Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Artikel ini, dan pohon keputusan yang menyertainya, memberikan panduan bagi analis keamanan dan responden insiden untuk mengidentifikasi dan menyelidiki serangan pencurian token di organisasi. Saat organisasi meningkatkan postur keamanan mereka, pelaku ancaman menggunakan teknik yang lebih canggih untuk membahayakan sumber daya. Respons cepat diperlukan untuk menyelidiki, menahan, dan memulihkan kerusakan yang diakibatkan oleh serangan pencurian token.
Serangan pencurian token terjadi ketika pelaku ancaman membajak dan memanipulasi ulang token yang dikeluarkan untuk pengguna, bahkan jika pengguna tersebut telah memenuhi autentikasi multifaktor. Karena persyaratan autentikasi terpenuhi, pelaku ancaman diberikan akses ke sumber daya organisasi dengan menggunakan token yang dicuri.
Selengkapnya:
Prasyarat
- Akses ke log masuk dan log audit ID Microsoft Entra untuk pengguna dan prinsipal layanan
- Akun dengan salah satu peran Microsoft Entra berikut yang ditetapkan:
- Administrator Keamanan
- Pembaca Keamanan
- Pembaca Global
- Operator Keamanan
Rekomendasi
Meskipun tidak diperlukan, kami sarankan:
- Aktifkan fitur perburuan tingkat lanjut, dan akses ke tujuh hari terakhir data peristiwa
- Sambungkan Office 365 ke aplikasi Microsoft Defender untuk Cloud menyediakan instruksi untuk menyambungkan aplikasi Microsoft Defender untuk Cloud ke akun Microsoft 365 yang sudah ada menggunakan API konektor aplikasi.
- Mengakses Log Akses Terpadu untuk sinyal tambahan
- Artefak forensik di Office 365 dan tempat menemukannya memberikan penjelasan dan tips bagi penyelidik untuk memahami data apa yang tersedia dan di portal mana.
- Deteksi risiko premium Microsoft Entra ID di lisensi Microsoft Entra ID P2 dan E5 memungkinkan pemicu yang lebih mendetail untuk penyelidikan.
- Gunakan konfigurasi autentikasi terkelola dengan sinkronisasi hash kata sandi (PHS), bukan federasi, untuk mengakses sinyal tambahan
Persyaratan
Mengonfigurasi sebuah SIEM
Alat informasi keamanan dan manajemen peristiwa (SIEM) seperti Microsoft Sentinel memiliki visibilitas log terpusat. Konfigurasikan SIEM untuk mengumpulkan peristiwa risiko berikut:
- Catatan masuk dan catatan audit
- Integrasi Microsoft Sentinel (Pratinjau) menjelaskan cara mengintegrasikan Microsoft Defender untuk Cloud Apps dengan Microsoft Sentinel (SIEM dan SOAR asli cloud yang berskala) untuk memungkinkan pemantauan terpusat dari data notifikasi dan penemuan.
- Log masuk Office dan log audit
- Mengonfigurasi pemberitahuan yang relevan
Selengkapnya:
- Menyambungkan data Microsoft Entra ke Microsoft Azure Sentinel
- Mengakses data dari pusat aktivitas Anda
Konfigurasikan aturan Microsoft Sentinel (atau SIEM pihak ketiga) untuk deteksi dan respons ancaman dengan mengikuti panduan dalam Mendeteksi ancaman di luar kotak.
Selengkapnya:
- Siapkan peringatan Microsoft Entra ID Protection. Cara: Mengekspor data risiko menjelaskan cara menyimpan data untuk jangka waktu yang lebih lama dengan mengubah pengaturan diagnostik di Microsoft Entra ID untuk mengirim data RiskyUsers, UserRiskEvents, RiskyServicePrincipals, dan ServicePrincipalRiskEvents ke ruang kerja Log Analytics, mengarsipkan data ke akun penyimpanan, mengalirkan data ke event hub, atau mengirim data ke solusi mitra.
