EntraFalcon — Microsoft Entra ID 環境のセキュリティ体制を評価するための軽量な PowerShell ツールです。特権オブジェクト、リスクの高い割り当て、潜在的な設定ミスの特定に役立ちます。 | Kitploit
compasssecurity/entrafalconEntraFalcon
Microsoft Entra ID 環境のセキュリティ体制を評価するための軽量な PowerShell ツールです。特権オブジェクト、リスクの高い割り当て、潜在的な設定ミスの特定に役立ちます。
458471317日前
コミュニティで最も使われているツールを見つけましょう。
EntraFalcon

EntraFalconは、ペネトレーションテスター、セキュリティアナリスト、システム管理者がMicrosoft Entra ID環境のセキュリティ態勢を評価するためのPowerShellベースの評価ツールです。
使いやすさを重視して設計されたEntraFalconは、PowerShell 5.1および7で動作し、WindowsとLinuxの両方をサポートし、追加のPowerShellモジュール、追加インストール、Microsoft Graph APIの同意は不要です。
このツールは、特権オブジェクト、潜在的にリスクのある割り当て、および見落とされがちなConditional Accessの設定ミスを発見するのに役立ちます。例:
- 高特権グループまたはアプリケーションを制御できるユーザー
- 過剰な権限を持つ外部または内部のエンタープライズアプリケーション(例: Microsoft Graph API、Azureロール)
- リソースに直接Azure IAMロールの割り当てがあるユーザー
- オンプレミスから同期された特権アカウント
- 非アクティブなユーザーまたはMFA機能のないユーザー
- 機密性の高い割り当て(例: Conditional Accessの除外、サブスクリプション所有者、特権グループの対象メンバー)で使用される保護されていないグループ
調査結果は、効率的な探索と分析をサポートするインタラクティブなHTMLレポートで提示されます。
🚀 機能
- PowerShell 5.1および7と互換性のあるシンプルなPowerShellスクリプト。WindowsとLinuxで動作
- 複数の認証方法をサポートする組み込み認証
- 事前同意済みスコープを持つファーストパーティMicrosoftアプリケーションを使用して、Graph APIの同意プロンプトを回避
- フィルタリング、並べ替え、データエクスポートなどをサポートするナビゲート可能なHTMLレポートを生成
- 90を超える自動チェックを実行し、その結果をSecurity Findings Reportに要約
- 脆弱なテナント構成とリスクのあるオブジェクトプロパティまたは権限のチェックを含む
- 重大度評価、問題の説明、潜在的な脅威、および修復ガイダンスを提供
- 影響を受けるオブジェクトを一覧表示し、詳細な調査のための詳細レポートへの直接リンクを提供
- 基本的な影響、可能性、リスクのスコアリングを実行して、保護が不十分な高特権オブジェクトを強調し、データを並べ替える
- リスクのある構成と昇格された特権に関する警告を表示
- Entra IDオブジェクトを列挙:
- ユーザー(Agent Usersを含む)
- グループ
- エンタープライズアプリケーション
- アプリ登録
- マネージドID
- エージェントID
- エージェントIDブループリントプリンシパル
- エージェントIDブループリント
- PIM割り当て:
- EntraロールのPIM
- グループのPIM
- AzureロールのPIM
- Entraロールの割り当て
- Azureロールの割り当て
- Intune RBACの割り当て
アクセスパッケージEntitlement ManagementカタログカタログRBACConditional Accessポリシー管理単位PIM設定:
- EntraロールのPIM
- グループのPIM(BroCi認証のみ)
✅ 要件
| タイプ | 権限 | 必須 | 欠落時の影響 |
|---|
| Entra IDロール | Global Reader | はい | スクリプトを実行できない |
| Azureロール | Reader: すべての管理グループまたはサブスクリプション | いいえ | Azure IAMの割り当てを評価できない |
さらに、ツールを実行するデバイスからMicrosoft Graph API、およびオプションでAzure ARM APIに認証できる必要があります。
Conditional Accessポリシーが認証をブロックしないことを確認してください。
▶️ 使用方法
EntraFalconのダウンロード
注: スクリプトを実行するには、PowerShellの実行ポリシーを一時的に変更する必要がある場合があります。
これは信頼できるスクリプトに対してのみ行ってください!```
Set-ExecutionPolicy -ExecutionPolicy Unrestricted -Scope Process
EntraFalcon の実行
EntraFalcon には Entra ID 認証の組み込みサポートが含まれています。-AuthFlow を使用して認証フローを選択します。
通常の評価では、フルカバレッジのフローのいずれかを使用します。
| 推奨フロー | 最適な用途 | プラットフォーム | カバレッジ |
|---|
BroCi (デフォルト) | 対話型の Windows 実行 | Windows | フル |
BroCiManualCode | 別のブラウザでの認証 | Windows、Linux、macOS | フル |
BroCiToken | 既存の Azure Portal 更新トークン | Windows、Linux、macOS | フル |
ServicePrincipal | 自動化 / CI | Windows、Linux、macOS | フル |
BroCi は対話型ログインを 1 回使用します。BroCiToken と ServicePrincipal は対話型ログインを使用しません。フォールバックのユーザーフローでは、リソーストークンが個別に要求されるため、複数回の対話型ログインが必要になる場合があります。
フォールバック認証フロー
事前同意されたファーストパーティアプリケーションがないため、フォールバックフローでは完全な列挙(PIM for Groups、Access Packages、Catalogs)を実行できません。そのため、これらは現在もフォールバックオプションに留まっています。
| フロー | 使用する場合 | プラットフォーム | 制限事項 |
|---|
AuthCode | レガシー互換性が必要な場合 | Windows | 部分的なカバレッジ。スタンドアロンの PIM for Groups、Access Packages、Catalogs レポートはありません。 |
DeviceCode | ブラウザベースの認証が不可能な場合 | Windows、Linux、macOS | 部分的なカバレッジ。スタンドアロンの PIM for Groups、Access Packages、Catalogs レポートはありません。一部の Security Findings チェックは低い深度で実行されます。 |
