BEC: qué hacer en la primera hora (Microsoft 365)
La primera hora tras un BEC en Microsoft 365: frenar el dinero, conservar los registros, revocar sesiones y eliminar la persistencia, en el orden correcto.
Esta herramienta no está afiliada a Microsoft Corporation ni respaldada ni patrocinada por ella. Microsoft 365, Microsoft Entra ID, Exchange Online y Microsoft Purview son marcas comerciales del grupo de empresas Microsoft. Los demás nombres son marcas comerciales de sus respectivos propietarios.
La primera hora tras un BEC en Microsoft 365: frenar el dinero, conservar los registros, revocar sesiones y eliminar la persistencia, en el orden correcto.
Cómo detectar un consentimiento OAuth ilícito en el registro de auditoría unificado y en la auditoría de Entra, qué permisos importan y cómo quitar el acceso.
Cómo analizar los inicios de sesión de Entra ID en un BEC: campos clave, códigos de error, viaje imposible y falsos positivos, difusión, fatiga de MFA.
Cómo el phishing AiTM roba sesiones de Microsoft 365 pese a la MFA y cómo detectar la reutilización de tokens en los inicios de sesión de Entra ID y en el UAL.
Exportación paso a paso del registro de auditoría unificado de Purview y de los inicios de sesión y la auditoría de Entra ID: roles, límites, PowerShell.
Cómo investigar un BEC en Microsoft 365: qué registros exportar, qué buscar en cada uno y cómo vincular cada acción con la sesión del atacante.