Ασφάλεια πληροφοριών. Από το 2006.Cloudflare υπηρεσίες
TRUST-IT / Πρακτικός οδηγός

Παραβίαση λογαριασμού Microsoft 365: απόκριση και διατήρηση τεκμηρίων

Μια ύποπτη σύνδεση, ένας κανόνας προώθησης ή μια αλλαγμένη εντολή πληρωμής απαιτεί συντονισμό. Δείτε πώς περιορίζεται η πρόσβαση, διατηρούνται τα τεκμήρια και ορίζεται το εύρος της διερεύνησης.

Δύο ειδικοί εξετάζουν δραστηριότητα λογαριασμών cloud σε σταθμό εργασίας
Περίπου 5 λεπτά ανάγνωσης

Ορίστε ασφαλή δίαυλο συντονισμού

Ορίστε υπεύθυνο περιστατικού και εξουσιοδοτημένο διαχειριστή του tenant. Συμφωνήστε επικοινωνία εκτός του ύποπτου γραμματοκιβωτίου, αρμοδιότητα έγκρισης αλλαγών και τις λειτουργίες που εξαρτώνται από τον λογαριασμό. Μια ξένη διεύθυνση IP ή ασυνήθιστη τοποθεσία είναι ένδειξη προς διερεύνηση· από μόνη της δεν αποδεικνύει παραβίαση ούτε ταυτοποιεί δράστη.

Καταγράψτε την πρώτη γνωστή ένδειξη, αναγνωριστικά λογαριασμών, tenant, σχετικές συσκευές και ζώνη ώρας. Αν επηρεάζεται πληρωμή, η αρμόδια οικονομική ομάδα πρέπει να επικοινωνήσει άμεσα με την τράπεζα από επαληθευμένο κανάλι. Μην επιβεβαιώνετε αλλαγές μέσα στην ύποπτη αλληλογραφία. Η τεχνική διερεύνηση και το αίτημα ανάκτησης πληρωμής είναι χωριστές διαδικασίες, χωρίς εγγύηση επιστροφής χρημάτων.

Περιορίστε την πρόσβαση και τεκμηριώστε τις αλλαγές

Ο εξουσιοδοτημένος διαχειριστής ακολουθεί τις ισχύουσες οδηγίες της Microsoft για αποκλεισμό παραβιασμένης πρόσβασης, ανάκληση σχετικών συνεδριών και αλλαγή διαπιστευτηρίων στο αρμόδιο σύστημα ταυτοτήτων. Εξετάζει μεθόδους αυθεντικοποίησης, προνομιακούς ρόλους, συναινέσεις εφαρμογών, εκχωρημένα δικαιώματα και προώθηση. Η αλλαγή κωδικού δεν καλύπτει κάθε πιθανή διαδρομή διατήρησης πρόσβασης.

Αποτυπώστε την αρχική κατάσταση όπου είναι εφικτό, χωρίς να καθυστερεί αναγκαίος περιορισμός για χάρη της τέλειας συλλογής. Καταγράψτε ποιος άλλαξε τι, πότε και γιατί. Η ανάκληση συνεδριών δεν επιδρά παντού ακαριαία: συνεδρίες εφαρμογών, tokens και διασυνδέσεις έχουν διαφορετική συμπεριφορά. Επιβεβαιώστε το αποτέλεσμα στις υπηρεσίες και εξετάστε χωριστά πιθανή παραβίαση εφαρμογής ή διαχειριστή.

Οι αποφάσεις αντιμετώπισης με μια ματιά

  1. Συντονισμός

    Επαληθεύστε υπεύθυνο και έμπιστο κανάλι επικοινωνίας.

  2. Περιορισμός

    Περιορίστε την παραβιασμένη πρόσβαση και καταγράψτε ενέργειες.

  3. Διατήρηση

    Ασφαλίστε διαθέσιμα αρχεία πριν λήξει η διατήρησή τους.

  4. Εκτίμηση

    Συσχετίστε έκταση, επίμονη πρόσβαση και έκθεση πληροφοριών.

  5. Αποκατάσταση

    Επαληθεύστε πρόσβαση, παρακολούθηση και ανάκτηση με τον υπεύθυνο.