ManualCode | 認証を別のブラウザセッションで完了する必要がある場合 | Windows、Linux、macOS | 部分的なカバレッジ。スタンドアロンの PIM for Groups、Access Packages、Catalogs レポートはありません。 |
推奨: BroCi フロー(デフォルト / Windows のみ)
BroCi は代替のファーストパーティアプリケーションを使用し、対話型サインインは 1 回のみ必要です。
Azure Active Directory PowerShell クライアントに割り当てが必要で、それを回避する必要がある場合に役立ちます。```powershell
.\run_EntraFalcon.ps1
明示的なBroCi選択:```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCi
推奨: BroCi + 手動コードフロー```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCiManualCode
1. スクリプトが認証URLをクリップボードにコピーします。
2. URLをブラウザに貼り付けます(SSOサポートのため別のデバイスでも可能)。
3. ブラウザの開発者ツールを開き、Networkタブで`Preserve log`を有効にします。
4. 認証を完了します。
5. ネットワークログで`code=1.`を検索し、コードを含むリクエストURLをクリップボードにコピーします。
6. Enterを押して続行します。スクリプトがクリップボードからコードを読み取り、トークン取得を完了します。
#### 推奨: BroCiとトークン
有効なAzure Portalリフレッシュトークンがすでに利用可能な場合(クライアントc44b4083-3bb0-49c1-b47d-974e53cbdf3c)、それを直接使用できます。
例: ブラウザからリフレッシュトークンを取得する
1. ブラウザの開発者ツールを開き、NetworkタブでPreserve logを有効にします。
2. https://entra.microsoft.com で認証します。
3. ネットワークログで`brk_client_id=c44b4083-3bb0-49c1-b47d-974e53cbdf3c`を検索し、レスポンスからリフレッシュトークンを抽出します。```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCiToken -BroCiToken "1.XXXXXXXXXXX"
推奨: サービスプリンシパル
OAuth2クライアント資格情報付与を使用して登録済みアプリケーションとして認証します。ユーザー操作は不要です。
繰り返しの自動実行に便利です。
ApplicationタイプのGraph API権限を持つカスタムEntraアプリ登録が必要です(下記参照)。
クライアントシークレットを使用する場合:```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "" -SPClientSecret ""
**PFX証明書を使用する場合:**```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "<AppId>" -SPCertificatePath "C:\certs\app.pfx"
パスワード保護されたPFXの場合、-SPCertificatePassword (Read-Host -Prompt "Certificate password" -AsSecureString) を追加します。
PEM証明書 + 秘密鍵を使用する場合(PowerShell 7+のみ):```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "" -SPCertificatePemPath "C:\certs\cert.pem" -SPPrivateKeyPemPath "C:\certs\key.pem"
暗号化された秘密キーの場合は、`-SPPrivateKeyPemPassword (Read-Host -Prompt "Private key password" -AsSecureString)` を追加します。
##### 必要なアプリ登録のアクセス許可
アプリ登録で以下の**アプリケーション**アクセス許可(委任ではなく)を付与し、管理者の同意を行います:
| アクセス許可 | 種類 |
|---|---|
| `AdministrativeUnit.Read.All` | アプリケーション |
| `AgentIdentity.Read.All` | アプリケーション |
| `AgentIdentityBlueprint.Read.All` | アプリケーション |
| `AgentIdentityBlueprintPrincipal.Read.All` | アプリケーション |
| `Application.Read.All` | アプリケーション |
| `AuditLog.Read.All` | アプリケーション |
| `Device.Read.All` | アプリケーション |
| `EntitlementManagement.Read.All` | アプリケーション |
| `Group.Read.All` | アプリケーション |
| `Organization.Read.All` | アプリケーション |
| `Policy.Read.All` | アプリケーション |
| `PrivilegedAccess.Read.AzureADGroup` | アプリケーション |
| `RoleManagement.Read.Directory` | アプリケーション |
| `RoleManagementPolicy.Read.AzureADGroup` | アプリケーション |
| `User.Read.All` | アプリケーション |
| `DeviceManagementRBAC.Read.All` | アプリケーション |
さらに、ルート管理グループ(または関連するすべてのサブスクリプション)に**Azure Reader**ロールを割り当て、必要に応じてEntra IDのサービスプリンシパルに**Global Reader**ロールを割り当てます(ユーザーごとのMFAステータスに必要)。
#### フォールバック: 認証コードフロー(Windowsのみ)```powershell
.\run_EntraFalcon.ps1 -AuthFlow AuthCode
フォールバック: デバイスコードフロー
これは、堅牢化された環境では条件付きアクセスによって制限されることがよくあります。
DeviceCode を使用すると、2つのセキュリティ検出チェックが低い深さで実行されます(CAP-004 および CAP-005)。```powershell
.\run_EntraFalcon.ps1 -AuthFlow DeviceCode
