Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Perlindungan Microsoft Entra ID menyediakan beberapa laporan risiko yang dapat digunakan untuk menyelidiki risiko identitas di lingkungan Anda. Investigasi peristiwa adalah kunci untuk lebih memahami dan mengidentifikasi titik lemah dalam strategi keamanan Anda. Laporan Perlindungan ID dapat diarsipkan untuk penyimpanan atau terintegrasi dengan alat Security Information and Event Management (SIEM) untuk analisis lebih lanjut. Organisasi juga dapat memanfaatkan integrasi Microsoft Defender, Microsoft Sentinel, dan Microsoft Graph API untuk menggabungkan data dengan sumber lain.
Ada banyak cara untuk menyelidiki risiko di lingkungan Anda dan bahkan detail lebih lanjut untuk dipertimbangkan selama penyelidikan Anda. Artikel ini menyediakan kerangka kerja untuk membantu Anda memulai dan menguraikan beberapa skenario paling umum dan tindakan yang direkomendasikan.
Prasyarat
- Lisensi Microsoft Entra ID P2 atau Microsoft Entra Suite diperlukan untuk akses penuh ke fitur Perlindungan Microsoft Entra ID.
- Pembaca Global adalah peran paling tidak istimewa yang diperlukan untuk melihat laporan risiko.
- Pembaca Laporan adalah peran dengan hak akses paling minimal yang diperlukan untuk melihat log masuk dan audit.
Triase awal
Saat memulai triase awal, kami merekomendasikan tindakan berikut:
Tinjau dasbor Perlindungan ID untuk memvisualisasikan jumlah serangan, jumlah pengguna berisiko tinggi, dan metrik penting lainnya berdasarkan deteksi di lingkungan Anda.
Tinjau laporan risiko untuk memeriksa detail pengguna, rincian masuk, atau deteksi berisiko terbaru.
Tinjau buku kerja Analisis Dampak untuk memahami skenario di mana risiko tampak di lingkungan Anda dan kebijakan akses berbasis risiko apa yang harus diaktifkan untuk mengelola pengguna berisiko tinggi dan sesi masuk.
Tinjau log masuk untuk mengidentifikasi aktivitas serupa dengan karakteristik yang sama. Aktivitas ini bisa menjadi indikasi akun yang lebih disusupi.
- Jika ada karakteristik umum, seperti alamat IP, geografi, keberhasilan/kegagalan, dll., pertimbangkan untuk memblokirnya dengan kebijakan Akses Bersyarat.
- Tinjau sumber daya mana yang mungkin disusupi, termasuk potensi unduhan data atau modifikasi administratif.
- Aktifkan kebijakan pemulihan mandiri melalui Akses Bersyarat.
Dengan Insider Risk Management melalui Microsoft Purview, Anda dapat memeriksa untuk melihat apakah pengguna melakukan aktivitas berisiko lainnya, seperti mengunduh file dalam volume besar dari lokasi baru. Perilaku ini adalah indikasi yang kuat dari kemungkinan kompromi.
Jika Anda mencurigai penyerang dapat meniru pengguna, Anda harus mengharuskan pengguna untuk mengatur ulang kata sandi mereka dan melakukan MFA atau memblokir pengguna dan mencabut semua token refresh dan akses.
Kerangka kerja investigasi dan remediasi risiko
Organisasi dapat menggunakan kerangka kerja berikut untuk menyelidiki aktivitas yang mencurigakan. Ketika risiko terdeteksi, langkah pertama yang direkomendasikan adalah remediasi mandiri, jika itu adalah opsi. Remediasi mandiri dapat dilakukan melalui reset kata sandi layanan mandiri atau melalui alur remediasi kebijakan Akses Bersyarat berbasis risiko.
Jika remediasi mandiri bukan pilihan, administrator perlu memulihkan risiko. Remediasi dilakukan dengan memanggil pengaturan ulang kata sandi, mengharuskan pengguna untuk mendaftarkan ulang MFA, memblokir pengguna, atau mencabut sesi pengguna. Bagan alur berikut menunjukkan alur yang direkomendasikan setelah risiko terdeteksi:
Setelah risiko dikendalikan, penyelidikan lebih lanjut mungkin diperlukan untuk menandai risiko sebagai aman, dikompromi, atau untuk mengabaikannya.
Periksa log masuk dan validasi apakah aktivitas normal untuk pengguna tertentu.