Mengintegrasikan SIEM dengan aplikasi Microsoft Defender untuk Cloud
Microsoft Defender untuk Cloud Apps dan Microsoft Sentinel tersambung secara default. Jika Anda tidak menggunakan Microsoft Azure Sentinel, sambungkan SIEM Anda ke Microsoft Defender untuk Cloud Apps, yang mendukung Microsoft Sentinel, ArcSight by Open Text, dan format peristiwa umum umum (CEF).
Selengkapnya:
Mengintegrasikan SIEM dengan Microsoft Graph API
Sambungkan SIEM dengan Microsoft Graph Security API.
- Opsi integrasi yang didukung - tulis kode untuk menyambungkan aplikasi Anda untuk mendapatkan wawasan. Gambaran umum API keamanan Microsoft Graph menjelaskan fitur utama dan menyediakan sampel kode.
- Integrasi dan konektor asli - dibangun oleh mitra Microsoft
-
Konektor - untuk API melalui solusi SIEM, respons otomatis orkestrasi keamanan (SOAR), pelacakan insiden dan manajemen layanan (ITSM), pelaporan, dan sebagainya
- Daftar konektor dari Microsoft menjelaskan opsi untuk menyambungkan dengan Microsoft Graph Security API.
Penyelidikan
Tinjau bagian berikut untuk panduan tentang pemicu, daftar periksa investigasi, dan lainnya. Gunakan pohon keputusan alur kerja pencurian token untuk membantu penyelidikan dan pengambilan keputusan Anda.
Pemicu penyelidikan
Setiap organisasi memiliki skenario tipikal vs. atipikal. Gunakan daftar periksa investigasi berikut untuk menentukan pemicu atau aktivitas yang tidak biasa untuk:
- Identitas
- Log masuk
- Log audit
- aplikasi Office
- Perangkat yang terkait dengan pengguna yang terpengaruh
Jika aktivitas pengguna ini dikonfirmasi valid, tidak ada pelanggaran. Jika mereka tidak dapat dikonfirmasi valid, asumsikan pelanggaran dan lanjutkan dengan tindakan mitigasi. Deteksi upaya pencurian token dengan mencari dan menyelidiki jenis peristiwa di portal Microsoft Azure Sentinel atau di SIEM.
Selengkapnya:
Pastikan Anda menerima pemberitahuan untuk peristiwa berikut, yang mungkin menunjukkan serangan pencurian token:
Fitur Microsoft Entra ID Protection memiliki pemicu berikut:
Token anomali (deteksi offline) - karakteristik token atipikal terdeteksi, atau token yang digunakan dari lokasi yang tidak dikenal. Algoritma yang mendeteksi perilaku ini menggunakan data dari ID Microsoft Entra dengan properti Microsoft 365. Deteksi ini menunjukkan apakah penyerang memutar ulang token.
Sifat login yang tidak dikenal - login bersifat anomali jika dibandingkan dengan riwayat login. Kejadian ini terjadi ketika properti masuk pengguna tidak dikenal.
Masuk yang tidak dikenal – terjadi proses masuk non-interaktif. Tingkatkan pengawasan pada aktivitas masuk yang tidak dikenali, terutama jika terdeteksi dengan perangkat yang mencurigakan. Kami merekomendasikan Anda memberikan perhatian segera pada deteksi terhadap masuk non-interaktif.
Upaya untuk mengakses Token Penyegaran Utama (PRT) - di Windows 10 dan 11, Microsoft Defender for Endpoint mendeteksi akses mencurigakan ke PRT dan artefak terkait. Deteksi mengumpan ke skor risiko Microsoft Entra, yang mengontrol akses kondisional sumber daya. Deteksi ini bervoluma rendah dan jarang.
Deteksi Microsoft Defender XDR – integrasikan Microsoft Entra ID Protection dan Microsoft Defender XDR untuk melihat deteksi di satu portal.
