Retención del registro de auditoría unificado y lagunas
Qué conservan los registros de Microsoft 365 y Entra ID, cuánto tiempo y con qué licencia, y qué no ve una investigación de BEC si falta una fuente.
Esta herramienta no está afiliada a Microsoft Corporation ni respaldada ni patrocinada por ella. Microsoft 365, Microsoft Entra ID, Exchange Online y Microsoft Purview son marcas comerciales del grupo de empresas Microsoft. Los demás nombres son marcas comerciales de sus respectivos propietarios.
Qué conservan los registros de Microsoft 365 y Entra ID, cuánto tiempo y con qué licencia, y qué no ve una investigación de BEC si falta una fuente.
Un BEC AiTM ficticio reconstruido desde sus registros de Microsoft 365: difusión, reutilización de token, reglas, reenvío, consentimiento OAuth y factura falsa.
La primera hora tras un BEC en Microsoft 365: frenar el dinero, conservar los registros, revocar sesiones y eliminar la persistencia, en el orden correcto.
Cómo detectar un consentimiento OAuth ilícito en el registro de auditoría unificado y en la auditoría de Entra, qué permisos importan y cómo quitar el acceso.
Cómo analizar los inicios de sesión de Entra ID en un BEC: campos clave, códigos de error, viaje imposible y falsos positivos, difusión, fatiga de MFA.
Cómo el phishing AiTM roba sesiones de Microsoft 365 pese a la MFA y cómo detectar la reutilización de tokens en los inicios de sesión de Entra ID y en el UAL.
Leer el registro de auditoría unificado en un BEC: el JSON AuditData, las operaciones que filtrar y cómo SessionId y UniqueTokenId enlazan acciones.
Exportación paso a paso del registro de auditoría unificado de Purview y de los inicios de sesión y la auditoría de Entra ID: roles, límites, PowerShell.
Cómo investigar un BEC en Microsoft 365: qué registros exportar, qué buscar en cada uno y cómo vincular cada acción con la sesión del atacante.