanie z sieci VPN lub serwera proxy,
- logowanie z nietypowej przeglądarki,
- logowanie z nieznanego urządzenia,
- logowanie poza normalnymi godzinami pracy,
- wiele odrzuconych lub dziwnych prób MFA,
- użytkownik zgłasza powiadomienia MFA, których nie inicjował,
- logowanie zakończone sukcesem po wielu błędach,
- logowanie na konto administratora z nietypowej lokalizacji.
Szczególnie niebezpieczne są sytuacje, w których kilka objawów występuje jednocześnie. Przykład: użytkownik z Polski ma kilka nieudanych logowań z różnych krajów, potem udane logowanie z anonimowego adresu IP, a następnie w skrzynce pojawia się nowa reguła przekierowania poczty.
Logowanie z nietypowej lokalizacji
Jednym z najprostszych sygnałów jest lokalizacja. Jeżeli pracownik zwykle loguje się z Polski, a nagle pojawia się logowanie z innego kontynentu, trzeba to sprawdzić.
Nie należy jednak opierać się wyłącznie na kraju pokazanym w logach. Lokalizacja adresu IP może być niedokładna, a pracownik może korzystać z VPN lub internetu mobilnego. Mimo to nietypowa lokalizacja powinna uruchomić weryfikację.
Warto sprawdzić:
- czy pracownik faktycznie był w tej lokalizacji,
- czy korzystał z firmowego VPN,
- czy logowanie było udane,
- czy było poprzedzone błędami hasła,
- czy wystąpiło MFA,
- czy MFA zostało zatwierdzone,
- jakiej aplikacji użyto,
- czy po logowaniu wykonano podejrzane działania.
Jeżeli pracownik zaprzecza, że próbował się logować, konto trzeba traktować jako potencjalnie naruszone.
Nietypowa podróż, czyli logowanie z dwóch miejsc naraz
Podejrzana może być sytuacja, w której użytkownik loguje się z dwóch odległych lokalizacji w krótkim czasie. Przykład: rano Warszawa, chwilę później Azja albo Ameryka Południowa. Tego typu scenariusz bywa określany jako nietypowa podróż.
Czasem da się to wyjaśnić: VPN, sieć firmowa, operator komórkowy, usługa chmurowa lub delegacja. Ale jeśli logowania nie da się logicznie wyjaśnić, trzeba reagować.
Warto zwrócić uwagę na:
- czas między logowaniami,
- odległość między lokalizacjami,
- aplikacje użyte do logowania,
- wynik MFA,
- urządzenie i przeglądarkę,
- adres IP,
- późniejszą aktywność użytkownika.
Nietypowa podróż nie zawsze oznacza włamanie, ale nigdy nie powinna być ignorowana przy kontach zarządu, księgowości, handlowców i administratorów.
Logowania z anonimowych adresów IP
Logowania z anonimowych adresów IP, sieci Tor, podejrzanych VPN lub serwerów proxy są szczególnie ryzykowne. Takie adresy mogą być używane do ukrycia prawdziwej lokalizacji atakującego.
W firmie warto sprawdzać logowania z:
- sieci Tor,
- publicznych VPN,
- serwerów proxy,
- hostingu VPS,
- nietypowych dostawców internetu,
- adresów IP znanych z podejrzanej aktywności.
Jeżeli zwykły pracownik biurowy nagle loguje się przez anonimowy adres IP, jest to silny sygnał ostrzegawczy. Szczególnie jeśli logowanie dotyczy poczty, SharePoint, OneDrive lub panelu administracyjnego.
Wiele nieudanych prób logowania
Pojedyncze błędne hasło nie jest niczym nadzwyczajnym. Użytkownicy czasem wpisują stare hasło, mylą konta albo zapisane hasło w aplikacji przestaje działać po zmianie.
Problem zaczyna się wtedy, gdy widać wiele nieudanych prób logowania, szczególnie z różnych adresów IP lub różnych krajów.