- Lihat aktivitas pengguna sebelumnya termasuk properti berikut untuk melihat apakah mereka normal untuk pengguna tertentu.
- Aplikasi - Apakah aplikasi umumnya digunakan oleh pengguna?
- Perangkat - Apakah perangkat terdaftar atau sesuai?
- Lokasi - Apakah pengguna bepergian ke lokasi yang berbeda atau mengakses perangkat dari beberapa lokasi?
- alamat IP
- String agen pengguna
- Lihat aktivitas pengguna sebelumnya termasuk properti berikut untuk melihat apakah mereka normal untuk pengguna tertentu.
Selidiki menggunakan alat keamanan lain, jika tersedia.
- Jika Anda memiliki Microsoft Azure Sentinel, periksa pemberitahuan terkait yang mungkin menunjukkan masalah yang lebih besar.
- Jika Anda memiliki Microsoft Defender XDR, Anda dapat mengikuti peristiwa risiko pengguna melalui pemberitahuan dan insiden terkait lainnya.
- Rantai MITRE ATT&CK melalui Microsoft Sentinel di Microsoft Defender XDR mungkin juga memberikan wawasan. Di portal Microsoft Defender, telusuri Insiden & pemberitahuan>Pemberitahuan> dan atur filter Nama produk ke AAD Identity Protection untuk menemukan pemberitahuan dari Perlindungan Microsoft Entra ID.
Hubungi pengguna untuk mengonfirmasi apakah mereka mengenali rincian masuk; namun, perlu diingat bahwa email atau Teams mungkin disusupi.
- Konfirmasikan informasi yang Anda miliki seperti:
- Penanda Waktu
- Aplikasi
- Perangkat
- Lokasi
- alamat IP
- Konfirmasikan informasi yang Anda miliki seperti:
Bergantung pada hasil investigasi, tandai pengguna atau percobaan masuk sebagai dikonfirmasi disusupi, dikonfirmasi aman, atau abaikan risiko. Anda dapat mengonfirmasi kompromi di pusat admin Microsoft Entra atau secara terprogram menggunakan Microsoft Graph.
Siapkan kebijakan Akses Bersyar berbasis risiko untuk mencegah serangan serupa atau untuk mengatasi celah apa pun dalam cakupan.
Menyelidiki deteksi tertentu
Deteksi risiko tertentu memerlukan langkah-langkah investigasi tertentu. Bagian berikut menguraikan beberapa deteksi risiko paling umum dan tindakan yang direkomendasikan.
Inteligensi ancaman Microsoft Entra
Untuk menyelidiki deteksi risiko inteligensi ancaman Microsoft Entra, ikuti langkah-langkah ini berdasarkan informasi yang disediakan di bidang "info tambahan" dari panel Detail Deteksi Risiko:
Jika percobaan masuk berasal dari Alamat IP yang mencurigakan:
- Konfirmasi apakah alamat IP menunjukkan perilaku yang mencurigakan di lingkungan Anda.
- Apakah IP menimbulkan sejumlah besar kegagalan bagi pengguna atau kumpulan pengguna di direktori Anda?
- Apakah lalu lintas IP berasal dari protokol atau aplikasi yang tidak terduga, misalnya protokol lama Exchange?
- Pastikan bahwa tidak ada aplikasi perusahaan yang sah yang berjalan dari alamat IP yang sama jika alamat IP tersebut sesuai dengan penyedia layanan cloud.
Akun adalah korban serangan semprotan kata sandi
- Validasikan bahwa tidak ada pengguna lain di direktori Anda yang menjadi target serangan yang sama.
- Tentukan apakah pengguna lain memiliki rincian masuk dengan pola atipikal serupa yang terlihat dalam rincian masuk yang terdeteksi dalam jangka waktu yang sama. Serangan semprotan kata sandi mungkin menampilkan pola yang tidak biasa dalam:
- String agen pengguna
- Aplikasi
- Protokol
- Rentang IP/ASN
- Waktu dan frekuensi masuk
Deteksi dipicu oleh aturan real-time
- Validasikan bahwa tidak ada pengguna lain di direktori Anda yang menjadi target serangan yang sama. Informasi ini dapat ditemukan menggunakan nomor TI_RI_#### yang ditetapkan ke aturan.
