Rétention du journal d'audit unifié, licences et lacunes
Ce que conservent les journaux Microsoft 365 et Entra ID, combien de temps, avec quelle licence, et ce qu'une enquête BEC ne voit pas quand une source manque.
Cet outil n'est ni affilié à Microsoft Corporation, ni approuvé ni sponsorisé par celle-ci. Microsoft 365, Microsoft Entra ID, Exchange Online et Microsoft Purview sont des marques du groupe de sociétés Microsoft. Les autres noms sont des marques de leurs propriétaires respectifs.
Articles, guides et nouveautés.
Ce que conservent les journaux Microsoft 365 et Entra ID, combien de temps, avec quelle licence, et ce qu'une enquête BEC ne voit pas quand une source manque.
Un BEC AiTM fictif reconstitué à partir de ses journaux Microsoft 365 : pulvérisation, rejeu de jeton, règles, transfert, consentement OAuth et fausse facture.
La première heure après un BEC Microsoft 365 : bloquer l'argent, garder les journaux, révoquer les sessions et supprimer la persistance, dans le bon ordre.
Lire MailItemsAccessed dans un BEC : Sync ou Bind, InternetMessageId, limitation, licences, et séparer les lectures de l'attaquant de celles de l'utilisateur.
Repérer un consentement OAuth illicite dans le journal d'audit unifié et l'audit Entra, savoir quelles autorisations comptent et retirer l'accès de l'appli.
Analyser les connexions Entra ID dans un BEC : champs clés, codes d'erreur, voyage impossible et faux positifs, pulvérisation, fatigue MFA, protocoles hérités.
Comment le phishing AiTM vole des sessions Microsoft 365 malgré la MFA, et comment repérer le rejeu de jeton dans les connexions Entra ID et l'UAL.
Comment les attaquants utilisent règles et transferts dans un BEC, comment les trouver dans l'UAL et avec Get-InboxRule, et les distinguer des règles légitimes.
Lire le journal d'audit unifié dans un BEC : le JSON AuditData, les opérations à filtrer, et comment SessionId et UniqueTokenId relient actions et connexions.