- Secara default, pemberitahuan yang paling relevan untuk pusat operasi keamanan (SOC) diaktifkan. Untuk semua deteksi risiko IP Microsoft Entra, atau untuk menonaktifkan integrasi, buat perubahan dalam pengaturan layanan Pemberitahuan Pertahanan Microsoft XDR.
URL mencurigakan – pengguna mungkin telah mengklik tautan email pengelabuan. Email yang dicurigai bisa menjadi sebagai kit phishing adversary-in-the-middle (AiTM) dan awal dari sebuah serangan.
Perilaku mencurigakan lainnya - Bukti pemberitahuan pemburu tingkat lanjut Defender untuk Office 365 dan tabel pemberitahuan memperlihatkan tindakan yang menunjukkan pencurian token. Tinjau log untuk menentukan:
- Unduhan file massal oleh pengguna
- Unduhan file yang tidak biasa oleh pengguna
- Penambahan autentikasi multifaktor, atau kredensial tanpa kata sandi ke akun
- Aturan penerusan kotak surat ditambahkan atau diedit
Memulai penyelidikan
Sebelum Memulai: Selesaikan dan aktifkan prasyarat. Selain itu, playbook ini mengasumsikan pelanggan Microsoft dan tim investigasi mungkin tidak memiliki rangkaian lisensi Microsoft 365 E5 atau Microsoft Entra ID P2 yang tersedia atau dikonfigurasi. Oleh karena itu, perhatikan panduan otomatisasi yang disediakan.
Untuk penyelidikan ini, diasumsikan Anda memiliki indikasi potensi kompromi pencurian token berikut ini:
- Laporan pengguna
- Contoh log masuk Microsoft Entra
- Deteksi Perlindungan Identitas Microsoft Entra
Daftar periksa investigasi
Dengan pengetahuan tentang skenario khas Anda, tentukan anomali atau aktivitas yang tidak biasa untuk:
- Identitas
- Catatan masuk - lokasi atau perangkat yang tidak terduga
- Log audit - perangkat yang baru terdaftar, opsi autentikasi multifaktor tambahan, atau perubahan kredensial.
- aplikasi Office - perubahan setelah pemicu terjadi
- Perangkat - terkait dengan pengguna yang terpengaruh. Evaluasi notifikasi sejak pemicu insiden.
Bukti kompromi atau pencurian token: konfirmasi pengguna
Setelah Anda mengidentifikasi akun pengguna yang berpotensi disusupi, verifikasi aktivitas yang mencurigakan. Proses ini berbeda untuk setiap organisasi.
Selengkapnya:
Investigasi pengguna dan/atau perangkat
Jika Anda yakin akun atau beberapa akun pengguna disusupi, bedakan aktivitas investigasi Anda antara dua konteks: sesi pengguna dan perangkat mesin.
Daftar periksa investigasi untuk pengguna
Selidiki log yang memiliki perilaku pengguna. Ada aktivitas pengguna yang mencurigakan jika:
- Di Microsoft Entra ID Protection, atau dalam fitur serupa, pemberitahuan menyarankan pencurian token
- Kredensial atau perangkat tambahan yang ditambahkan ke pengguna
- Catat daftar identitas yang akan dicabut
- Pengguna yang terpengaruh menerima email yang mencurigakan
- Untuk pengelabuan atau email berbahaya, gunakan Microsoft Defender XDR untuk menyelidiki dan menentukan pengguna lain yang terpengaruh
- Menyelidiki email berbahaya yang dikirimkan di Microsoft 365 menjelaskan cara menemukan dan menyelidiki pesan email yang mencurigakan.
- Investigasi phishing memberikan panduan tentang mengidentifikasi dan menyelidiki serangan phishing dalam organisasi Anda.