- Aturan real time melindungi dari serangan baru yang diidentifikasi oleh penelitian inteligensi ancaman Microsoft. Jika beberapa pengguna di direktori Anda menjadi target serangan yang sama, selidiki pola tidak biasa di atribut lain dari log aktivitas masuk.
Deteksi perjalanan atipikal
- Jika Anda mengonfirmasi bahwa aktivitas tidak dilakukan oleh pengguna yang sah:
- Tandai masuk sebagai berisiko, dan mulai pengaturan ulang kata sandi jika belum sudah dilakukan dengan remediasi mandiri.
- Blokir pengguna jika penyerang memiliki akses untuk mengatur ulang kata sandi atau melakukan MFA dan mengatur ulang kata sandi.
- Jika pengguna diketahui menggunakan alamat IP dalam cakupan tugas mereka, konfirmasikan masuk sebagai aman.
- Jika Anda mengonfirmasi bahwa pengguna baru-baru ini melakukan perjalanan ke tujuan yang disebutkan secara terperinci dalam pemberitahuan, konfirmasikan masuk sebagai aman.
- Jika Anda mengonfirmasi bahwa rentang alamat IP berasal dari VPN yang diberi sanksi, konfirmasikan masuk sebagai aman dan tambahkan rentang alamat IP VPN ke lokasi bernama di ID Microsoft Entra dan Microsoft Defender untuk Aplikasi Cloud.
Deteksi anomali token dan anomali penerbit token
Jika Anda mengonfirmasi bahwa aktivitas tidak dilakukan oleh pengguna yang sah menggunakan kombinasi pemberitahuan risiko, lokasi, aplikasi, alamat IP, Agen Pengguna, atau karakteristik lain yang tidak terduga bagi pengguna:
- Tandai masuk sebagai berisiko, dan mulai pengaturan ulang kata sandi jika belum sudah dilakukan dengan remediasi mandiri.
- Blokir pengguna jika penyerang memiliki akses untuk mengatur ulang kata sandi atau melakukan.
- Siapkan kebijakan Akses Bersyarat berbasis risiko untuk mewajibkan pengaturan ulang kata sandi, melakukan MFA, atau memblokir akses untuk semua rincian masuk berisiko tinggi.
Jika Anda mengonfirmasi lokasi, aplikasi, alamat IP, Agen Pengguna, atau karakteristik lain yang diharapkan untuk pengguna dan tidak ada indikasi penyusupan lainnya, izinkan pengguna untuk memulihkan diri dengan kebijakan Akses Bersyarat berbasis risiko atau meminta admin mengonfirmasi masuk sebagai aman.
Untuk penyelidikan lebih lanjut tentang deteksi berbasis token, lihat posting blog Taktik Token: Cara mencegah, mendeteksi, dan merespons pencurian token cloudpanduan investigasi pencurian token.
Deteksi browser yang mencurigakan
Deteksi ini menunjukkan pengguna tidak biasanya menggunakan browser atau aktivitas dalam browser tidak cocok dengan perilaku normal pengguna.
- Konfirmasikan log masuk sebagai telah disusupi, dan lakukan setel ulang kata sandi jika belum dilakukan remediasi secara mandiri. Blokir pengguna jika penyerang memiliki akses untuk mengatur ulang kata sandi atau melakukan MFA.
- Siapkan kebijakan Akses Bersyarat berbasis risiko untuk mewajibkan pengaturan ulang kata sandi, melakukan MFA, atau memblokir akses untuk semua rincian masuk berisiko tinggi.
Deteksi alamat IP berbahaya
Jika Anda mengonfirmasi bahwa aktivitas tidak dilakukan oleh pengguna yang sah:
- Konfirmasikan log masuk sebagai telah disusupi, dan lakukan setel ulang kata sandi jika belum dilakukan remediasi secara mandiri.
- Blokir pengguna jika penyerang memiliki akses untuk mengatur ulang kata sandi atau melakukan MFA dan mengatur ulang kata sandi dan mencabut semua token.
- Siapkan kebijakan Akses Bersyarat berbasis risiko untuk mewajibkan pengaturan ulang kata sandi atau melakukan MFA untuk semua rincian masuk berisiko tinggi.
Jika Anda mengonfirmasi bahwa pengguna menggunakan alamat IP dalam cakupan tugas mereka, konfirmasikan bahwa masuk tersebut aman.
