
AzureAD/EntraID segnalatore di attività utente per i team blu. Inserisci un utente sospetto e un intervallo di tempo per ricevere un report dettagliato delle informazioni, azioni e log di accesso dell'utente per facilitare l'indagine sugli incidenti cloud.

Reportly è uno strumento per report di attività utente di EntraID.
Questo è uno strumento che aiuterà i blue team durante un incidente cloud. Quando si esegue lo strumento, il ricercatore inserirà come input un utente sospetto e un intervallo di tempo e riceverà un report che dettaglia quanto segue:
Quando si esegue lo strumento, verranno mostrati un link per l'autenticazione e un codice del dispositivo; segui il link e inserisci il codice per autenticarti.

Inserisci il nome principale utente (UPN) di un utente sospetto.
Inserisci l'ora di inizio e fine nel seguente formato: 2022-11-16
Raccomando un intervallo non superiore a una settimana.
Quando il report sarà pronto, lo strumento stamperà "Il tuo report è pronto!". I report vengono creati nella directory dell'eseguibile per impostazione predefinita.
Allego un report di esempio "report_example.html"
Per utilizzare lo strumento avrai bisogno di un'applicazione EntraID con i seguenti permessi delegati dell'API Microsoft Graph:
Per creare un'applicazione, vai alla scheda "Registrazione app" e seleziona l'opzione "Nuova registrazione".

Inoltre, quando crei l'applicazione, assicurati di impostare la seguente opzione su "Sì":

Aggiungi un segreto all'applicazione.

Dopo aver creato l'applicazione, devi compilare il file config.cfg:
clientId = id applicazione
clientSecret = segreto applicazione
tenantId = id tenant