- Akun istimewa yang terpengaruh
- Tinjau perubahan akun istimewa yang dilakukan setelah penyusupan
- Pembuatan aturan kotak masuk
- Merekam aturan kotak surat yang mencurigakan
- Pengguna yang disusupi
- Alamat IP dokumen dan akun pengguna
- Menentukan akun lain yang berpotensi disusupi
- Mengidentifikasi autentikasi tambahan dari alamat IP atau string agen pengguna yang dicurigai
Phishing atau email berbahaya
Jika ada indikasi phishing atau email berbahaya lainnya, Selidiki email berbahaya yang dikirimkan di Microsoft 365 menjelaskan cara menemukan dan menyelidiki pesan email yang mencurigakan.
Autentikasi alamat IP penyerang atau string agen pengguna
Kueri berikut merujuk ke tabel di Sentinel. Cari tanda-tanda persistensi: pendaftaran autentikasi multifaktor, pendaftaran perangkat, aturan penerusan kotak surat, atau aturan kotak masuk.
Pelajari tentang aturan dalam panduan operasi keamanan Microsoft Entra.
AADUserRiskEvents
| where RiskEventType contains "unfamiliar" or RiskEventType contains "anomalous"
| where IpAddress == "x"
Atau, gunakan log masuk untuk mendapatkan pengguna dengan alamat IP yang sama.
SigninLogs
| where IPAddress == "x"
Untuk pengguna istimewa, konfirmasikan perubahan apa pun di jendela waktu.
AuditLogs
| where TimeGenerated between (datetime(2023-03-01) .. datetime(2023-03-15))
| where InitiatedBy has "x"
Perubahan metode autentikasi untuk akun istimewa
Gunakan kueri berikut untuk menemukan perubahan apa pun dalam informasi keamanan pengguna yang memiliki peran admin istimewa yang ditetapkan.
Query
let queryperiod = 14d;
let queryfrequency = 2h;
let security_info_actions = dynamic(["User registered security info", "User changed default security info", "User deleted security info", "Admin updated security info", "User reviewed security info", "Admin deleted security info", "Admin registered security info"]);
let VIPUsers = (
IdentityInfo
| where TimeGenerated > ago(queryperiod)
| mv-expand AssignedRoles
| where AssignedRoles matches regex 'Admin'
| summarize by tolower(AccountUPN));
Audit logs
| where TimeGenerated > ago(queryfrequency)
| where Category =~ "UserManagement"
| where ActivityDisplayName in (security_info_actions)
| extend Initiator = tostring(InitiatedBy.user.userPrincipalName)
| extend IP = tostring(InitiatedBy.user.ipAddress)
| extend Target =
tolower(tostring(TargetResources[0].userPrincipalName))
| where Target in (VIPUsers)
Identitas dan anomali yang dipertanyakan
Gunakan Log Analytics atau Sentinel (log yang bersumber di MICROSOFT Entra ID) untuk menemukan identitas dan anomali yang dipertanyakan.
SigninLogs
| where UserId == "x"
| extend deviceId_ = tostring(DeviceDetail.deviceId)
| extend displayName_ = tostring(DeviceDetail.displayName)
| extend city_ = tostring(LocationDetails.city)
| extend countryOrRegion_ = tostring(LocationDetails.countryOrRegion)
| summarize min(TimeGenerated), max(TimeGenerated) by IPAddress, ResultDescription, deviceId_, displayName_, city_, countryOrRegion_, AppDisplayName
Catatan
Tidak semua peringatan yang menghasilkan aktivitas Microsoft Entra memiliki entri yang sesuai di SigninLogs, seperti yang terlihat pada deteksi token anomali. Sebaiknya Anda melihat tabel lain, seperti OfficeActivity dan AuditLogs.
OfficeActivity
| where UserId == "x"
| summarize min(TimeGenerated), max(TimeGenerated) by ClientIP, OfficeWorkload
Aktivitas dalam tabel CloudAppEvents di Microsoft Defender XDR
Penggunaan metode ini tergantung pada penyiapan pengelogan.