Deteksi serangan penyemprotan kata sandi
Deteksi serangan semprotan kata sandi terjadi ketika Microsoft mengamati penyerang melakukan serangan semprotan dan berhasil memvalidasi kredensial terhadap pengguna di dalam penyewa Anda. Serangan semprotan mungkin menargetkan pengguna di banyak penyewa — deteksi hanya diaktifkan di penyewa tempat kecocokan kata sandi yang berhasil dikonfirmasi. Upaya semprotan yang gagal tidak menghasilkan deteksi.
Jika Anda mengonfirmasi bahwa aktivitas tidak dilakukan oleh pengguna yang sah:
- Tandai masuk sebagai berisiko, dan mulai pengaturan ulang kata sandi jika belum sudah dilakukan dengan remediasi mandiri.
- Blokir pengguna jika penyerang memiliki akses untuk mengatur ulang kata sandi atau melakukan MFA dan mengatur ulang kata sandi dan mencabut semua token.
Jika Anda mengonfirmasi bahwa pengguna menggunakan alamat IP dalam cakupan tugas mereka, konfirmasikan bahwa masuk tersebut aman.
Jika Anda mengonfirmasi bahwa akun tidak disusupi dan tidak melihat indikator brute force atau semprotan kata sandi terhadap akun:
- Izinkan pengguna untuk memulihkan diri dengan kebijakan Akses Bersyarat berbasis risiko atau meminta admin mengonfirmasi masuk sebagai aman.
- Pastikan Anda telah mengkonfigurasi fitur Microsoft Entra Smart Lockout dengan tepat untuk menghindari penguncian akun yang tidak perlu.
Untuk penyelidikan lebih lanjut deteksi risiko semprotan kata sandi, lihat artikel Penyelidikan penyemprotan kata sandi.
Deteksi kredensial bocor
Deteksi kredensial yang bocor selalu berisiko tinggi karena mewakili paparan kredensial yang dikonfirmasi. Ketika deteksi ini terjadi, segera selidiki.
Jika deteksi ini mengidentifikasi kredensial bocor untuk pengguna:
- Menilai cakupan paparan. Tinjau riwayat risiko pengguna dan log masuk untuk menentukan apakah kredensial yang bocor digunakan untuk akses yang tidak sah. Cari peristiwa risiko masuk yang berkorelasi seperti masuk dari lokasi yang tidak dikenal, alamat IP anonim, atau perjalanan atipikal.
- Periksa apakah kata sandi sudah diubah. Verifikasi apakah pengguna mengubah kata sandi mereka setelah tanggal kebocoran terdeteksi. Pengaturan ulang kata sandi berbasis cloud yang dipicu oleh kebijakan Akses Bersyarat Microsoft Entra sepenuhnya memulihkan risiko pengguna untuk deteksi ini. Jika kata sandi diubah, risikonya mungkin telah teratasi dengan sendirinya. Jika tidak, konfirmasikan pengguna sebagai disusupi dan mulai reset kata sandi.
- Blokir akses jika penyerang aktif. Jika log masuk menunjukkan akses yang tidak sah, atau jika penyerang memiliki kemampuan untuk mengatur ulang kata sandi atau melakukan MFA, blokir pengguna, atur ulang kata sandi, dan cabut semua token refresh. Mencabut sesi sangat penting ketika ada bukti kompromi aktif.
- Tinjau pergerakan lateral. Periksa aktivitas terbaru pengguna untuk tanda eskalasi hak istimewa, pendaftaran aplikasi baru, perubahan aturan kotak surat, atau akses ke sumber daya sensitif yang mungkin menunjukkan aktivitas pasca-kompromi.
- Verifikasi akun yang terhubung. Jika pengguna menggunakan kembali kata sandi di seluruh layanan, pertimbangkan kredensial yang disusupi di luar penyewa Anda. Sarankan pengguna untuk mengubah kata sandi pada layanan lain di mana mereka menggunakan kredensial yang sama.
Mengurangi risiko di masa mendatang
- Tambahkan VPN perusahaan dan rentang alamat IP ke lokasi yang diberi nama dalam kebijakan Akses Bersyarat Anda untuk mengurangi positif palsu.
- Pertimbangkan untuk membuat basis data pelancong terdaftar untuk pelaporan perjalanan organisasi yang diperbarui dan gunakan basis data tersebut untuk mencocokkan aktivitas perjalanan.
- Berikan umpan balik dalam Perlindungan ID untuk meningkatkan akurasi deteksi dan mengurangi positif palsu.