Playbook pencurian token

Artikel ini, dan pohon keputusan yang menyertainya, memberikan panduan bagi analis keamanan dan responden insiden untuk mengidentifikasi dan menyelidiki serangan pencurian token di organisasi. Saat organisasi meningkatkan postur keamanan mereka, pelaku ancaman menggunakan teknik yang lebih canggih untuk membahayakan sumber daya. Respons cepat diperlukan untuk menyelidiki, menahan, dan memulihkan kerusakan yang diakibatkan oleh serangan pencurian token.

Serangan pencurian token terjadi ketika pelaku ancaman membajak dan memanipulasi ulang token yang dikeluarkan untuk pengguna, bahkan jika pengguna tersebut telah memenuhi autentikasi multifaktor. Karena persyaratan autentikasi terpenuhi, pelaku ancaman diberikan akses ke sumber daya organisasi dengan menggunakan token yang dicuri.

Selengkapnya:

Prasyarat

Rekomendasi

Meskipun tidak diperlukan, kami sarankan:

  • Aktifkan fitur perburuan tingkat lanjut, dan akses ke tujuh hari terakhir data peristiwa
  • Mengakses Log Akses Terpadu untuk sinyal tambahan
  • Deteksi risiko premium Microsoft Entra ID di lisensi Microsoft Entra ID P2 dan E5 memungkinkan pemicu yang lebih mendetail untuk penyelidikan.
  • Gunakan konfigurasi autentikasi terkelola dengan sinkronisasi hash kata sandi (PHS), bukan federasi, untuk mengakses sinyal tambahan

Persyaratan

Mengonfigurasi sebuah SIEM

Alat informasi keamanan dan manajemen peristiwa (SIEM) seperti Microsoft Sentinel memiliki visibilitas log terpusat. Konfigurasikan SIEM untuk mengumpulkan peristiwa risiko berikut:

  • Catatan masuk dan catatan audit
  • Integrasi Microsoft Sentinel (Pratinjau) menjelaskan cara mengintegrasikan Microsoft Defender untuk Cloud Apps dengan Microsoft Sentinel (SIEM dan SOAR asli cloud yang berskala) untuk memungkinkan pemantauan terpusat dari data notifikasi dan penemuan.
  • Log masuk Office dan log audit
  • Mengonfigurasi pemberitahuan yang relevan

Selengkapnya:

Konfigurasikan aturan Microsoft Sentinel (atau SIEM pihak ketiga) untuk deteksi dan respons ancaman dengan mengikuti panduan dalam Mendeteksi ancaman di luar kotak.

Selengkapnya:

  • Siapkan peringatan Microsoft Entra ID Protection. Cara: Mengekspor data risiko menjelaskan cara menyimpan data untuk jangka waktu yang lebih lama dengan mengubah pengaturan diagnostik di Microsoft Entra ID untuk mengirim data RiskyUsers, UserRiskEvents, RiskyServicePrincipals, dan ServicePrincipalRiskEvents ke ruang kerja Log Analytics, mengarsipkan data ke akun penyimpanan, mengalirkan data ke event hub, atau mengirim data ke solusi mitra.

Mengintegrasikan SIEM dengan aplikasi Microsoft Defender untuk Cloud

Microsoft Defender untuk Cloud Apps dan Microsoft Sentinel tersambung secara default. Jika Anda tidak menggunakan Microsoft Azure Sentinel, sambungkan SIEM Anda ke Microsoft Defender untuk Cloud Apps, yang mendukung Microsoft Sentinel, ArcSight by Open Text, dan format peristiwa umum umum (CEF).

Selengkapnya:

Mengintegrasikan SIEM dengan Microsoft Graph API

Sambungkan SIEM dengan Microsoft Graph Security API.

  • Opsi integrasi yang didukung - tulis kode untuk menyambungkan aplikasi Anda untuk mendapatkan wawasan. Gambaran umum API keamanan Microsoft Graph menjelaskan fitur utama dan menyediakan sampel kode.
  • Integrasi dan konektor asli - dibangun oleh mitra Microsoft
  • Konektor - untuk API melalui solusi SIEM, respons otomatis orkestrasi keamanan (SOAR), pelacakan insiden dan manajemen layanan (ITSM), pelaporan, dan sebagainya

Penyelidikan

Tinjau bagian berikut untuk panduan tentang pemicu, daftar periksa investigasi, dan lainnya. Gunakan pohon keputusan alur kerja pencurian token untuk membantu penyelidikan dan pengambilan keputusan Anda.