M365D AH
CloudAppEvents
| where AccountId == "x"
| summarize min(Timestamp), max(Timestamp) by IPAddress, CountryCode, City, Application
CloudAppEvents menjelaskan skema perburuan tingkat lanjut yang berisi informasi tentang aktivitas di berbagai aplikasi dan layanan cloud yang dicakup oleh Microsoft Defender untuk Cloud Apps.
Tindakan berbahaya di AuditLogs, AzureActivity, AzureDevOpsAuditing, dan CloudAppEvents
Konfirmasikan apa yang diakses penyerang: dokumen identitas, kode, repositori, dll. Tinjau item untuk informasi sensitif atau kredensial yang dikodekan secara permanen seperti yang ditunjukkan dalam contoh SharePoint berikut.
OfficeActivity
| where OfficeWorkload contains "SharePoint" (or other)
| where ClientIP == "bad IP"
| project TimeGenerated, Operation, OfficeObjectId
Daftar periksa investigasi perangkat
Selidiki log yang merekam perilaku perangkat. Ada aktivitas perangkat yang mencurigakan jika:
- Portal Pertahanan Microsoft:
- Perangkat memiliki pemberitahuan terkait pencurian token. Mencari ID perangkat: bergabung dengan AlertInfo di AlertId| di mana DeviceId adalah x
- Upaya untuk mengakses Token Refresh Utama (PRT)
- Pengguna menginstal aplikasi atau ekstensi yang mencurigakan, atau baru-baru ini mengunjungi situs web yang mencurigakan. Cari peringatan Microsoft Defender untuk Endpoint terkait proses atau file yang mencurigakan. Pemberitahuan dapat mencakup hal mencurigakan seperti proses penyisipan dari ancaman yang muncul, nama proses, perilaku proses, peluncuran layanan, atau aktivitas tugas terjadwal. Untuk kemungkinan komunikasi C2, gunakan aktivitas kemungkinan perintah dan kontrol.
- Menyelidiki peringatan Microsoft Defender untuk Titik Akhir menjelaskan cara menyelidiki peringatan yang memengaruhi jaringan Anda, memahami apa artinya, dan cara mengatasinya.
- Perburuan tingkat lanjut:
- Perangkat memiliki koneksi jaringan keluar dari proses yang mencurigakan. Periksa aktivitas keluar yang tidak biasa selama jendela waktu pemicu.
- Akun lokal melakukan aktivitas mencurigakan
Selengkapnya:
- Melihat dan mengatur antrian Peringatan Microsoft Defender untuk Titik Akhir
- Menyelidiki perangkat di daftar Perangkat Pertahanan untuk Titik Akhir
Mengisolasi perangkat dari jaringan
Kendalikan perangkat. Mengambil tindakan respons pada perangkat di Microsoft Defender untuk Titik Akhir menjelaskan cara merespons serangan yang terdeteksi dengan cepat, seperti mengisolasi perangkat atau mengumpulkan paket investigasi.
Data yang diakses oleh penyerang
Kehilangan data adalah penghancuran atau kebocoran data. Temukan apa yang diakses penyerang dan sensitivitas data. Telusuri SharePoint, OneNote, Azure DevOps. Ganti kredensial.
Prosedur kehilangan data
Gunakan panduan rencana pemulihan bencana Anda tentang akses penyerang ke data perusahaan. Gunakan panduan berikut untuk membantu mencegah kehilangan data, dan untuk meningkatkan atau membuat rencana pemulihan bencana.
- Menyelidiki peringatan kehilangan data dengan Microsoft Defender XDR
- Menyelidiki pemberitahuan Pencegahan Kehilangan Data Microsoft Purview di Microsoft Defender XDR
- Artefak forensik di Office 365 dan tempat menemukannya
Pengguna atau perangkat lain yang terpengaruh: seluruh lingkungan
Melakukan kueri indikator kompromi untuk seluruh lingkungan sistem. Misalnya, perangkat yang lebih terpengaruh. Iterasi untuk memastikan penemuan pengguna dan perangkat yang terpengaruh.
