Azure / Entra ID Token ve Kimlik Bilgisi Hasadı Müdahalesi
Device code phishing, AiTM oturum çalma, izinsiz OAuth rızası veya PRT hasadı ile tetiklenen kimlik bilgisi ve token ele geçirme olaylarında kontrollü containment, erişim vektörü kapatma ve kalıcı sertleştirme.
revokeSignInSessions). AiTM (Adversary-in-the-Middle) phishing ile MFA bypass edilen senaryolarda FIDO2 güvenlik anahtarı veya Sertifika Tabanlı Kimlik Doğrulama (CBA) gibi kimlik avına dirençli yöntemler zorunlu kılınmalıdır. Cihaz kodu kimlik doğrulama akışının kötüye kullanımını tespit etmek için Entra ID Koşullu Erişim politikalarını gözden geçirin.Prepare
6 adım- Log kaynakları aktif ve yönlendirilmiş
Entra ID `SigninLogs`, `AuditLogs`, `AADNonInteractiveUserSignInLogs` Sentinel'e akıyor ve en az 90 gün saklanıyor olmalı; refresh token ömrüyle doğrudan ilgilidir
- Detection kuralları canlı
Device code anomalisi, AiTM "Anomalous Token" uyarısı, MFA istek hacmi, honey-app alarmı (DR-AE-1/2/5/6/7/10/11) üretimde tune edilmiş durumda olmalı
- Yapılandırma baseline'ı hazır
Uygulama kayıtları, servis principaller, rol atamaları ve CA politikaları snapshot'ı düzenli alınıyor; olay anında karşılaştırma için zorunludur
- Honey bileşenleri konuşlandırılmış
Hiç kullanılmayan yüksek ayrıcalıklı tuzak uygulama ve sahte Global Admin hesabı; bu bileşenlere erişim denemesi yüksek güvenilirlikli alarm verir
- Eskalasyon zinciri tanımlı
SOC L1 → Entra/M365 Admin → IR Lead → CISO; token revocation ve CA politika değişikliği için onay yetkilileri belirlenmiş olmalı
- Karar kapısı
Bu playbook (PB-A) yalnızca kimlik bilgisi/oturum hasadı için geçerlidir; uygulama gizli anahtarı ekleme, ayrıcalıklı rol atama veya Golden SAML kanıtı tespit edilirse `azure-entra-id-yonetim-duzlemi` (PB-B) playbook'una geç