Pemicu penyelidikan

Setiap organisasi memiliki skenario tipikal vs. atipikal. Gunakan daftar periksa investigasi berikut untuk menentukan pemicu atau aktivitas yang tidak biasa untuk:

  • Identitas
  • Log masuk
  • Log audit
  • aplikasi Office
  • Perangkat yang terkait dengan pengguna yang terpengaruh

Jika aktivitas pengguna ini dikonfirmasi valid, tidak ada pelanggaran. Jika mereka tidak dapat dikonfirmasi valid, asumsikan pelanggaran dan lanjutkan dengan tindakan mitigasi. Deteksi upaya pencurian token dengan mencari dan menyelidiki jenis peristiwa di portal Microsoft Azure Sentinel atau di SIEM.

Selengkapnya:

Pastikan Anda menerima pemberitahuan untuk peristiwa berikut, yang mungkin menunjukkan serangan pencurian token:

Fitur Microsoft Entra ID Protection memiliki pemicu berikut:

  • Token anomali (deteksi offline) - karakteristik token atipikal terdeteksi, atau token yang digunakan dari lokasi yang tidak dikenal. Algoritma yang mendeteksi perilaku ini menggunakan data dari ID Microsoft Entra dengan properti Microsoft 365. Deteksi ini menunjukkan apakah penyerang memutar ulang token.

  • Sifat login yang tidak dikenal - login bersifat anomali jika dibandingkan dengan riwayat login. Kejadian ini terjadi ketika properti masuk pengguna tidak dikenal.

  • Masuk yang tidak dikenal – terjadi proses masuk non-interaktif. Tingkatkan pengawasan pada aktivitas masuk yang tidak dikenali, terutama jika terdeteksi dengan perangkat yang mencurigakan. Kami merekomendasikan Anda memberikan perhatian segera pada deteksi terhadap masuk non-interaktif.

  • Upaya untuk mengakses Token Penyegaran Utama (PRT) - di Windows 10 dan 11, Microsoft Defender for Endpoint mendeteksi akses mencurigakan ke PRT dan artefak terkait. Deteksi mengumpan ke skor risiko Microsoft Entra, yang mengontrol akses kondisional sumber daya. Deteksi ini bervoluma rendah dan jarang.

  • Deteksi Microsoft Defender XDR – integrasikan Microsoft Entra ID Protection dan Microsoft Defender XDR untuk melihat deteksi di satu portal.

    • Secara default, pemberitahuan yang paling relevan untuk pusat operasi keamanan (SOC) diaktifkan. Untuk semua deteksi risiko IP Microsoft Entra, atau untuk menonaktifkan integrasi, buat perubahan dalam pengaturan layanan Pemberitahuan Pertahanan Microsoft XDR.

    Cuplikan layar opsi Perlihatkan pemberitahuan berdampak tinggi saja.

  • URL mencurigakan – pengguna mungkin telah mengklik tautan email pengelabuan. Email yang dicurigai bisa menjadi sebagai kit phishing adversary-in-the-middle (AiTM) dan awal dari sebuah serangan.

    Cuplikan layar daftar aktivitas yang mencurigakan.

  • Perilaku mencurigakan lainnya - Bukti pemberitahuan pemburu tingkat lanjut Defender untuk Office 365 dan tabel pemberitahuan memperlihatkan tindakan yang menunjukkan pencurian token. Tinjau log untuk menentukan:

    • Unduhan file massal oleh pengguna
    • Unduhan file yang tidak biasa oleh pengguna
    • Penambahan autentikasi multifaktor, atau kredensial tanpa kata sandi ke akun
    • Aturan penerusan kotak surat ditambahkan atau diedit

Memulai penyelidikan

Sebelum Memulai: Selesaikan dan aktifkan prasyarat. Selain itu, playbook ini mengasumsikan pelanggan Microsoft dan tim investigasi mungkin tidak memiliki rangkaian lisensi Microsoft 365 E5 atau Microsoft Entra ID P2 yang tersedia atau dikonfigurasi. Oleh karena itu, perhatikan panduan otomatisasi yang disediakan.