Status penahanan
Setelah Anda mengidentifikasi bahwa satu atau lebih identitas pengguna, perangkat, aplikasi, atau beban kerja berbahaya atau disusupi, Anda harus mengambil tindakan untuk mengendalikan penyerang. Jika disusupi, Anda mungkin tidak segera mengganti kredensial aplikasi, ataupun menghapusnya.
Terkadang, lebih penting untuk mengumpulkan detail penyerang daripada segera merespons serangan. Sebaiknya pertimbangkan urutan panduan berikut. Dalam contoh ini, penahanan, atau mitigasi, diprioritaskan daripada pengumpulan informasi.
Penting
Tentukan efek keamanan dan bisnis dari menonaktifkan akun pengguna atau perangkat. Jika terlalu berlebihan, pertimbangkan untuk pindah ke tahap Pemulihan.
Daftar tugas penahanan
Ubah kata sandi untuk akun yang dicurigai melanggar, atau jika kata sandi akun ditemukan.
Blokir pengguna. Mencabut akses pengguna di Microsoft Entra ID menjelaskan cara mencabut semua akses untuk pengguna dalam skenario yang mencakup akun yang disusupi, penghentian karyawan, dan ancaman orang dalam lainnya.
Tandai akun yang relevan sebagai Disusupi di Microsoft Entra ID Protection atau fitur serupa.
Blokir alamat IP penyerang.
Petunjuk
Penyerang dapat menggunakan jaringan privat virtual (VPN) yang sah, yang dapat menciptakan lebih banyak risiko saat mereka mengubah alamat IP. Jika Anda menggunakan Autentikasi Cloud, blokir alamat IP di aplikasi Defender untuk Cloud, atau ID Microsoft Entra. Jika digabungkan, blokir alamat IP di tingkat firewall di depan Layanan Federasi Direktori Aktif (ADFS).
Aktifkan MFA. Aktifkan Microsoft Entra autentikasi multifaktor menjelaskan cara meminta bentuk identifikasi tambahan kepada pengguna selama peristiwa masuk.
Aktifkan Microsoft Entra ID Protection untuk risiko pengguna dan risiko masuk. Kebijakan risiko: Microsoft Entra ID Protection menjelaskan kebijakan risiko di Akses Bersyarat Microsoft Entra yang dapat mengotomatiskan respons terhadap risiko dan memungkinkan pengguna mengelola sendiri risiko yang terdeteksi.
Menentukan data yang disusupi: email, SharePoint, OneDrive, aplikasi. Filter Aktivitas Microsoft Defender untuk Cloud Apps dapat memeriksa dan memperbarui aktivitas yang baru.
Menjaga kebersihan kata sandi. Whitepaper Panduan Kata Sandi memberikan rekomendasi manajemen kata sandi kepada pengguna akhir dan administrator identitas.
Iterasi hingga Anda menemukan akun dan perangkat yang terpengaruh, dan serangan dihentikan.
Pemulihan
Gunakan bagian berikut untuk panduan setelah penyelidikan dan pengendalian.
Daftar tugas remediasi
Setelah Anda menyelesaikan penyelidikan dan pengendalian, pulihkan kerusakan.
- Menonaktifkan akun pengguna dan perangkat yang terpengaruh
- Mencabut token saat ini
- Atur ulang kata sandi
- Menonaktifkan kredensial dan/atau perangkat yang ditambahkan
- Memulihkan perangkat yang terinfeksi
- Menonaktifkan aturan email yang mencurigakan
- Memulihkan perubahan yang dilakukan oleh akun yang memiliki hak istimewa dan telah dikompromikan
Menghapus kredensial dan perangkat yang ditambahkan
Sebelum Anda mengaktifkan kembali akun yang terpengaruh, gunakan panduan berikut. Hapus kredensial yang ditambahkan dengan API Graph metode autentikasi Microsoft Entra.
