Retención del registro de auditoría unificado y lagunas
Qué conservan los registros de Microsoft 365 y Entra ID, cuánto tiempo y con qué licencia, y qué no ve una investigación de BEC si falta una fuente.
Esta herramienta no está afiliada a Microsoft Corporation ni respaldada ni patrocinada por ella. Microsoft 365, Microsoft Entra ID, Exchange Online y Microsoft Purview son marcas comerciales del grupo de empresas Microsoft. Los demás nombres son marcas comerciales de sus respectivos propietarios.
Qué conservan los registros de Microsoft 365 y Entra ID, cuánto tiempo y con qué licencia, y qué no ve una investigación de BEC si falta una fuente.
La primera hora tras un BEC en Microsoft 365: frenar el dinero, conservar los registros, revocar sesiones y eliminar la persistencia, en el orden correcto.
Cómo leer MailItemsAccessed en un BEC: Sync o Bind, InternetMessageId, limitación, licencias y cómo separar las lecturas del atacante de las del usuario.
Cómo usan los atacantes las reglas de bandeja de entrada y el reenvío en un BEC, cómo hallarlas en el UAL y con Get-InboxRule, y cómo distinguirlas.
Leer el registro de auditoría unificado en un BEC: el JSON AuditData, las operaciones que filtrar y cómo SessionId y UniqueTokenId enlazan acciones.
Paso a paso: cargue una exportación de auditoría de Purview y los inicios de sesión de Entra en M365 Forensics y lea el veredicto, hallazgos y cronología.
Exportación paso a paso del registro de auditoría unificado de Purview y de los inicios de sesión y la auditoría de Entra ID: roles, límites, PowerShell.
Cómo investigar un BEC en Microsoft 365: qué registros exportar, qué buscar en cada uno y cómo vincular cada acción con la sesión del atacante.