التحقيق في حساب Microsoft 365 مشبوه: Entra، وMailbox، وDefender

يتطلب التحقيق في حساب Microsoft 365 ربط الهوية، وسجلات التدقيق، وإجراءات واجهة برمجة التطبيقات (API actions)، والموارد، والمناطق (Regions)، والجلسات (Sessions). نبدأ بالحفاظ على الأدلة وبناء جدول زمني (Timeline) ثم نقوم بالاحتواء الموثق.
يتطلب التحقيق السحابي ربط الهويات، ومستوى التحكم (Control Plane)، والموارد، والمفاتيح، والجلسات، وخدمات الأمان. نظرًا لتشتت النشاط بين الخدمات والمناطق، فإن الجدول الزمني وفهم الأذونات أمران حاسمان. تركز المقالة الحالية على التحقيق في حساب Microsoft 365 وهي موجهة لمحللي مركز العمليات الأمنية (SOC Analyst) ومحققي السحابة (Cloud Investigators). الهدف هو تقديم منهجية عمل يمكن تطبيقها في التدريب، وفي المقابلات المهنية، وفي بيئة العمل، دون الاكتفاء بالتعريف المعجمي.
التحدي الرئيسي هو أن البيانات غالبًا ما تكون جزئية. يمكن أن تشير SigninLogs وAuditLogs وOfficeActivity إلى اتجاه، ولكن معناها يعتمد على الوقت، والأصل، والمستخدم، والنشاط المتوقع. لذلك، سنبني الفحص حول سؤال تحقيق، وأدلة مطلوبة، ومعيار واضح للإنهاء.
السيناريو العملي في المقالة هو: جدول زمني لحساب سحابي وهمي. جميع الأمثلة هي بيانات معملية أو وصف لعمليات. عند التعامل مع Penetration Testing، أو Web، أو Cloud، يجب العمل فقط بموافقة صريحة، ونطاق محدد، والقدرة على إيقاف الاختبار.