Może to oznaczać:
- próbę zgadywania hasła,
- użycie hasła z wycieku,
- atak automatyczny,
- błędnie skonfigurowaną aplikację,
- próbę logowania do starego protokołu,
- próbę przejęcia konta po phishingu.
Warto sprawdzić, czy po serii błędów nastąpiło udane logowanie. Jeżeli tak, sytuacja jest poważniejsza. Może to oznaczać, że atakujący finalnie trafił poprawne hasło albo użytkownik podał dane na fałszywej stronie.
Dziwne powiadomienia MFA
MFA jest jedną z najważniejszych warstw ochrony kont Microsoft 365, ale samo MFA też może pokazać, że coś jest nie tak.
Sygnały ostrzegawcze:
- użytkownik dostaje powiadomienia MFA, mimo że się nie loguje,
- użytkownik zatwierdza MFA „dla świętego spokoju”,
- pojawia się wiele prób MFA pod rząd,
- logowanie pochodzi z nietypowej lokalizacji,
- MFA jest odrzucane wiele razy,
- użytkownik zgłasza, że „telefon cały czas pyta o logowanie”.
Takie sytuacje mogą oznaczać próbę ataku typu MFA fatigue, czyli zasypywanie użytkownika prośbami o zatwierdzenie logowania. Celem jest zmęczenie użytkownika lub skłonienie go do przypadkowego kliknięcia „zatwierdź”.
Jeżeli pracownik dostaje powiadomienie MFA, którego nie inicjował, powinien je odrzucić i zgłosić do IT.
Więcej o MFA opisaliśmy w artykule MFA w firmie. Jak zabezpieczyć konta pracowników, pocztę, ERP i KSeF?.
Logowanie z nieznanego urządzenia lub aplikacji
Podejrzane mogą być też logowania z urządzeń, których firma nie zna. Dotyczy to szczególnie kont, które powinny być używane tylko na firmowych komputerach lub telefonach.
Warto sprawdzać:
- system operacyjny,
- przeglądarkę,
- aplikację używaną do logowania,
- typ urządzenia,
- czy urządzenie jest zarządzane przez firmę,
- czy logowanie odbyło się przez aplikację mobilną,
- czy urządzenie było wcześniej widoczne na tym koncie.
Przykład: księgowa zwykle loguje się z firmowego laptopa z Warszawy, a nagle pojawia się logowanie z nieznanego urządzenia mobilnego z innego kraju. To wymaga reakcji.
Logowania poza godzinami pracy
Logowanie wieczorem albo w nocy nie zawsze jest problemem. Właściciel firmy, handlowiec albo administrator może pracować po godzinach. Jednak w przypadku pracowników biurowych warto sprawdzać logowania, które zupełnie nie pasują do ich trybu pracy.
Zaniepokoić powinny szczególnie:
- logowania w środku nocy,
- logowania w weekendy bez uzasadnienia,
- logowania podczas urlopu,
- logowania po zakończeniu współpracy,
- logowania z kont zablokowanych lub nieużywanych,
- logowania do kont technicznych,
- logowania na konta administratorów poza planowanymi pracami.
Jeżeli użytkownik jest na urlopie, a jego konto aktywnie loguje się do poczty lub pobiera pliki, trzeba to sprawdzić.
Podejrzane logowania na konta administratorów
Konta administratorów są szczególnie wrażliwe. Przejęcie zwykłego konta użytkownika jest poważne, ale przejęcie konta administratora może oznaczać dostęp do ustawień całej organizacji.
Szczególną uwagę trzeba zwrócić na:
- logowania administratora z nowych lokalizacji,
- logowania administratora z anonimowych IP,
- logowania poza godzinami pracy,
- wiele błędów MFA,
- użycie konta globalnego administratora do zwykłej pracy,
- brak MFA na koncie administratora,
- logowanie z prywatnego urządzenia,
- logowanie bez użycia bezpiecznej stacji administracyjnej.
Konto administratora nie powinno być używane do codziennej poczty i internetu. Więcej o tym opisaliśmy w artykule Konta administratorów w firmie. Dlaczego nie powinno się pracować na koncie admina?.