#### フォールバック: 認証コード + 手動コードフロー```powershell
.\run_EntraFalcon.ps1 -AuthFlow ManualCode
- スクリプトが認証URLをクリップボードにコピーします。
- URLをブラウザに貼り付けます(SSOサポートのため別のデバイスでも可能)。
- 認証を完了します。
- ブラウザのアドレスバーから最終的なリダイレクトURL(認可コードを含む)をコピーしてクリップボードに貼り付けます。
- Enterキーを押して続行します。スクリプトがクリップボードからコードを読み取り、トークン取得を完了します。
その他のパラメータ
Microsoft所有のエンタープライズアプリを含める
デフォルトでは、公式のMicrosoftエンタープライズアプリケーションはノイズを減らすために評価から除外されます。列挙と分析にこれらを含めるには、-IncludeMsAppsスイッチを使用します:```powershell
.\run_EntraFalcon.ps1 -IncludeMsApps
#### グループ向けPIM評価をスキップ
`-SkipPimForGroups` スイッチを使用すると、グループ向けPIMの事前収集とエンリッチメントをスキップします。
これにより、スタンドアロンの `PIM for Groups` 設定レポートもスキップされます。```powershell
.\run_EntraFalcon.ps1 -SkipPimForGroups
その他のオプションパラメータ
| パラメータ | 説明 | デフォルト値 |
|---|
| UserAgent | トークンエンドポイントとAPI呼び出しへのリクエストに使用されるユーザーエージェント。 | EntraFalcon |
| DisableCAE | Continuous Access Evaluation (CAE) トークンの要求を無効にします。 | false |
| Tenant | 認証対象のテナント(IDまたはドメイン)を指定します。アカウントのホームテナント以外のテナントを評価する場合に便利です。 | アカウントのホームテナント |
| OutputFolder | レポートが保存される出力フォルダー。 | Results_%TenantName%_YYYYMMDD_HHMM |
| LimitResults | レポート内のグループとユーザーの数を制限します(リスク順に並べ替えた後)。大規模なテナントに便利です。 | - |
| LogLevel | ランタイムCLIロギングの詳細度を制御します。サポートされる値: Off(デフォルト)、Verbose、Debug、Trace。 | Off |
| ApiTop | APIから返されるオブジェクトの最大数を設定します。値を小さくするとタイムアウト(HTTP 504)のリスクは減りますが、リクエスト数は増えます。 | 999(有効範囲: 5〜999) |
| AuthFlow | 優先する認証フローセレクター。値: BroCi(デフォルト)、AuthCode、DeviceCode、ManualCode、BroCiManualCode、BroCiToken、ServicePrincipal。 | BroCi |
| BroCiToken | AuthFlow BroCiToken 用のAzure Portal 更新トークン。 | - |
| SPClientId | サービスプリンシパルのアプリケーション(クライアント)ID。-AuthFlow ServicePrincipal に必要です。 | - |
| SPClientSecret | サービスプリンシパルのクライアントシークレット。-AuthFlow ServicePrincipal と共に使用します。 | - |
| SPCertificatePath | サービスプリンシパル認証用のPFX/P12証明書ファイルへのパス。 | - |
| SPCertificatePassword | -SPCertificatePath で指定されたPFX証明書のパスワード(SecureString)。 | - |
|
📊 サンプルレポートの例
セキュリティ検出結果レポート
ユーザー
ユーザー(詳細セクション)
Entra IDロール
Azureロール
エンタープライズアプリケーション(詳細セクション)
条件付きアクセスポリシー
条件付きアクセスポリシー(詳細セクション)
PIMロール設定(Entra)
エージェントID
列挙サマリー
📑 HTMLレポート
一般
- ⚙️ 列 ボタンをクリックして、特定の列を表示または非表示にします。
- 💾 エクスポート をクリックして、現在表示されているデータのCSV/JSONをダウンロードするか、CSV/TSV/JSONをコピーします。
- 👁 ビューを共有 をクリックして、フィルター、並べ替え、列の選択を共有可能なリンクとしてコピーします。
- 🧰 プリセットビュー をクリックして、事前設定されたフィルターと列の選択を適用します。
- 🔄 ビューをリセット をクリックして、ビューをデフォルトにリセットします。
- オブジェクト名をクリックすると、他のレポートでも詳細情報にジャンプできます。
- 内部ナビゲーションを使用する場合、ブラウザの戻るボタンを押すと戻ります。
- 一部のテーブルヘッダーフィールドには、マウスホバー時にヘルパーテキストが表示されます。
- テーブルヘッダーをクリックしてデータを並べ替えます。
- メインテーブルの列ヘッダーをAlt+クリックすると、その列をすばやく非表示にできます。
- メインテーブルのコンテンツ行をAlt+クリックすると、一時的に非表示にできます。非表示行チップまたはビューのリセットを使用して、非表示の行を再度表示します。
フィルタリング
- 演算子が指定されていない場合、フィルタリングはデフォルトで contains(含む)になります。
- 完全一致には
= を使用します。
- starts with(〜で始まる)には
^ を使用します(例: ^Mallory)。
- ends with(〜で終わる)には
$ を使用します(例: $domain.ch)。
>、<、>=、<= などの比較演算子がサポートされています(数値のみ)。
- フィルターは
! で始めることで否定できます(数値比較を除く)。例: !Mallory、!=Mallory、!^Mallory、!$domain.ch。
- 空のセルに一致させるには
=empty を、空でないセルに一致させるには !=empty を使用します。
- 同じ列で複数の値のいずれかに一致させるには
|| を使用します(例: Admin || Guest)。
- 同じ列で複数の一致を要求するには
&& を使用します(例: !adm && !svc && !sql)。
- 列をまたいでORロジックを適用するには、フィルターフィールドに直接
or_、group1_、group2_... を使用します。例: 列1に or_>1、列2に or_!Mallory。
- 注: DisplayName 列にはオブジェクトのID(非表示)も含まれるため、IDによるフィルタリングも可能です。
GETパラメータを使用したコントロール
- フィルタリング: フィールド名をHTTP GETパラメータとして使用してフィルターを適用します。例:
?EntraRoles=>1&Enabled=true。
列をまたいでORロジックを適用するには、or_ または group1_ プレフィックスを使用します(例: ?or_EntraRoles=>0&or_GrpMem=>0)。
- 列の選択:
columns パラメータを使用して表示する列を選択します。例: ?columns=DisplayName,Owner。
- 並べ替え:
sort と sortDir パラメータを使用してデータを並べ替えます。例: ?sort=Impact&sortDir=desc または ?sort=OwnerCount&sortDir=asc。
- オブジェクトの詳細: アンカー(
#)とオブジェクトIDを使用して、レポート内の特定のオブジェクトに直接ジャンプします。例: #%ObjectID%。
評価
- 影響度: オブジェクトが持つ権限の量または重大度を表します。
- 可能性: オブジェクトがどの程度簡単に影響を受け得るか、またはどの程度保護されているかを表します。
- リスク: 計算されたスコア: 影響度 × 可能性 = リスク。
- 重要:
- このスコアリングは、テーブル内のエントリの並べ替えと優先順位付けを支援するための基本的な評価として意図されています。
- リスクスコアは、異なるオブジェクトタイプやレポート間で直接比較することはできません。
- 完全なリスク評価の代わりになることを意図したものではありません。
🔧内部の仕組み
ロールの分類
Entra IDロールとAzureロールは、おおよそ異なる階層レベルに分類されます。この分類は、それらのロールが割り当てられたオブジェクトの影響度スコアに影響を与えます。
目標は、Microsoftが特権ロールと見なす場合でも、重要性の低いロール(例: 全体閲覧者)を持つユーザーと比較して、より強力なロール(例: 全体管理者)を持つユーザーに高い影響度スコアを割り当てることです。
注:
Azureロールの場合、実際の影響はロール割り当てのスコープに大きく依存するため、この分類はあまり正確ではありません。たとえば、単一の仮想マシンに対するOwnerロールは、同じロールがサブスクリプション全体に適用された場合よりも影響が大幅に小さくなります。また、リソースがまったくないテストサブスクリプションの場合もあります。
Entra IDロール
| ロール名 | 階層レベル | GUID |
|---|
| 全体管理者 | 0 | 62e90394-69f5-4237-9190-012177145e10 |
| パートナーTier2サポート | 0 | e00e864a-17c5-4a4b-9c06-f5b95a8d5bd8 |
| 特権認証管理者 | 0 | 7be44c8a-adaf-4e2a-84d6-ab2649e08a13 |
| 特権ロール管理者 | 0 | e8611ab8-c189-46e8-94e1-60213ab1f814 |
| ドメイン名管理者 | 0 | 8329153b-31d0-4727-b945-745eb3bc5f31 |
| 外部IDプロバイダー管理者 | 0 | be2f45a1-457d-42af-a067-6ec1fa63bc45 |
| ハイブリッドID管理者 | 0 | 8ac3fc64-6eca-42ea-9e69-59f4c7b60eb2 |
| アプリケーション管理者 | 0 | 9b895d92-2cd3-44c7-9d02-a6ac2d5ea5c3 |
| クラウドアプリケーション管理者 | 0 | 158c047a-c907-4556-b7ef-446551a6b5f7 |
| セキュリティ管理者 | 0 | 194ae4cb-b126-40b2-bd5b-6091b380977d |
| エージェントID管理者 | 1 | db506228-d27e-4b7d-95e5-295956d6615f |
| AI管理者 | 1 | d2562ede-74db-457e-a7b6-544e236ebb61 |
| 条件付きアクセス管理者 | 1 | b1be1c3e-b65d-4f19-8427-f6fa0d97feb9 |
| 認証管理者 | 1 | c4e39bd9-1100-46d3-8c65-fb160da0071f |
| Azure DevOps管理者 | 1 | e3973bdf-4987-49ae-837a-ba8e231c7286 |
| ディレクトリライター | 1 | 9360feb5-f418-4baa-8175-e2a00bac4301 |
| Entra SOC IDレスポンダー | 1 | 58f930cc-fcf4-4152-852c-1d7dbf502139 |
| Exchange管理者 | 1 | 29232cdf-9323-42fd-ade2-1d097af3e4de |
| グループ管理者 | 1 | fdd7a751-b60b-444a-984c-02652fe8fa1c |
| ヘルプデスク管理者 | 1 | 729827e3-9c14-49f7-bb1b-9608f156bbb8 |
| IDガバナンス管理者 | 1 | 45d8d3c5-c802-45c6-b32a-1d70b5e1e86e |
| Intune管理者 | 1 | 3a2c62db-5318-420d-8d74-23affee5d9d5 |
| ナレッジ管理者 | 1 | b5a8dcf3-09d5-43a9-a639-8e29ef291470 |
| ナレッジマネージャー | 1 | 744ec460-397e-42ad-a462-8b3f9747a02c |
| ライフサイクルワークフロー管理者 | 1 | 59d46f88-662b-457b-bceb-5c3809e5908f |
| ディレクトリ同期アカウント | 1 |
Azureロール
| ロール名 | 階層レベル | GUID |
|---|
| Owner | 0 | 8e3af657-a8ff-443c-a75c-2fe8c4bcb635 |
| ユーザーアクセス管理者 | 0 | 18d7d88d-d35e-4fb5-a5c3-7773c20a72d9 |
| Contributor | 0 | b24988ac-6180-42a0-ab88-20f7382dd24c |
| ロールベースのアクセス制御管理者 | 0 | f58310d9-a9f6-439a-9e8d-f62e7b41a168 |
| 予約管理者 | 0 | a8889054-8d42-49c9-bc1c-52486c10e7cd |
| セキュリティ管理者 | 1 | fb1c8493-542b-48eb-b624-b4c8fea62acd |
| 仮想マシン共同作成者 | 1 | 9980e02c-c2be-4d73-94e8-173b1dc7cf3c |
| 仮想マシンデータアクセス管理者 | 1 | 66f75aeb-eabe-4b70-9f1e-c350c4c9ad04 |
| 仮想マシン管理者ログイン | 1 | 1c0163c0-47e6-4577-8991-ea5c82e286e4 |
| Windows Admin Center管理者ログイン | 1 | a6333a3e-0164-44c3-b281-7a577aff287f |
