Unified Audit Log: Aufbewahrung, Lizenzen und Lücken
Was Microsoft-365- und Entra-ID-Protokolle wie lange mit welcher Lizenz aufbewahren, und was eine BEC-Untersuchung nicht sieht, wenn eine Quelle fehlt.
Dieses Tool ist nicht mit der Microsoft Corporation verbunden und wird von ihr weder unterstützt noch gesponsert. Microsoft 365, Microsoft Entra ID, Exchange Online und Microsoft Purview sind Marken der Microsoft-Unternehmensgruppe. Andere Namen sind Marken ihrer jeweiligen Inhaber.
Artikel, Leitfäden und Updates.
Was Microsoft-365- und Entra-ID-Protokolle wie lange mit welcher Lizenz aufbewahren, und was eine BEC-Untersuchung nicht sieht, wenn eine Quelle fehlt.
Ein fiktiver AiTM-BEC aus Microsoft-365-Protokollen rekonstruiert: Password Spraying, Token-Replay, Regeln, Weiterleitung, OAuth-Zustimmung, falsche Rechnung.
Die erste Stunde nach einem BEC in Microsoft 365: Geldfluss stoppen, Protokolle sichern, Sitzungen widerrufen und Persistenz entfernen, in dieser Reihenfolge.
MailItemsAccessed in einem BEC lesen: Sync oder Bind, InternetMessageId, Drosselung, Lizenzen und wie Sie Zugriffe von Angreifer und Benutzer trennen.
So finden Sie eine unrechtmäßige OAuth-Einwilligung im Unified Audit Log und in der Entra-Überwachung, welche Rechte zählen und wie Sie den Zugriff entziehen.
Entra-ID-Anmeldeprotokolle in einem BEC-Fall analysieren: wichtige Felder, Fehlercodes, unmögliche Reisen und Fehlalarme, Password Spraying, MFA-Ermüdung.
Wie AiTM-Phishing Microsoft-365-Sitzungen trotz MFA stiehlt und wie Sie das Token-Replay in den Entra-ID-Anmeldeprotokollen und im Unified Audit Log erkennen.
Wie Angreifer Posteingangsregeln und Weiterleitungen bei einem BEC nutzen, wie Sie sie im UAL und mit Get-InboxRule finden und von echten Regeln unterscheiden.
Das Unified Audit Log bei einem BEC lesen: AuditData-JSON, die zu filternden Vorgänge und wie SessionId und UniqueTokenId Aktionen mit Anmeldungen verknüpfen.