Co sprawdzić po podejrzanym logowaniu?
Jeżeli firma widzi podejrzane logowanie, nie wystarczy tylko zmienić hasła. Trzeba sprawdzić, czy po logowaniu nie wykonano dalszych działań.
Lista kontrolna:
- Czy logowanie było udane?
- Z jakiego kraju i adresu IP pochodziło?
- Jakiego urządzenia i aplikacji użyto?
- Czy MFA zostało zatwierdzone?
- Czy użytkownik potwierdza to logowanie?
- Czy pojawiły się nowe reguły poczty?
- Czy ustawiono przekierowanie wiadomości?
- Czy wysłano podejrzane wiadomości?
- Czy pobierano dużo plików z OneDrive lub SharePoint?
- Czy zmieniono metody MFA?
- Czy dodano nowe urządzenie?
- Czy konto próbowało logować się do innych usług?
Podejrzane logowanie może być tylko początkiem. Najważniejsze jest ustalenie, co stało się później.
Podejrzane logowanie a reguły poczty
Po przejęciu konta atakujący często próbuje utrzymać dostęp do informacji, nawet jeśli później hasło zostanie zmienione. Jednym ze sposobów są reguły pocztowe i przekierowania.
Po podejrzanym logowaniu warto sprawdzić, czy w skrzynce nie pojawiły się reguły, które:
- przekazują wiadomości na zewnętrzny adres,
- usuwają wiadomości od administratora,
- ukrywają odpowiedzi od kontrahentów,
- oznaczają wiadomości jako przeczytane,
- przenoszą pocztę do nietypowego folderu,
- kasują alerty bezpieczeństwa.
Więcej o tym opisaliśmy w artykule Podejrzane reguły w poczcie. Jak wykryć, że ktoś przejął skrzynkę firmową?.
Podejrzane logowanie a phishing
W wielu przypadkach podejrzane logowanie jest skutkiem phishingu. Pracownik mógł kliknąć fałszywy link, wpisać login i hasło na podrobionej stronie Microsoft 365, a czasem także zatwierdzić MFA.
Objawy mogą wyglądać tak:
- użytkownik dostał wiadomość o rzekomo wygasłym haśle,
- kliknął link do fałszywego logowania,
- podał dane Microsoft 365,
- zatwierdził MFA,
- atakujący zalogował się na konto,
- w skrzynce pojawiły się reguły,
- z konta wysłano wiadomości do kontrahentów.
Dlatego przy podejrzanym logowaniu warto zapytać użytkownika, czy w ostatnim czasie nie wpisywał hasła na nietypowej stronie albo nie zatwierdzał dziwnego MFA.
Więcej o rozpoznawaniu fałszywych wiadomości opisaliśmy w artykule Phishing w firmie. Jak rozpoznać fałszywy e-mail, SMS i chronić dane?.
Co powinien zrobić administrator?
Reakcja zależy od sytuacji. Inaczej wygląda pojedyncza nieudana próba logowania, a inaczej udane logowanie z podejrzanej lokalizacji.
Przy poważnym podejrzeniu przejęcia konta warto wykonać następujące kroki:
- Zablokować konto lub tymczasowo ograniczyć dostęp.
- Zmienić hasło użytkownika.
- Wymusić wylogowanie ze wszystkich sesji.
- Cofnąć aktywne tokeny dostępu.
- Sprawdzić i poprawić metody MFA.
- Sprawdzić logowania z ostatnich dni lub tygodni.
- Sprawdzić reguły poczty i przekierowania.
- Sprawdzić wiadomości wysłane.
- Sprawdzić dostęp do OneDrive i SharePoint.
- Sprawdzić, czy konto nie wysyłało phishingu.
- Poinformować zainteresowane osoby, jeśli mogło dojść do wysyłki fałszywych wiadomości.
- Udokumentować incydent.