| コンテナレジストリ共同作成者およびデータアクセス設定管理者 | 1 | 3bc748fc-213d-45c1-8d91-9da5725539b9 |
| Key Vault管理者 | 1 | 00482a5a-887f-4fb3-b363-3b7fe8e74483 |
| Key Vaultデータアクセス管理者 | 1 | 8b54135c-b56d-4d72-a534-26097cfdc8d8 |
| Key Vaultシークレット責任者 | 1 | b86a8fe4-44ce-4948-aee5-eccb2c155cd7 |
| Key Vaultシークレットユーザー | 1 | 4633458b-17de-408a-b874-0445c86b69e6 |
| Azure Kubernetes Service RBAC管理者 | 1 | 3498e952-d568-435e-9b2c-8d77e338d7f7 |
| Azure Kubernetes Service RBACクラスター管理者 | 1 | b1ff04bb-8a4e-4dc4-8eb5-8693973ce19b |
| Azure Arc Kubernetes管理者 | 1 | dffb1e0c-446f-4dde-a09f-99eb5cc68b96 |
| Azure Arc Kubernetesクラスター管理者 | 1 | 8393591c-06b9-48a2-a542-1bd6b377f6a2 |
| Azure Arc VMware VM共同作成者 | 1 | b748a06d-6150-4f8a-aaa9-ce3940cd96cb |
| ストレージアカウント共同作成者 | 1 | 17d1049b-9a84-46fb-8f53-869881c3d3ab |
| Reader | 2 | acdd72a7-3385-48ef-bd42-f606fba81ae7 |
| SecurityReader | 2 | 39bc4728-0917-49c7-9d2c-d95423bc2eb4 |
| 仮想マシンユーザーログイン | 3 | fb879df8-f326-4884-b1cf-06f3ad86be52 |
| デスクトップ仮想化ユーザー |
API権限の分類
特定のAPI権限により、アプリケーションが全体管理者権限に直接昇格できる場合があります。そのため、いくつかのAPI権限は異なる重大度レベルに分類されます。この分類は、これらの権限が割り当てられたアプリケーション(アプリケーション権限またはユーザーへの委任権限として)の影響度スコアに影響を与えます。
アプリケーション権限
| Permission | Severity | GUID |
|-------------------------------------------------------------|------------|----------------------------------------|
| RoleManagement.ReadWrite.Directory | Dangerous | 9e3f62cf-ca93-4989-b6ce-bf83c28f9fe8 |
| AppRoleAssignment.ReadWrite.All | Dangerous | 06b708a9-e830-4db3-a914-8e69da51d44f |
| Application.ReadWrite.All | Dangerous | 1bfefb4e-e0b5-418b-a88f-73c46d2cc8e9 |
| RoleAssignmentSchedule.ReadWrite.Directory | Dangerous | dd199f4a-f148-40a4-a2ec-f0069cc799ec |
| PrivilegedAssignmentSchedule.ReadWrite.AzureADGroup | Dangerous | 41202f2c-f7ab-45be-b001-85c9728b9d69 |
| PrivilegedAccess.ReadWrite.AzureADGroup | Dangerous | 2f6817f8-7b12-4f0f-bc18-eeaf60705a9e |
| RoleEligibilitySchedule.ReadWrite.Directory | Dangerous | fee28b28-e1f3-4841-818e-2704dc62245f |
| PrivilegedEligibilitySchedule.ReadWrite.AzureADGroup | Dangerous | 618b6020-bca8-4de6-99f6-ef445fa4d857 |
| Domain.ReadWrite.All | Dangerous | 7e05723c-0bb0-42da-be95-ae9f08a6e53c |
| Application.ReadUpdate.All | Dangerous | fc023787-fd04-4e44-9bc7-d454f00c0f0a |
| AgentIdentityBlueprint.ReadWrite.All | High | 7fddd33b-d884-4ec0-8696-72cff90ff825 |
| AgentIdentityBlueprint.AddRemoveCreds.All | High | 0510736e-bdfb-4b37-9a1f-89b4a074763a |
| ADSynchronization.ReadWrite.All | High | ab43b826-2c7a-4aff-9ecd-d0629d0ca6a9 |
| EntitlementManagement.ReadWrite.All | High | 9acd699f-1e81-4958-b001-93b1d2506e19 |
| Organization.ReadWrite.All | High | 292d869f-3427-49a8-9dab-8c70152b74e9 |
| Policy.ReadWrite.PermissionGrant | High | a402ca1c-2696-4531-972d-6e5ee4aa11ea |
| RoleManagementPolicy.ReadWrite.AzureADGroup | High | b38dcc4d-a239-4ed6-aa84-6c65b284f97c |
| RoleManagementPolicy.ReadWrite.Directory | High | 31e08e0a-d3f7-4ca2-ac39-7343fb83e8ad |
| Policy.ReadWrite.AuthenticationMethod | High | 29c18626-4985-4dcd-85c0-193eef327366 |
| User.DeleteRestore.All | High | eccc023d-eccf-4e7b-9683-8813ab36cecc |
| User.EnableDisableAccount.All | High | 3011c876-62b7-4ada-afa2-506cbbecc68c |
