**1. Por que fraude interna é difícil de detectar? **
- O acesso é feito por usuários autorizados
- Retirando dados no meio do trabalho normal
- Ferramentas ou serviços são usados de forma inadequada (por exemplo, compartilhamento OneDrive, transferência do Teams)
Em outras palavras, na maioria dos casos, não há um "alerta claro".
2. Registros de chaves que você pode obter no Microsoft 365
- Registro de Auditoria
Sistemas-alvo: SharePoint / OneDrive / Exchange / Teams
Recursos: Manipulação de arquivos, compartilhamento, envio de e-mails, envio de chat, etc. - Registro de Login
Sistemas elegíveis: Entra ID (anteriormente Azure AD)
Recursos: Sucesso/falha de login, julgamento baseado em risco - Defender para Aplicativos em Nuvem
Sistema alvo: Diversos usos de SaaS e detecção de anomalias
Funcionalidade: Transferência, upload e detecção de compartilhamento externo
3. Cuidado com esse comportamento! Sinais e padrões de fraude interna
- Retirar informações
・Compartilhamento externo de um grande número de arquivos com o registro de auditoria do OneDrive → (operação de compartilhamento do OneDrive)
- Grande número de arquivos zip do SharePoint em um curto período de tempo → Evento de download + frequência de acesso - Personificação e Uso Não Autorizado
・Logar a partir de IP internacional tarde da noite ou em feriados → Log-in (IP × horário × países)
・Acesso de dispositivos e navegadores que você normalmente não usa → Logs de login (informações do aplicativo cliente) - Comportamento incomum
- Enviar arquivos para usuários externos nos logs de auditoria do Teams → (compartilhamentos de arquivos do Teams)
- Definir regras de encaminhamento em massa no Exchange → logs de auditoria (configurações de regras de entrada) - Risco de aposentadoria
・O DL anormal de arquivos e o envio de e-mails são concentrados antes da última visita ao trabalho → Registro de auditoria + vinculação de atributos do usuário
4. A Colorkrew Security oferece suporte consistente para sinais internos de fraude, desde análise até visualização e relatórios
A Colorkrew Security oferece os seguintes serviços para ambientes Microsoft 365:
- Registros de pesquisa e auditoria de armazenamento
- Aproveite os logs do Microsoft 365 para visualizar sinais de fraude
- Monitoramento de usuários de alto risco de potenciais aposentados
- Monitoramento de segurança de alerta (24H365D)
5. Resumo: As contramedidas internas contra fraude começam com a "utilização de logs"
- A fraude começa com usuários legítimos
→ Você não tem escolha a não ser checar logins e operações de arquivos - O Microsoft 365 tem logs suficientes
→ Utilizar logs de auditoria + logs de login é fundamental - O Colorkrew suporta todas as operações
→ Aquisição de logs, análise e monitoramento podem ser fornecidos simultaneamente
"Por onde devo começar?" "Não tenho ninguém para analisar," "quero materiais que possam explicar para a gerência."
Se você tem esse problema, **a Colorkrew Security tem o que você precisa! **
Sinta-se à vontade para nos contatar.