Untuk penyelidikan ini, diasumsikan Anda memiliki indikasi potensi kompromi pencurian token berikut ini:

  • Laporan pengguna
  • Contoh log masuk Microsoft Entra
  • Deteksi Perlindungan Identitas Microsoft Entra

Daftar periksa investigasi

Dengan pengetahuan tentang skenario khas Anda, tentukan anomali atau aktivitas yang tidak biasa untuk:

  • Identitas
  • Catatan masuk - lokasi atau perangkat yang tidak terduga
  • Log audit - perangkat yang baru terdaftar, opsi autentikasi multifaktor tambahan, atau perubahan kredensial.
  • aplikasi Office - perubahan setelah pemicu terjadi
  • Perangkat - terkait dengan pengguna yang terpengaruh. Evaluasi notifikasi sejak pemicu insiden.

Bukti kompromi atau pencurian token: konfirmasi pengguna

Setelah Anda mengidentifikasi akun pengguna yang berpotensi disusupi, verifikasi aktivitas yang mencurigakan. Proses ini berbeda untuk setiap organisasi.

Selengkapnya:

Investigasi pengguna dan/atau perangkat

Jika Anda yakin akun atau beberapa akun pengguna disusupi, bedakan aktivitas investigasi Anda antara dua konteks: sesi pengguna dan perangkat mesin.

Daftar periksa investigasi untuk pengguna

Selidiki log yang memiliki perilaku pengguna. Ada aktivitas pengguna yang mencurigakan jika:

  • Di Microsoft Entra ID Protection, atau dalam fitur serupa, pemberitahuan menyarankan pencurian token
  • Kredensial atau perangkat tambahan yang ditambahkan ke pengguna
    • Catat daftar identitas yang akan dicabut
  • Pengguna yang terpengaruh menerima email yang mencurigakan
  • Investigasi phishing memberikan panduan tentang mengidentifikasi dan menyelidiki serangan phishing dalam organisasi Anda.
  • Akun istimewa yang terpengaruh
    • Tinjau perubahan akun istimewa yang dilakukan setelah penyusupan
  • Pembuatan aturan kotak masuk
    • Merekam aturan kotak surat yang mencurigakan
    • Pengguna yang disusupi
    • Alamat IP dokumen dan akun pengguna
    • Menentukan akun lain yang berpotensi disusupi
    • Mengidentifikasi autentikasi tambahan dari alamat IP atau string agen pengguna yang dicurigai

Phishing atau email berbahaya

Jika ada indikasi phishing atau email berbahaya lainnya, Selidiki email berbahaya yang dikirimkan di Microsoft 365 menjelaskan cara menemukan dan menyelidiki pesan email yang mencurigakan.

Autentikasi alamat IP penyerang atau string agen pengguna

Kueri berikut merujuk ke tabel di Sentinel. Cari tanda-tanda persistensi: pendaftaran autentikasi multifaktor, pendaftaran perangkat, aturan penerusan kotak surat, atau aturan kotak masuk.

Pelajari tentang aturan dalam panduan operasi keamanan Microsoft Entra.

AADUserRiskEvents
| where RiskEventType contains "unfamiliar" or RiskEventType contains "anomalous"
| where IpAddress == "x"

Atau, gunakan log masuk untuk mendapatkan pengguna dengan alamat IP yang sama.

SigninLogs
| where IPAddress == "x"

Untuk pengguna istimewa, konfirmasikan perubahan apa pun di jendela waktu.

AuditLogs
| where TimeGenerated between (datetime(2023-03-01) .. datetime(2023-03-15))
| where InitiatedBy has "x"

Perubahan metode autentikasi untuk akun istimewa

Gunakan kueri berikut untuk menemukan perubahan apa pun dalam informasi keamanan pengguna yang memiliki peran admin istimewa yang ditetapkan.

