Investigação de Conta Suspeita do Microsoft 365: Entra, Mailbox e Defender

A investigação de uma conta do Microsoft 365 requer a conexão de Identidade, Registos de Auditoria, ações de API, recursos, Regiões e Sessões. Começa-se com a preservação das evidências e a construção de uma linha do tempo, e só depois se procede ao confinamento documentado.
A investigação na nuvem exige a conexão de identidades, Control Plane, recursos, chaves, sessões e serviços de segurança. Uma vez que a atividade está dispersa por serviços e regiões, a linha do tempo e a compreensão das permissões são cruciais. Este artigo foca-se na investigação de uma conta Microsoft 365 e destina-se a analistas SOC e investigadores de Cloud. O objetivo é fornecer uma metodologia de trabalho que possa ser aplicada na prática, numa entrevista profissional e num ambiente de trabalho, sem se contentar com uma definição de dicionário.
O principal desafio é que os dados são quase sempre parciais. SigninLogs, AuditLogs, OfficeActivity podem apontar numa direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construiremos a investigação em torno de uma questão de investigação, evidências necessárias e um critério claro para a conclusão.
O cenário prático no artigo é: Linha do tempo de uma conta de nuvem simulada. Todos os exemplos são dados de laboratório ou descrições de processos. Quando se trata de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, um Scope definido e a capacidade de parar o teste.