Διατηρήστε τις πηγές που απαντούν στο ερώτημα

Προσδιορίστε ποια αρχεία Microsoft Entra, Microsoft Purview, Exchange, τερματικών και δικτύου υπάρχουν πραγματικά. Χρόνοι διατήρησης, αδειοδότηση, ρυθμίσεις καταγραφής και δικαιώματα εξαγωγής διαφέρουν. Ελέγξτε το παλαιότερο διαθέσιμο συμβάν ανά πηγή και διατηρήστε έγκαιρα το σχετικό υλικό. Μεταγενέστερη αναβάθμιση άδειας ή ενεργοποίηση logs δεν αναδημιουργεί απαραίτητα τεκμήρια που δεν καταγράφηκαν.

Κάθε εξαγωγή χρειάζεται μητρώο συλλογής: πηγή, tenant, κάτοχο δεδομένων, ερώτημα αναζήτησης, χρονικό εύρος, ζώνη ώρας, χρόνο εξαγωγής, χειριστή και έκδοση εργαλείου ή API. Κρατήστε πρωτότυπες εξαγωγές, hashes ακεραιότητας και αντίγραφα εργασίας. Ελέγξτε σελιδοποίηση, σφάλματα και πλήθος συμβάντων. Ένα screenshot συχνά παραλείπει κρίσιμα πεδία. Συμφωνήστε ασφαλή μεταφορά και διατήρηση με τους εξουσιοδοτημένους αποδέκτες.

Συνδέστε ταυτότητες, μηνύματα και εφαρμογές σε χρονολόγιο

Συσχετίστε συνδέσεις και διοικητικές αλλαγές με ενέργειες γραμματοκιβωτίου, μεταφορά μηνυμάτων και κοινοποιήσεις αρχείων. Διατηρήστε αρχικές χρονικές σημάνσεις και εξηγήστε την κανονικοποίηση σε UTC. Διαχωρίστε χρόνο συμβάντος από χρόνο συλλογής. Εξετάστε εναλλακτικές εξηγήσεις, όπως εγκεκριμένους αυτοματισμούς, κοινή έξοδο δικτύου, εξουσιοδοτημένη πρόσβαση βοηθού ή νόμιμο ταξίδι.

Σε αλλαγμένη εντολή πληρωμής συγκρίνετε αρχικές κεφαλίδες και περιεχόμενο με το αντίγραφο του παραλήπτη και διαθέσιμα αρχεία μεταφοράς. Σε πιθανή διαρροή διακρίνετε πρόσβαση, λήψη, προώθηση και αποδεδειγμένη περαιτέρω γνωστοποίηση. Η IP δεν αποδεικνύει ποιος άνθρωπος ενήργησε. Η απουσία αρχείων αποτελεί περιορισμό ορατότητας και όχι απόδειξη απουσίας πρόσβασης.

Εξετάστε διατήρηση πρόσβασης και συνδεδεμένες υπηρεσίες

Ο έλεγχος περιλαμβάνει προώθηση σε επίπεδο διακομιστή, σχετικούς κανόνες εισερχομένων, εκχωρημένα δικαιώματα και συνδεδεμένες εφαρμογές. Εξετάστε πρόσβαση της ίδιας ταυτότητας σε SharePoint, OneDrive ή άλλα συστήματα. Διαχωρίστε πρόσβαση εκ μέρους χρήστη από δικαιώματα εφαρμογής και ορίστε ποιος μπορεί να ανακαλέσει κάθε διαδρομή.

Πριν από την κανονική χρήση, επανεξετάστε τερματικό και κανάλια ανάκτησης. Κακόβουλη εξουσιοδότηση εφαρμογής, παραβιασμένο email ανάκτησης ή μη διαχειριζόμενη συσκευή μπορεί να ακυρώσει την αποτελεσματικότητα άλλων αλλαγών. Κάθε εξάρτηση χρειάζεται υπεύθυνο, ενέργεια και αποτέλεσμα επαλήθευσης. Η επιτυχής σύνδεση του χρήστη δεν αποτελεί από μόνη της κριτήριο ολοκλήρωσης.

Αίτημα τεκμηρίων που μπορεί να ελεγχθεί

Σε μικρή οθόνη, μετακινήστε τον πίνακα οριζόντια για να δείτε όλες τις στήλες.