Query
  let queryperiod = 14d;
  let queryfrequency = 2h;
  let security_info_actions = dynamic(["User registered security info", "User changed default security info", "User deleted security info", "Admin updated security info", "User reviewed security info", "Admin deleted security info", "Admin registered security info"]);
  let VIPUsers = (
      IdentityInfo
      | where TimeGenerated > ago(queryperiod)
      | mv-expand AssignedRoles
      | where AssignedRoles matches regex 'Admin'
      | summarize by tolower(AccountUPN));
  Audit logs
  | where TimeGenerated > ago(queryfrequency)
  | where Category =~ "UserManagement"
  | where ActivityDisplayName in (security_info_actions)
  | extend Initiator = tostring(InitiatedBy.user.userPrincipalName)
  | extend IP = tostring(InitiatedBy.user.ipAddress)
  | extend Target = 
tolower(tostring(TargetResources[0].userPrincipalName))
  | where Target in (VIPUsers)

Identitas dan anomali yang dipertanyakan

Gunakan Log Analytics atau Sentinel (log yang bersumber di MICROSOFT Entra ID) untuk menemukan identitas dan anomali yang dipertanyakan.

SigninLogs
    | where UserId == "x"
    | extend deviceId_ = tostring(DeviceDetail.deviceId)
    | extend displayName_ = tostring(DeviceDetail.displayName)
    | extend city_ = tostring(LocationDetails.city)
    | extend countryOrRegion_ = tostring(LocationDetails.countryOrRegion)
    | summarize min(TimeGenerated), max(TimeGenerated) by IPAddress, ResultDescription, deviceId_, displayName_, city_, countryOrRegion_, AppDisplayName

Catatan

Tidak semua peringatan yang menghasilkan aktivitas Microsoft Entra memiliki entri yang sesuai di SigninLogs, seperti yang terlihat pada deteksi token anomali. Sebaiknya Anda melihat tabel lain, seperti OfficeActivity dan AuditLogs.

OfficeActivity
    | where UserId == "x"
    | summarize min(TimeGenerated), max(TimeGenerated) by ClientIP, OfficeWorkload

Aktivitas dalam tabel CloudAppEvents di Microsoft Defender XDR

Penggunaan metode ini tergantung pada penyiapan pengelogan.

M365D AH
CloudAppEvents
| where AccountId == "x"
| summarize min(Timestamp), max(Timestamp) by IPAddress, CountryCode, City, Application

CloudAppEvents menjelaskan skema perburuan tingkat lanjut yang berisi informasi tentang aktivitas di berbagai aplikasi dan layanan cloud yang dicakup oleh Microsoft Defender untuk Cloud Apps.

Tindakan berbahaya di AuditLogs, AzureActivity, AzureDevOpsAuditing, dan CloudAppEvents

Konfirmasikan apa yang diakses penyerang: dokumen identitas, kode, repositori, dll. Tinjau item untuk informasi sensitif atau kredensial yang dikodekan secara permanen seperti yang ditunjukkan dalam contoh SharePoint berikut.

OfficeActivity
    | where OfficeWorkload contains "SharePoint" (or other)
    | where ClientIP == "bad IP"
    | project TimeGenerated, Operation, OfficeObjectId

Daftar periksa investigasi perangkat

Selidiki log yang merekam perilaku perangkat. Ada aktivitas perangkat yang mencurigakan jika:

  • Portal Pertahanan Microsoft:
    • Perangkat memiliki pemberitahuan terkait pencurian token. Mencari ID perangkat: bergabung dengan AlertInfo di AlertId| di mana DeviceId adalah x
    • Upaya untuk mengakses Token Refresh Utama (PRT)
    • Pengguna menginstal aplikasi atau ekstensi yang mencurigakan, atau baru-baru ini mengunjungi situs web yang mencurigakan. Cari peringatan Microsoft Defender untuk Endpoint terkait proses atau file yang mencurigakan. Pemberitahuan dapat mencakup hal mencurigakan seperti proses penyisipan dari ancaman yang muncul, nama proses, perilaku proses, peluncuran layanan, atau aktivitas tugas terjadwal. Untuk kemungkinan komunikasi C2, gunakan aktivitas kemungkinan perintah dan kontrol.
    • Menyelidiki peringatan Microsoft Defender untuk Titik Akhir menjelaskan cara menyelidiki peringatan yang memengaruhi jaringan Anda, memahami apa artinya, dan cara mengatasinya.
  • Perburuan tingkat lanjut:
    • Perangkat memiliki koneksi jaringan keluar dari proses yang mencurigakan. Periksa aktivitas keluar yang tidak biasa selama jendela waktu pemicu.
    • Akun lokal melakukan aktivitas mencurigakan

