Unified Audit Log: Aufbewahrung, Lizenzen und Lücken
Was Microsoft-365- und Entra-ID-Protokolle wie lange mit welcher Lizenz aufbewahren, und was eine BEC-Untersuchung nicht sieht, wenn eine Quelle fehlt.
Dieses Tool ist nicht mit der Microsoft Corporation verbunden und wird von ihr weder unterstützt noch gesponsert. Microsoft 365, Microsoft Entra ID, Exchange Online und Microsoft Purview sind Marken der Microsoft-Unternehmensgruppe. Andere Namen sind Marken ihrer jeweiligen Inhaber.
Was Microsoft-365- und Entra-ID-Protokolle wie lange mit welcher Lizenz aufbewahren, und was eine BEC-Untersuchung nicht sieht, wenn eine Quelle fehlt.
MailItemsAccessed in einem BEC lesen: Sync oder Bind, InternetMessageId, Drosselung, Lizenzen und wie Sie Zugriffe von Angreifer und Benutzer trennen.
So finden Sie eine unrechtmäßige OAuth-Einwilligung im Unified Audit Log und in der Entra-Überwachung, welche Rechte zählen und wie Sie den Zugriff entziehen.
Wie Angreifer Posteingangsregeln und Weiterleitungen bei einem BEC nutzen, wie Sie sie im UAL und mit Get-InboxRule finden und von echten Regeln unterscheiden.
Das Unified Audit Log bei einem BEC lesen: AuditData-JSON, die zu filternden Vorgänge und wie SessionId und UniqueTokenId Aktionen mit Anmeldungen verknüpfen.
Anleitung: Purview-Überwachungsexport und Entra-Anmeldungen in M365 Forensics laden, dann Urteil, Befunde, Zeitleiste und Behebungsliste lesen, ohne Upload.
Schritt für Schritt: Purview Unified Audit Log sowie Anmelde- und Überwachungsprotokolle von Entra ID für einen BEC exportieren. Rollen, Limits, PowerShell.
So untersuchen Sie Business E-Mail Compromise in Microsoft 365: welche Protokolle, worauf Sie achten und wie Sie Aktionen der Sitzung des Angreifers zuordnen.