| DelegatedPermissionGrant.ReadWrite.All | High | 8e8e4742-1d95-4f68-9d56-6ee75648c72a |
| Policy.ReadWrite.ConditionalAccess | High | 01c0a623-fc9b-48e9-b794-0756f8e8f067 |
| DeviceManagementConfiguration.ReadWrite.All | High | 9241abd9-d0e6-425a-bd4f-47ba86e767a4 |
| DeviceManagementRBAC.ReadWrite.All | High | e330c4f0-4170-414e-a55a-2f022ec2b57b |
| Directory.ReadWrite.All | High | 19dbc75e-c2e2-444c-a770-ec69d8559fc7 |
| Group.ReadWrite.All | High | 62a82d76-70ea-41e2-9197-370581804d09 |
| GroupMember.ReadWrite.All | High | dbaae8cf-10b5-4b86-a4a1-f871c94c6695 |
| UserAuthenticationMethod.ReadWrite.All | High | 50483e42-d915-4231-9639-7fdb7fd190e5 |
| User-PasswordProfile.ReadWrite.All | High | cc117bb9-00cf-4eb8-b580-ea2a878fe8f7 |
| Sites.FullControl.All | High | a82116e5-55eb-4c41-a434-62fe8a61c773 |
| Sites.FullControl.All SharePointAPI | High | 678536fe-1083-478a-9c59-b99265e6b0d3 |
| Sites.Manage.All SharePointAPI | High | 9bff6588-13f2-4c48-bbf2-ddab62256b36 |
| Sites.Read.All SharePointAPI | High | d13f72ca-a275-4b96-b789-48ebcc4da984 |
| Sites.ReadWrite.All SharePointAPI | High | fbcd29d2-fcca-4405-aded-518d457caae4 |
| Sites.Manage.All | High | 0c0bf378-bf22-4481-8f81-9e89a9b4960a |
| Sites.Read.All | High | 332a536c-c7ef-4017-ab91-336970924f0d |
| Sites.ReadWrite.All | High | 9492366f-7969-46a4-8d15-ed1a20078fff |
| Files.Read.All | High | 01d4889c-1287-42c6-ac1f-5d1e02578ef6 |
| Files.ReadWrite.All | High | 75359482-378d-4052-8f01-80520e7db3cd |
| DeviceLocalCredential.Read.All | High | db51be59-e728-414b-b800-e0f010df1a79 |
| AdministrativeUnit.ReadWrite.All | High | 5eb59dd3-1da2-4329-8733-9dabdc435916 |
| UserAuthMethod-HardwareOATH.ReadWrite.All | High | 7e9ebcc1-90aa-4471-8051-e68d6b4e9c89 |
| UserAuthMethod-Phone.ReadWrite.All | High | 6e85d483-7092-4375-babe-0a94a8213a58 |
| UserAuthMethod-QR.ReadWrite.All | High | 4869299f-18c3-40c8-98f2-222657e67db1 |
| UserAuthMethod-TAP.ReadWrite.All | High | 627169a8-8c15-451c-861a-5b80e383de5c |
| User.ReadWrite.All | Medium | 741f803b-c850-494e-b5df-cde7c675a1ca |
| Application.ReadWrite.OwnedBy | Medium | 18a4783c-866b-4cc7-a460-3d5e5662c884 |
| Chat.Read.All | Medium | 6b7d71aa-70aa-4810-a8d9-5d9fb2830017 |
| Chat.ReadWrite.All | Medium | 294ce7c9-31ba-490a-ad7d-97a7d075e4ed |
| Calendars.Read | Medium | 798ee544-9d2d-430c-a058-570e29e34338 |
| Calendars.ReadWrite | Medium | ef54d2bf-783f-4e0f-bca1-3210c0444d99 |
| Mail.Read | Medium | 810c84a8-4a9e-49e6-bf7d-12d183f40d01 |
| Mail.ReadWrite | Medium | e2a3a72e-5f79-4c64-b1b1-878b674786c9 |
| BitlockerKey.Read.All | Medium | 57f1cf28-c0c4-4ec3-9a30-19a2eaaf2f6e |
| Mail.Send | Medium | b633e1c5-b582-4048-a93e-9f11b44c7e96 |
| OnlineMeetings.ReadWrite.All | Medium | b8bb2037-6e08-44ac-a4ea-4674e010e2a4 |
| CustomSecAttributeAssignment.ReadWrite.All | Medium | de89b5e4-5b8f-48eb-8925-29c2b33bd8bd |
| ServicePrincipalEndpoint.ReadWrite.All | Medium | 89c8469c-83ad-45f7-8ff2-6e3d4285709e |
| AgentIdUser.ReadWrite.IdentityParentedBy | Medium | 4aa6e624-eee0-40ab-bdd8-f9639038a614 |
| AgentIdentity.CreateAsManager | Low | 4c390976-b2b7-42e0-9187-c6be3bead001 |
委任されたアクセス許可
| Permission | Severity | GUID |
