詳細検索

Você pode fazer isso com logs do Microsoft 365! Técnicas de análise para detectar sinais de fraude interna!

Avatar
por 西田
3 min de leitura

Você pode fazer isso com logs do Microsoft 365! Técnicas de análise para detectar sinais de fraude interna!
Traduzido do 日本語 • Ver original
西田
西田

Olá! Aqui é Nishida, da Colorkrew Security. Costuma-se dizer que "fraude interna é mais problemática do que ataques externos". Isso porque as ações de pessoas com "autoridade legítima" podem ser abusadas. Neste artigo, vamos apresentar perspectivas e pontos de análise específicos para usar logs do Microsoft 365 para detectar "sinais de fraude interna".

**1. Por que fraude interna é difícil de detectar? **

  • O acesso é feito por usuários autorizados
  • Retirando dados no meio do trabalho normal
  • Ferramentas ou serviços são usados de forma inadequada (por exemplo, compartilhamento OneDrive, transferência do Teams)

Em outras palavras, na maioria dos casos, não há um "alerta claro".

2. Registros de chaves que você pode obter no Microsoft 365

  1. Registro de Auditoria
    Sistemas-alvo: SharePoint / OneDrive / Exchange / Teams
    Recursos: Manipulação de arquivos, compartilhamento, envio de e-mails, envio de chat, etc.
  2. Registro de Login
    Sistemas elegíveis: Entra ID (anteriormente Azure AD)
    Recursos: Sucesso/falha de login, julgamento baseado em risco
  3. Defender para Aplicativos em Nuvem
    Sistema alvo: Diversos usos de SaaS e detecção de anomalias
    Funcionalidade: Transferência, upload e detecção de compartilhamento externo

3. Cuidado com esse comportamento! Sinais e padrões de fraude interna

  1. Retirar informações
    ・Compartilhamento externo de um grande número de arquivos com o registro de auditoria do OneDrive → (operação de compartilhamento do OneDrive)
    - Grande número de arquivos zip do SharePoint em um curto período de tempo → Evento de download + frequência de acesso
  2. Personificação e Uso Não Autorizado
    ・Logar a partir de IP internacional tarde da noite ou em feriados → Log-in (IP × horário × países)
    ・Acesso de dispositivos e navegadores que você normalmente não usa → Logs de login (informações do aplicativo cliente)
  3. Comportamento incomum
    - Enviar arquivos para usuários externos nos logs de auditoria do Teams → (compartilhamentos de arquivos do Teams)
    - Definir regras de encaminhamento em massa no Exchange → logs de auditoria (configurações de regras de entrada)
  4. Risco de aposentadoria
    ・O DL anormal de arquivos e o envio de e-mails são concentrados antes da última visita ao trabalho → Registro de auditoria + vinculação de atributos do usuário

4. A Colorkrew Security oferece suporte consistente para sinais internos de fraude, desde análise até visualização e relatórios

A Colorkrew Security oferece os seguintes serviços para ambientes Microsoft 365:

  • Registros de pesquisa e auditoria de armazenamento
  • Aproveite os logs do Microsoft 365 para visualizar sinais de fraude
  • Monitoramento de usuários de alto risco de potenciais aposentados
  • Monitoramento de segurança de alerta (24H365D)

5. Resumo: As contramedidas internas contra fraude começam com a "utilização de logs"

  • A fraude começa com usuários legítimos
    → Você não tem escolha a não ser checar logins e operações de arquivos
  • O Microsoft 365 tem logs suficientes
    → Utilizar logs de auditoria + logs de login é fundamental
  • O Colorkrew suporta todas as operações
    → Aquisição de logs, análise e monitoramento podem ser fornecidos simultaneamente

"Por onde devo começar?" "Não tenho ninguém para analisar," "quero materiais que possam explicar para a gerência."
Se você tem esse problema, **a Colorkrew Security tem o que você precisa! **
Sinta-se à vontade para nos contatar.

Related Articles