Jeżeli sprawa dotyczy konta administratora, reakcja powinna być szybsza i szersza. Trzeba sprawdzić także zmiany w użytkownikach, rolach, zasadach MFA, aplikacjach i ustawieniach zabezpieczeń.
Jak ograniczyć ryzyko podejrzanych logowań?
Nie da się całkowicie wyeliminować prób logowania. Można jednak znacząco ograniczyć ryzyko udanego ataku.
Warto wdrożyć:
- MFA dla wszystkich użytkowników,
- mocniejsze MFA dla administratorów,
- osobne konta administratorów,
- zasady dostępu warunkowego,
- blokadę logowań z ryzykownych lokalizacji,
- alerty dla podejrzanych logowań,
- kontrolę starych protokołów logowania,
- regularny przegląd kont użytkowników,
- blokowanie kont po byłych pracownikach,
- audyt reguł poczty,
- backup Microsoft 365,
- szkolenie użytkowników z phishingu i MFA.
Sama technologia nie wystarczy. Użytkownicy muszą wiedzieć, że nie wolno zatwierdzać MFA, którego sami nie rozpoczęli.
Dlaczego warto regularnie przeglądać logi?
Wiele firm sprawdza logi dopiero wtedy, gdy pojawi się problem. To za późno. Podejrzane logowania często są widoczne wcześniej, zanim dojdzie do większej szkody.
Regularny przegląd logów pozwala wykryć:
- konta atakowane metodą brute force,
- logowania z nietypowych krajów,
- konta używane po godzinach,
- konta byłych pracowników,
- problemy z MFA,
- próby logowania do administratorów,
- stare aplikacje używające słabszych metod logowania,
- powtarzalne wzorce ataku.
To szczególnie ważne w firmach, które używają Microsoft 365 jako głównego miejsca pracy.
Jak IT-LOGIC może pomóc?
IT-LOGIC pomaga firmom sprawdzać i zabezpieczać konta Microsoft 365. Możemy przeanalizować logowania, MFA, reguły poczty, role administratorów i ustawienia bezpieczeństwa.
Pomagamy między innymi w takich obszarach jak:
- audyt logowań Microsoft 365,
- analiza podejrzanych logowań,
- sprawdzenie MFA,
- sprawdzenie kont administratorów,
- kontrola aktywnych sesji,
- sprawdzenie reguł poczty i przekierowań,
- konfiguracja alertów bezpieczeństwa,
- wdrożenie zasad dostępu warunkowego,
- uporządkowanie kont byłych pracowników,
- analiza incydentu po phishingu,
- backup Microsoft 365,
- stała obsługa Microsoft 365.
Więcej informacji znajdziesz na stronie Microsoft 365 dla firm oraz outsourcing IT.
FAQ: podejrzane logowania w Microsoft 365
Czy każde logowanie z innego kraju oznacza włamanie?
Nie. Może wynikać z VPN, internetu mobilnego, delegacji albo błędnej lokalizacji adresu IP. Mimo to takie logowanie warto sprawdzić, szczególnie jeśli dotyczy konta administratora, księgowości lub zarządu.
Co oznacza wiele nieudanych prób logowania?
Może oznaczać błędne hasło zapisane w aplikacji, ale też próbę ataku, użycie hasła z wycieku albo automatyczne zgadywanie hasła. Ważne jest sprawdzenie, czy po błędach nastąpiło udane logowanie.
Co zrobić, jeśli użytkownik dostaje MFA, mimo że się nie loguje?
Powinien odrzucić żądanie i zgłosić sprawę do IT. Administrator powinien sprawdzić logowania, zmienić hasło, wylogować aktywne sesje i sprawdzić, czy konto nie zostało naruszone.
Czy logowanie z VPN zawsze jest podejrzane?
Nie zawsze. Firmy często korzystają z VPN. Podejrzane jest wtedy, gdy użytkownik normalnie nie używa VPN, lokalizacja jest nietypowa albo logowanie występuje razem z innymi objawami ryzyka.
Czy MFA wystarczy do ochrony Microsoft 365?