Untuk menghapus metode autentikasi email pengguna, jalankan panggilan Graph berikut:
DELETE /users/{id | userPrincipalName}/authentication/emailMethods/{id}
Atau, hapus metode autentikasi pengautentikasi tambahan yang dijalankan:
DELETE /users/{id | userPrincipalName}/authentication/microsoftAuthenticatorMethods/{microsoftAuthenticatorAuthenticationMethodId}
Selengkapnya:
Hapus perangkat yang terdaftar oleh akun pengguna yang diidentifikasi. Gunakan panggilan Graph API berikut:
DELETE /devices/{id}
DELETE /devices(deviceId='{deviceId}')
Data yang diakses penyerang berisi lebih banyak kredensial
Jika Anda mengaktifkan Microsoft Purview, pindai lingkungan Anda. Gunakan definisi entitas semua kredensial pada akun-akun yang disusupi. Putar kredensial yang diidentifikasi seperti yang dijelaskan di bagian pengguliran kredensial berikut.
Selengkapnya:
Rahasia yang bocor diganti dan kedaluwarsa
Putar rahasia yang terkait dengan kredensial pengguna atau perangkat yang diidentifikasi.
- Di portal Azure untuk akun cloud, atur ulang kata sandi akun.
- Untuk akun hibrid, atur ulang kata sandi pengguna dua kali seperti yang dijelaskan dalam Mencabut akses pengguna di ID Microsoft Entra.
- Di akun pengguna Microsoft Entra, verifikasi perangkat dan MFA berada di bawah kontrol pengguna:
- Menonaktifkan atau menghapus perangkat yang tidak diketahui
- Sebelum Anda mengaktifkan kembali akun pengguna, hapus opsi MFA yang tidak diketahui
- Kedaluwarsa kredensial hardcoded atau teks biasa di repositori kode Anda:
- Tinjau kredensial yang bocor. Deteksi risiko identitas kerja menjelaskan cara melindungi aplikasi dan prinsipal layanan.
- Jalankan pemindaian kredensial.
- Hapus aturan kotak masuk yang ditambahkan atau diubah di portal Microsoft 365:
Mengamankan identitas di lingkungan Anda
Artikel berikut ini memberikan informasi selengkapnya tentang mengamankan identitas.
- Mengamankan akses istimewa
- Mengamankan akses istimewa untuk penyebaran hibrid dan cloud di ID Microsoft Entra
- Menambahkan atau memperbarui informasi dan pengaturan profil pengguna
- Gambaran Umum: Menghapus mantan karyawan dan mengamankan data
- Panduan operasi keamanan Microsoft Entra
Akar penyebab pencurian token
Terkadang, tidak mungkin untuk menemukan akar penyebabnya. Kami menyarankan Anda menyelesaikan penyelidikan untuk mendapatkan detail yang dapat menunjukkan akar penyebabnya. Setelah pemulihan, Anda dapat melakukan langkah-langkah investigasi lebih lanjut untuk membantu menentukan akar penyebabnya.
Menyelidiki email berbahaya yang dikirimkan di Microsoft 365 menjelaskan cara menemukan dan menyelidiki pesan email yang mencurigakan.
Langkah berikutnya
* Diagram keputusan alur kerja pencurian token
- Apa yang dimaksud dengan Microsoft Entra ID Protection?
- Evaluasi akses berkelanjutan
- Kebijakan akses berbasis risiko
- Dari Kuat ke Lebih Kuat: Metode autentikasi Tahan Pengelabuan: File Cetak Biru
- Kekuatan autentikasi Akses Bersyarah
- Akses Kondisional: Perlindungan Token (pratinjau)
- Taktik token: Cara mencegah, mendeteksi, dan merespons pencurian token cloud
- Tren dan solusi keamanan identitas 2023 dari Microsoft