BEC-Untersuchung in Microsoft 365: Leitfaden für die Praxis
So untersuchen Sie Business E-Mail Compromise in Microsoft 365: welche Protokolle, worauf Sie achten und wie Sie Aktionen der Sitzung des Angreifers zuordnen.
Dieses Tool ist nicht mit der Microsoft Corporation verbunden und wird von ihr weder unterstützt noch gesponsert. Microsoft 365, Microsoft Entra ID, Exchange Online und Microsoft Purview sind Marken der Microsoft-Unternehmensgruppe. Andere Namen sind Marken ihrer jeweiligen Inhaber.
Series
6 posts in this series. Read them in order or jump to any one.
So untersuchen Sie Business E-Mail Compromise in Microsoft 365: welche Protokolle, worauf Sie achten und wie Sie Aktionen der Sitzung des Angreifers zuordnen.
Schritt für Schritt: Purview Unified Audit Log sowie Anmelde- und Überwachungsprotokolle von Entra ID für einen BEC exportieren. Rollen, Limits, PowerShell.
Anleitung: Purview-Überwachungsexport und Entra-Anmeldungen in M365 Forensics laden, dann Urteil, Befunde, Zeitleiste und Behebungsliste lesen, ohne Upload.
Das Unified Audit Log bei einem BEC lesen: AuditData-JSON, die zu filternden Vorgänge und wie SessionId und UniqueTokenId Aktionen mit Anmeldungen verknüpfen.
Entra-ID-Anmeldeprotokolle in einem BEC-Fall analysieren: wichtige Felder, Fehlercodes, unmögliche Reisen und Fehlalarme, Password Spraying, MFA-Ermüdung.
Was Microsoft-365- und Entra-ID-Protokolle wie lange mit welcher Lizenz aufbewahren, und was eine BEC-Untersuchung nicht sieht, wenn eine Quelle fehlt.
So untersuchen Sie Business E-Mail Compromise in Microsoft 365: welche Protokolle, worauf Sie achten und wie Sie Aktionen der Sitzung des Angreifers zuordnen.
Schritt für Schritt: Purview Unified Audit Log sowie Anmelde- und Überwachungsprotokolle von Entra ID für einen BEC exportieren. Rollen, Limits, PowerShell.
Anleitung: Purview-Überwachungsexport und Entra-Anmeldungen in M365 Forensics laden, dann Urteil, Befunde, Zeitleiste und Behebungsliste lesen, ohne Upload.
Das Unified Audit Log bei einem BEC lesen: AuditData-JSON, die zu filternden Vorgänge und wie SessionId und UniqueTokenId Aktionen mit Anmeldungen verknüpfen.
Entra-ID-Anmeldeprotokolle in einem BEC-Fall analysieren: wichtige Felder, Fehlercodes, unmögliche Reisen und Fehlalarme, Password Spraying, MFA-Ermüdung.
Was Microsoft-365- und Entra-ID-Protokolle wie lange mit welcher Lizenz aufbewahren, und was eine BEC-Untersuchung nicht sieht, wenn eine Quelle fehlt.