|---|
| RoleManagement.ReadWrite.Directory | Dangerous | d01b97e9-cbc0-49fe-810a-750afd5527a3 |
| AppRoleAssignment.ReadWrite.All | Dangerous | 84bccea3-f856-4a8a-967b-dbe0a3d53a64 |
| Application.ReadWrite.All | Dangerous | bdfbf15f-ee85-4955-8675-146e8e5296b5 |
| RoleAssignmentSchedule.ReadWrite.Directory | Dangerous | 8c026be3-8e26-4774-9372-8d5d6f21daff |
| PrivilegedAssignmentSchedule.ReadWrite.AzureADGroup | Dangerous | 06dbc45d-6708-4ef0-a797-f797ee68bf4b |
| PrivilegedAccess.ReadWrite.AzureADGroup | Dangerous | 32531c59-1f32-461f-b8df-6f8a3b89f73b |
| RoleEligibilitySchedule.ReadWrite.Directory | Dangerous | 62ade113-f8e0-4bf9-a6ba-5acb31db32fd |
| PrivilegedEligibilitySchedule.ReadWrite.AzureADGroup | Dangerous | ba974594-d163-484e-ba39-c330d5897667 |
| Domain.ReadWrite.All | Dangerous | 0b5d694c-a244-4bde-86e6-eb5cd07730fe |
| Application.ReadUpdate.All | Dangerous | 0586a906-4d89-4de8-b3c8-1aacdcc0c679 |
| AgentIdentityBlueprint.AddRemoveCreds.All | High | 75b5feb2-bfe7-423f-907d-cc505186f246 |
| AgentIdentityBlueprint.ReadWrite.All | High | 4fd490fc-1467-48eb-8a4c-421597ab0402 |
| EntitlementManagement.ReadWrite.All | High | ae7a573d-81d7-432b-ad44-4ed5c9d89038 |
| Organization.ReadWrite.All | High | 46ca0847-7e6b-426e-9775-ea810a948356 |
| Policy.ReadWrite.PermissionGrant | High | 2672f8bb-fd5e-42e0-85e1-ec764dd2614e |
| RoleManagementPolicy.ReadWrite.AzureADGroup | High | 0da165c7-3f15-4236-b733-c0b0f6abe41d |
| RoleManagementPolicy.ReadWrite.Directory | High | 1ff1be21-34eb-448c-9ac9-ce1f506b2a68 |
| Policy.ReadWrite.AuthenticationMethod | High | 7e823077-d88e-468f-a337-e18f1f0e6c7c |
| User.DeleteRestore.All | High | 4bb440cd-2cf2-4f90-8004-aa2acd2537c5 |
| User.EnableDisableAccount.All | High | f92e74e7-2563-467f-9dd0-902688cb5863 |
| DelegatedPermissionGrant.ReadWrite.All | High |
Microsoft ファーストパーティのエンタープライズアプリケーション
既定では、エンタープライズアプリケーションのレビューを簡素化するために、Microsoft アプリケーションは除外されます。それらを含めるには、-IncludeMsApps スイッチを使用します。次のテナントのアプリケーションは、Microsoft 所有として扱われます。
- f8cdef31-a31e-4b4a-93e4-5f571e91255a
- 72f988bf-86f1-41af-91ab-2d7cd011db47
- 33e01921-4d64-4f8c-a055-5bdaffd5e33d
- cdc5aeea-15c5-4db6-b079-fcadd2505dc2
実行されるチェック
次の表は、実行されるチェックと、スコアリングへの影響および警告が表示されるかどうかを大まかにまとめたものです。
実行されるチェック
|領域|チェック|スコアに影響|警告を表示|
|-|-|-|-|
|グループ|パブリックM365グループか|はい|はい|
|グループ|動的か / 動的かつ危険なクエリか|はい|はい|
|グループ|Entraロール(アクティブおよび対象)|はい|はい|
|グループ|Azureロール(アクティブおよび対象)|はい|はい|
|グループ|AppRoleに使用されているか|はい|はい|
|グループ|内部/外部SPが所有者か|はい|はい|
|グループ|制限付きAU内にあるか|はい|はい|
|グループ|特権グループにネストされているか|はい|はい|
|グループ|CAPで使用されているか|はい|はい|
|グループ|グループタイプ|はい|いいえ|
|グループ|セキュリティ有効|はい|いいえ|
|グループ|ネストされたメンバーがアクティブ|はい|いいえ|
|グループ|所有者|はい|いいえ|
|グループ|ネストされた所有者|はい|いいえ|
|グループ|ゲストが所有者か|はい|はい|
|グループ|オンプレミス同期|はい|いいえ|
|グループ|メンバー(推移的)|はい|いいえ|
|グループ|ロール割り当て可能|はい|いいえ|
|グループ|PIM for Groups: オンボード済み|いいえ|いいえ|
|グループ|PIM for Groups: 特権グループの対象メンバー|はい|はい|
|グループ|PIM for Groups: 特権グループの対象所有者|はい|はい|
|グループ|PIM for Groups: 保護グループにネストされた非保護グループ|いいえ|はい|
|エンタープライズアプリ|Entraロール|はい|はい|
|エンタープライズアプリ|Azureロール|はい|はい|
|エンタープライズアプリ|外部|はい|いいえ|
|エンタープライズアプリ|Microsoftにより無効化|いいえ|はい|
|エンタープライズアプリ|不審な名前(類似文字)|はい|はい|
|エンタープライズアプリ|APIアクセス許可(アプリケーション)|はい|はい|
|エンタープライズアプリ|APIアクセス許可(委任)|はい|はい|
|エンタープライズアプリ|資格情報|はい|はい|
