Azure / Entra ID Yönetim Düzlemi Compromise — Uygulama Kalıcılığı, Rol Ele Geçirme ve Golden SAML
Uygulama gizli anahtarı/sertifika ekleme, ayrıcalıklı rol atama, Golden SAML veya federated domain suistimali ile Entra ID yönetim düzleminin ele geçirildiği senaryolarda kanıt odaklı containment, kalıcılık söküm ve kiracı kurtarma.
Prepare
6 adım- Log kaynakları aktif ve yönlendirilmiş
Entra ID `SigninLogs`, `AuditLogs`, `AADNonInteractiveUserSignInLogs` Sentinel'e akıyor ve en az 90 gün saklanıyor olmalı; kalıcılık tespiti uzun dönem log gerektir
- Detection kuralları canlı
App secret/cert ekleme (DR-AE-3), admin rol atama (DR-AE-4), izinsiz rıza (DR-AE-2), Golden SAML göstergesi (DR-AE-9), honey-admin alarmı (DR-AE-11) üretimde tune edilmiş olmalı
- Yapılandırma baseline'ı hazır
Uygulama kayıtları, servis principaller, tüm rol atamaları, CA politikaları ve federasyon güvenleri snapshot'ı güncel; olay anında delta analizi için zorunludur
- AAD Connect / Entra Connect envanteri çıkarılmış
AD DS Connector, ADSync ve Entra Connector hesapları envanteri tamamlanmış; bu hesapların ele geçirilmesi hibrit ortamın tamamını tehlikeye atar
- RACI ve onay zinciri tanımlı
Toplu token revocation (tenant-wide), federation güven değişikliği ve ADFS sertifika rotasyonu yıkıcı aksiyonlardır; Entra/M365 Admin + CISO + change board imzası zorunludur
- Eskalasyon zinciri
SOC L1 → Entra/M365 Admin → IR Lead → CISO; bu playbook PB-A karar kapısından veya bağımsız DR-AE-3/4/9/11 alarmından tetiklenir