MFA jest bardzo ważne, ale nie wystarczy samo w sobie. Trzeba także monitorować logowania, ograniczać uprawnienia, zabezpieczać administratorów, sprawdzać reguły poczty i szkolić użytkowników.
Jakie konta trzeba sprawdzać w pierwszej kolejności?
Najważniejsze są konta administratorów, zarządu, księgowości, handlowców, sekretariatu oraz skrzynki używane do obsługi płatności i kontaktu z klientami.
Czy po podejrzanym logowaniu wystarczy zmienić hasło?
Nie. Trzeba też wylogować aktywne sesje, sprawdzić MFA, reguły poczty, przekierowania, wiadomości wysłane, dostęp do plików i ewentualną aktywność po zalogowaniu.
Czy można automatycznie blokować ryzykowne logowania?
Tak, w Microsoft 365 i Microsoft Entra można stosować mechanizmy zabezpieczeń, takie jak MFA, dostęp warunkowy i polityki reagowania na ryzyko. Zakres dostępnych funkcji zależy od posiadanych licencji i konfiguracji.
Krótki słownik pojęć
Microsoft 365
Środowisko usług Microsoft obejmujące między innymi pocztę, Teams, OneDrive, SharePoint i zarządzanie kontami użytkowników.
Microsoft Entra ID
Usługa tożsamości Microsoft, która odpowiada między innymi za logowanie użytkowników do Microsoft 365.
Logi logowania
Zapisy pokazujące, kto próbował się zalogować, kiedy, z jakiego miejsca, z jakiego urządzenia i z jakim wynikiem.
Ryzykowne logowanie
Logowanie, które system lub administrator uznaje za podejrzane na podstawie lokalizacji, urządzenia, adresu IP, zachowania użytkownika lub innych sygnałów.
MFA
Uwierzytelnianie wieloskładnikowe, czyli dodatkowe potwierdzenie logowania poza samym hasłem.
MFA fatigue
Atak polegający na wysyłaniu wielu próśb o zatwierdzenie logowania, aby użytkownik w końcu kliknął „zatwierdź”.
Dostęp warunkowy
Zasady określające, kiedy użytkownik może się zalogować, np. z jakiego kraju, urządzenia lub po spełnieniu MFA.
Token dostępu
Mechanizm pozwalający aplikacji utrzymać sesję użytkownika bez ciągłego wpisywania hasła.
Anonimowy adres IP
Adres IP powiązany z usługą ukrywającą prawdziwą lokalizację, np. Tor, proxy lub publiczny VPN.
Podsumowanie
Podejrzane logowania w Microsoft 365 mogą być pierwszym sygnałem przejęcia konta, phishingu albo próby ataku. Firmę powinny zaniepokoić między innymi logowania z nietypowych krajów, anonimowych adresów IP, nieznanych urządzeń, wiele błędnych prób logowania, dziwne powiadomienia MFA oraz aktywność poza normalnymi godzinami pracy.
Najważniejsze jest szybkie działanie. Po podejrzanym logowaniu trzeba sprawdzić nie tylko samo hasło, ale też aktywne sesje, MFA, reguły poczty, przekierowania, wiadomości wysłane, dostęp do plików i ewentualne działania po zalogowaniu.
Dobra ochrona Microsoft 365 wymaga połączenia kilku elementów: MFA, dostępu warunkowego, monitoringu logowań, ochrony kont administratorów, edukacji użytkowników i regularnego audytu ustawień.
Chcesz sprawdzić podejrzane logowania w Microsoft 365?
IT-LOGIC pomoże przeanalizować logowania Microsoft 365, sprawdzić konta użytkowników, MFA, reguły poczty, przekierowania i ustawienia bezpieczeństwa. Możemy wskazać ryzyka i przygotować firmę na szybszą reakcję przy podejrzanej aktywności.
Sprawdź ofertę Microsoft 365 dla firm oraz outsourcing IT albo skontaktuj się z IT-LOGIC: 22 786 75 15.


