Retención del registro de auditoría unificado y lagunas
Qué conservan los registros de Microsoft 365 y Entra ID, cuánto tiempo y con qué licencia, y qué no ve una investigación de BEC si falta una fuente.
Esta herramienta no está afiliada a Microsoft Corporation ni respaldada ni patrocinada por ella. Microsoft 365, Microsoft Entra ID, Exchange Online y Microsoft Purview son marcas comerciales del grupo de empresas Microsoft. Los demás nombres son marcas comerciales de sus respectivos propietarios.
Artículos, guías y novedades.
Qué conservan los registros de Microsoft 365 y Entra ID, cuánto tiempo y con qué licencia, y qué no ve una investigación de BEC si falta una fuente.
Un BEC AiTM ficticio reconstruido desde sus registros de Microsoft 365: difusión, reutilización de token, reglas, reenvío, consentimiento OAuth y factura falsa.
La primera hora tras un BEC en Microsoft 365: frenar el dinero, conservar los registros, revocar sesiones y eliminar la persistencia, en el orden correcto.
Cómo leer MailItemsAccessed en un BEC: Sync o Bind, InternetMessageId, limitación, licencias y cómo separar las lecturas del atacante de las del usuario.
Cómo detectar un consentimiento OAuth ilícito en el registro de auditoría unificado y en la auditoría de Entra, qué permisos importan y cómo quitar el acceso.
Cómo analizar los inicios de sesión de Entra ID en un BEC: campos clave, códigos de error, viaje imposible y falsos positivos, difusión, fatiga de MFA.
Cómo el phishing AiTM roba sesiones de Microsoft 365 pese a la MFA y cómo detectar la reutilización de tokens en los inicios de sesión de Entra ID y en el UAL.
Cómo usan los atacantes las reglas de bandeja de entrada y el reenvío en un BEC, cómo hallarlas en el UAL y con Get-InboxRule, y cómo distinguirlas.
Leer el registro de auditoría unificado en un BEC: el JSON AuditData, las operaciones que filtrar y cómo SessionId y UniqueTokenId enlazan acciones.