Selengkapnya:

Mengisolasi perangkat dari jaringan

Kendalikan perangkat. Mengambil tindakan respons pada perangkat di Microsoft Defender untuk Titik Akhir menjelaskan cara merespons serangan yang terdeteksi dengan cepat, seperti mengisolasi perangkat atau mengumpulkan paket investigasi.

Data yang diakses oleh penyerang

Kehilangan data adalah penghancuran atau kebocoran data. Temukan apa yang diakses penyerang dan sensitivitas data. Telusuri SharePoint, OneNote, Azure DevOps. Ganti kredensial.

Prosedur kehilangan data

Gunakan panduan rencana pemulihan bencana Anda tentang akses penyerang ke data perusahaan. Gunakan panduan berikut untuk membantu mencegah kehilangan data, dan untuk meningkatkan atau membuat rencana pemulihan bencana.

Pengguna atau perangkat lain yang terpengaruh: seluruh lingkungan

Melakukan kueri indikator kompromi untuk seluruh lingkungan sistem. Misalnya, perangkat yang lebih terpengaruh. Iterasi untuk memastikan penemuan pengguna dan perangkat yang terpengaruh.

Status penahanan

Setelah Anda mengidentifikasi bahwa satu atau lebih identitas pengguna, perangkat, aplikasi, atau beban kerja berbahaya atau disusupi, Anda harus mengambil tindakan untuk mengendalikan penyerang. Jika disusupi, Anda mungkin tidak segera mengganti kredensial aplikasi, ataupun menghapusnya.

Terkadang, lebih penting untuk mengumpulkan detail penyerang daripada segera merespons serangan. Sebaiknya pertimbangkan urutan panduan berikut. Dalam contoh ini, penahanan, atau mitigasi, diprioritaskan daripada pengumpulan informasi.

Penting

Tentukan efek keamanan dan bisnis dari menonaktifkan akun pengguna atau perangkat. Jika terlalu berlebihan, pertimbangkan untuk pindah ke tahap Pemulihan.

Daftar tugas penahanan

  1. Ubah kata sandi untuk akun yang dicurigai melanggar, atau jika kata sandi akun ditemukan.

  2. Blokir pengguna. Mencabut akses pengguna di Microsoft Entra ID menjelaskan cara mencabut semua akses untuk pengguna dalam skenario yang mencakup akun yang disusupi, penghentian karyawan, dan ancaman orang dalam lainnya.

  3. Tandai akun yang relevan sebagai Disusupi di Microsoft Entra ID Protection atau fitur serupa.

  4. Blokir alamat IP penyerang.

    Petunjuk

    Penyerang dapat menggunakan jaringan privat virtual (VPN) yang sah, yang dapat menciptakan lebih banyak risiko saat mereka mengubah alamat IP. Jika Anda menggunakan Autentikasi Cloud, blokir alamat IP di aplikasi Defender untuk Cloud, atau ID Microsoft Entra. Jika digabungkan, blokir alamat IP di tingkat firewall di depan Layanan Federasi Direktori Aktif (ADFS).

  5. Aktifkan MFA. Aktifkan Microsoft Entra autentikasi multifaktor menjelaskan cara meminta bentuk identifikasi tambahan kepada pengguna selama peristiwa masuk.

  6. Aktifkan Microsoft Entra ID Protection untuk risiko pengguna dan risiko masuk. Kebijakan risiko: Microsoft Entra ID Protection menjelaskan kebijakan risiko di Akses Bersyarat Microsoft Entra yang dapat mengotomatiskan respons terhadap risiko dan memungkinkan pengguna mengelola sendiri risiko yang terdeteksi.

  7. Menentukan data yang disusupi: email, SharePoint, OneDrive, aplikasi. Filter Aktivitas Microsoft Defender untuk Cloud Apps dapat memeriksa dan memperbarui aktivitas yang baru.

