Investigación interactiva

Investigar el abuso de credenciales y la persistencia en Azure con Microsoft Sentinel

Correlacioná inicios de sesión, registros de auditoría y actividad de Azure para validar un compromiso privilegiado en la nube y coordinar la respuesta.

DificultadIntermedioTiempo estimado35 minDominio principalAdministrar un entorno de operaciones de seguridad

Contexto del escenario

Microsoft Sentinel crea un incidente de gravedad alta después de que un inicio de sesión exitoso desde una red desconocida sea seguido por la asignación de un rol privilegiado y una nueva credencial de aplicación. Las operaciones afectan una suscripción de producción y ocurren fuera del patrón de trabajo habitual del administrador.

Misión

Validá si la actividad es malintencionada, reconstruí la secuencia del ataque en la nube, determiná las identidades y los recursos afectados, contené todas las rutas de acceso y mejorá la detección después del cierre.

Productos

Microsoft SentinelMicrosoft Entra IDAzure Activity LogLogic Apps
01

¿Listo para investigar?

La evidencia permanece cerrada hasta que decidas revisarla. Cada decisión muestra comentarios y las etapas siguientes se desbloquean a medida que avanzás.