Investigación de una cuenta sospechosa de Microsoft 365: Entra, Mailbox y Defender

La investigación de una cuenta de Microsoft 365 requiere la conexión entre Identity, Audit Logs, API actions, recursos, regiones y sesiones. Se comienza conservando la evidencia y construyendo una línea de tiempo, y solo después se realiza una contención documentada.
La investigación en la nube requiere conectar identidades, el Plano de control, recursos, claves, sesiones y servicios de seguridad. Dado que la actividad se distribuye entre servicios y regiones, la línea de tiempo y la comprensión de los permisos son críticas. Este artículo se centra en la investigación de cuentas de Microsoft 365 y está dirigido a analistas de SOC e investigadores de la nube. El objetivo es proporcionar una metodología que se pueda aplicar en la práctica, en entrevistas profesionales y en entornos de trabajo, sin limitarse a una definición de diccionario.
El desafío central es que los datos casi siempre son parciales. SigninLogs, AuditLogs, OfficeActivity pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la investigación en torno a una pregunta de investigación, la evidencia requerida y un criterio claro para su finalización.
El escenario práctico en el artículo es: una línea de tiempo de una cuenta de nube simulada. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, se debe trabajar solo con aprobación explícita, un alcance definido y la capacidad de detener la prueba.




