חקירת חשבון Microsoft 365 חשוד: Entra, Mailbox ו-Defender

חקירת חשבון Microsoft 365 מחייב חיבור בין Identity, Audit Logs, API actions, משאבים, Regions ו-Sessions. מתחילים בשימור הראיות ובניית Timeline ורק אחר כך מבצעים Containment מתועד.
חקירת ענן מחייבת לחבר זהויות, Control Plane, משאבים, מפתחות, Sessions ושירותי אבטחה. מאחר שהפעילות מפוזרת בין שירותים ואזורים, Timeline והבנת הרשאות הם קריטיים. המאמר הנוכחי מתמקד ב-חקירת חשבון Microsoft 365 ומיועד ל-אנליסטי SOC וחוקרי Cloud. המטרה היא לתת שיטת עבודה שאפשר ליישם בתרגול, בראיון מקצועי ובסביבת עבודה, בלי להסתפק בהגדרה מילונית.
האתגר המרכזי הוא שהנתונים כמעט תמיד חלקיים. SigninLogs, AuditLogs, OfficeActivity יכולים להצביע על כיוון, אך המשמעות שלהם תלויה בזמן, בנכס, במשתמש ובפעילות הצפויה. לכן נבנה את הבדיקה סביב שאלת חקירה, ראיות נדרשות וקריטריון ברור לסיום.
התרחיש המעשי במאמר הוא: Timeline של חשבון ענן מדומה.. כל הדוגמאות הן נתוני מעבדה או תיאור תהליכי. כאשר מדובר ב-Penetration Testing, Web או Cloud, יש לעבוד רק עם אישור מפורש, Scope מוגדר ויכולת לעצור את הבדיקה.