Αίτημα τεκμηρίων που μπορεί να ελεγχθεί
ΑρχείαΣτοιχεία συλλογήςΕρώτημα ελέγχου
Συνδέσεις και audit EntraTenant, ταυτότητες, περίοδος UTC, μέθοδος εξαγωγής και κενά.Ποιες συνδέσεις και διοικητικές αλλαγές χρειάζονται εξήγηση;
Exchange και μηνύματαΑναγνωριστικά γραμματοκιβωτίου και μηνυμάτων, δρομολόγηση, αλλαγές κανόνων και εκπροσώπων.Τι παραδόθηκε ή άλλαξε και ποιοι παραλήπτες επηρεάστηκαν;
Εφαρμογές και δικαιώματαService principals, συναινέσεις, παραχωρήσεις και αλλαγές προνομιακών ρόλων.Μπορεί να συνεχίζεται πρόσβαση μέσω εφαρμογής ή άλλης ταυτότητας;
Αρχεία και συνεργασίαΑναγνωριστικά αρχείων και ιστοτόπων, τύποι δραστηριότητας και κάλυψη πηγών.Τι στηρίζει πρόσβαση ή κοινοποίηση και τι παραμένει άγνωστο;

Ορίστε τεκμηριωμένα κριτήρια επαναφοράς

Συμφωνήστε τι πρέπει να αποδειχθεί πριν επανέλθει η πρόσβαση: αντιμετώπιση ύποπτων διαδρομών, έλεγχος αυθεντικοποίησης και ανάκτησης, αξιολόγηση συσκευών, αιτιολόγηση εκχωρημένων δικαιωμάτων και ενημέρωση υπευθύνων. Παρακολουθήστε τυχόν επανεμφάνιση για συμφωνημένο διάστημα με τη διαθέσιμη τηλεμετρία. Καταγράψτε υπολειπόμενη αβεβαιότητα και αρμόδιο αποδοχής.

Η αναφορά διαχωρίζει επιβεβαιωμένα ευρήματα, τεκμηριωμένες ερμηνείες, ανοικτά ερωτήματα και μη εξετασμένες περιοχές. Περιλαμβάνει χρονολόγιο με παραπομπές, περιορισμούς συλλογής, διαδρομές πρόσβασης και ιεραρχημένη αποκατάσταση. Υποχρεώσεις γνωστοποίησης αξιολογούνται με τους νομικούς και συμβούλους προστασίας δεδομένων· η τεχνική σοβαρότητα δεν επιλύει μόνη της κάθε σχετικό ερώτημα.

Προετοιμάστε μια χρήσιμη πρώτη επικοινωνία

Περιγράψτε στην TRUST-IT το είδος λογαριασμού ή συστήματος, τον χρόνο της ένδειξης, αν η δραστηριότητα συνεχίζεται και ποιος εξουσιοδοτεί το έργο. Διαθεσιμότητα διαχειριστή και ύπαρξη logs βοηθούν στον ορισμό επόμενου βήματος. Στη δημόσια φόρμα στείλτε σύντομη περιγραφή, όχι κωδικούς, κωδικούς ανάκτησης, εξαγωγές email ή εμπιστευτικά τεκμήρια.

Μπορούμε να ορίσουμε διερεύνηση email και cloud, να συντονίσουμε διατήρηση τεκμηρίων και να εξετάσουμε σχετικές συσκευές ή εντολές πληρωμής κατόπιν εξουσιοδότησης. Πρόσβαση, διαθεσιμότητα απόκρισης, αποδέκτες, παραδοτέα και διατήρηση συμφωνούνται για το έργο. Το τεχνικό παράδειγμα εντολής πληρωμής family office παρουσιάζει ενδεικτικά μια αναλυτικότερη διερεύνηση.

Περισσότερες πληροφορίες

Από τη γνώση στην εφαρμογή

Διερεύνηση Microsoft 365, Google Workspace και cloud, με έμφαση σε παραβίαση email, πρόσβαση και διαμοιρασμό δεδομένων.

Διερεύνηση email & cloud

Ποια είναι η επόμενη
τεχνολογική σας πρόκληση;

TRUST-IT / ΒΡΕΙΤΕ ΤΟ ΕΠΟΜΕΝΟ ΒΗΜΑ

Πώς μπορούμε να βοηθήσουμε;

Δημοφιλή θέματα

Αναζήτηση στο δημόσιο περιεχόμενο της TRUST-IT.