  8. Menjaga kebersihan kata sandi. Whitepaper Panduan Kata Sandi memberikan rekomendasi manajemen kata sandi kepada pengguna akhir dan administrator identitas.

  9. Iterasi hingga Anda menemukan akun dan perangkat yang terpengaruh, dan serangan dihentikan.

Pemulihan

Gunakan bagian berikut untuk panduan setelah penyelidikan dan pengendalian.

Daftar tugas remediasi

Setelah Anda menyelesaikan penyelidikan dan pengendalian, pulihkan kerusakan.

  • Menonaktifkan akun pengguna dan perangkat yang terpengaruh
    • Mencabut token saat ini
    • Atur ulang kata sandi
  • Menonaktifkan kredensial dan/atau perangkat yang ditambahkan
    • Memulihkan perangkat yang terinfeksi
  • Menonaktifkan aturan email yang mencurigakan
  • Memulihkan perubahan yang dilakukan oleh akun yang memiliki hak istimewa dan telah dikompromikan

Menghapus kredensial dan perangkat yang ditambahkan

Sebelum Anda mengaktifkan kembali akun yang terpengaruh, gunakan panduan berikut. Hapus kredensial yang ditambahkan dengan API Graph metode autentikasi Microsoft Entra.

Untuk menghapus metode autentikasi email pengguna, jalankan panggilan Graph berikut:

DELETE /users/{id | userPrincipalName}/authentication/emailMethods/{id}

Atau, hapus metode autentikasi pengautentikasi tambahan yang dijalankan:

DELETE /users/{id | userPrincipalName}/authentication/microsoftAuthenticatorMethods/{microsoftAuthenticatorAuthenticationMethodId}

Selengkapnya:

Hapus perangkat yang terdaftar oleh akun pengguna yang diidentifikasi. Gunakan panggilan Graph API berikut:

DELETE /devices/{id}
DELETE /devices(deviceId='{deviceId}')

Data yang diakses penyerang berisi lebih banyak kredensial

Jika Anda mengaktifkan Microsoft Purview, pindai lingkungan Anda. Gunakan definisi entitas semua kredensial pada akun-akun yang disusupi. Putar kredensial yang diidentifikasi seperti yang dijelaskan di bagian pengguliran kredensial berikut.

Selengkapnya:

Rahasia yang bocor diganti dan kedaluwarsa

Putar rahasia yang terkait dengan kredensial pengguna atau perangkat yang diidentifikasi.

  • Di portal Azure untuk akun cloud, atur ulang kata sandi akun.
  • Untuk akun hibrid, atur ulang kata sandi pengguna dua kali seperti yang dijelaskan dalam Mencabut akses pengguna di ID Microsoft Entra.
  • Di akun pengguna Microsoft Entra, verifikasi perangkat dan MFA berada di bawah kontrol pengguna:
    • Menonaktifkan atau menghapus perangkat yang tidak diketahui
    • Sebelum Anda mengaktifkan kembali akun pengguna, hapus opsi MFA yang tidak diketahui
  • Kedaluwarsa kredensial hardcoded atau teks biasa di repositori kode Anda:
    • Tinjau kredensial yang bocor. Deteksi risiko identitas kerja menjelaskan cara melindungi aplikasi dan prinsipal layanan.
    • Jalankan pemindaian kredensial.
  • Hapus aturan kotak masuk yang ditambahkan atau diubah di portal Microsoft 365:

Mengamankan identitas di lingkungan Anda

Artikel berikut ini memberikan informasi selengkapnya tentang mengamankan identitas.

Akar penyebab pencurian token

Terkadang, tidak mungkin untuk menemukan akar penyebabnya. Kami menyarankan Anda menyelesaikan penyelidikan untuk mendapatkan detail yang dapat menunjukkan akar penyebabnya. Setelah pemulihan, Anda dapat melakukan langkah-langkah investigasi lebih lanjut untuk membantu menentukan akar penyebabnya.

Menyelidiki email berbahaya yang dikirimkan di Microsoft 365 menjelaskan cara menemukan dan menyelidiki pesan email yang mencurigakan.

Langkah berikutnya

* Diagram keputusan alur kerja pencurian token