|エンタープライズアプリ|所有者|はい|はい|
|エンタープライズアプリ|アプリ登録に対する所有権|はい|はい|
|エンタープライズアプリ|他のサービスプリンシパルの所有権|はい|はい|
|エンタープライズアプリ|AppLock|(はい)|いいえ|
|エンタープライズアプリ|アプリがAppRegistrationを所有|はい|はい|
|エンタープライズアプリ|グループのメンバー / 所有者|はい|(はい)|
|エンタープライズアプリ|AppRoles|はい|いいえ|
|エンタープライズアプリ|AppRole要件|はい|いいえ|
|エンタープライズアプリ|非アクティブ|いいえ|いいえ|
|エンタープライズアプリ|最終サインイン成功(日数)|いいえ|いいえ|
|アプリ登録|資格情報|はい|はい|
|アプリ登録|資格情報を持つEntra Connectアプリ|はい|はい|
|アプリ登録|複数の証明書を持つEntra Connectアプリ|はい|はい|
|アプリ登録|AppRoles|はい|いいえ|
|アプリ登録|AppRedirectURL|いいえ|いいえ|
|アプリ登録|AppLock|はい|いいえ|
|アプリ登録|所有者|はい|はい|
|アプリ登録|(クラウド)アプリ管理者のスコープ|いいえ|いいえ|
|アプリ登録|対応するSPの特権|はい|いいえ|
|アプリ登録|サインイン対象ユーザー|いいえ|いいえ|
|マネージドID|所有者|はい|はい|
|マネージドID|Entraロール|はい|はい|
|マネージドID|Azureロール|はい|はい|
|マネージドID|API(アプリ)|はい|はい|
|マネージドID|アプリ登録に対する所有権|はい|はい|
|マネージドID|他のサービスプリンシパルの所有権|はい|はい|
|マネージドID|グループのメンバー / 所有者|はい|(はい)|
|ユーザー|Entraロール(アクティブおよび対象)|はい|はい|
|ユーザー|Azureロール(アクティブおよび対象)|はい|はい|
|ユーザー|特権グループのメンバーシップ(アクティブおよび対象)|はい|はい|
|ユーザー|特権グループの所有権(アクティブおよび対象)|はい|はい|
|ユーザー|Entra Connect同期ユーザー|はい|はい|
|ユーザー|Entra Connectクラウド同期ユーザー|はい|はい|
|ユーザー|アプリ登録の所有権|はい|はい|
|ユーザー|エンタープライズアプリケーションの所有権|はい|はい|
|ユーザー|MFA要素が登録されていない|はい|はい|
|ユーザー|保護されているか|はい|いいえ|
|ユーザー|非アクティブ|いいえ|いいえ|
|ユーザー|グループのメンバー / 所有者|はい|(はい)|
|ユーザー|オンプレミスから同期|はい|いいえ|
|エージェントID|リンクされたエージェントユーザー|はい|いいえ|
|エージェントID|外部ブループリントプリンシパル発信元|はい|はい|
|エージェントID|有効なAPIアクセス許可(アプリケーション)|はい|はい|
|エージェントID|有効なAPIアクセス許可(委任)|はい|はい|
|エージェントID|Entraロール|はい|はい|
|エージェントID|Azureロール|はい|はい|
|エージェントID|アプリ登録に対する所有権|はい|はい|
|エージェントID|他のサービスプリンシパルの所有権|はい|はい|
|エージェントID|グループのメンバー / 所有者|はい|(はい)|
|エージェントIDブループリントプリンシパル|リンクされたエージェントID|はい|いいえ|
|エージェントIDブループリントプリンシパル|リンクされたエージェントユーザー|はい|いいえ|
|エージェントIDブループリントプリンシパル|構成済みAPIアクセス許可(アプリケーション)|いいえ|いいえ|
|エージェントIDブループリントプリンシパル|構成済みAPIアクセス許可(委任)|いいえ|いいえ|
|エージェントIDブループリントプリンシパル|外部親ブループリント発信元|はい|いいえ|
|エージェントIDブループリントプリンシパル|Entraロール|いいえ|いいえ|
|エージェントIDブループリントプリンシパル|Azureロール|いいえ|いいえ|
|エージェントIDブループリントプリンシパル|不審な名前(類似文字)|はい|はい|
|エージェントIDブループリント|ブループリントプリンシパル|はい|いいえ|
|エージェントIDブループリント|リンクされたエージェントID|はい|いいえ|
|エージェントIDブループリント|リンクされたエージェントユーザー|はい|いいえ|
|エージェントIDブループリント|継承可能なAPIアクセス許可|はい|いいえ|
|エージェントIDブループリント|フェデレーション資格情報|はい|いいえ|
|エージェントIDブループリント|シークレット / 証明書|はい|はい|
|エージェントIDブループリント|所有者 / スポンサー|はい|(はい)|
|アクセスパッケージ|付与されたEntraロール|はい|いいえ|
|アクセスパッケージ|付与されたAzureロール|はい|いいえ|
|アクセスパッケージ|付与されたグループ|はい|いいえ|
|アクセスパッケージ|付与されたアプリケーションロール|はい|いいえ|
|アクセスパッケージ|付与されたAPIアクセス許可(アプリケーション)|はい|いいえ|
|アクセスパッケージ|付与されたAPIアクセス許可(委任)|はい|いいえ|
|アクセスパッケージ|付与されたSharePointアクセス|はい|いいえ|
|アクセスパッケージ|承認なしの広範な自己リクエスト|はい|はい|
|アクセスパッケージ|有効期限またはアクセスレビューなしの永続的アクセス|いいえ|いいえ|
|アクセスパッケージ|危険な自動割り当てルール|はい|はい|
|アクセスパッケージ|非保護グループターゲットを通じた自己リクエスト|はい|はい|
|アクセスパッケージ|承認なしの広範な非ユーザー代理割り当て|はい|いいえ|
|アクセスパッケージ|サービスプリンシパル割り当て|はい|いいえ|
|カタログ|カタログメタデータ、状態、外部可視性|いいえ|いいえ|
|カタログ|カタログリソース|いいえ|いいえ|
|カタログ|新しいアクセスパッケージで構成可能なリソース|はい|いいえ|
|カタログ|既存のアクセスパッケージで構成されたリソースとロール|はい|いいえ|
|カタログ|未構成のカタログリソース|はい|いいえ|
|カタログ|カタログRBAC割り当て|はい|はい|
|CAP|レガシー認証に対するポリシーがない、または誤設定|-|はい|
|CAP|デバイスコードフローをブロックするポリシーがない、または誤設定|-|はい|
|CAP|セキュリティ情報の登録を制限するポリシーがない、または誤設定|-|はい|
|CAP|リスクのあるサインインを対象とするポリシーがない、または誤設定|-|はい|
|CAP|ユーザーリスクを対象とするポリシーがない、または誤設定|-|はい|
|CAP|MFAを強制するポリシーがない|-|はい|
|CAP|認証強度を強制するポリシーがない|-|はい|
|CAP|スコープ割り当てのあるロールの包含|-|はい|
|PIM設定|AuthContext|-|はい|
|PIM設定|AuthContextリンクCAP: サインイン頻度|-|はい|
|PIM設定|AuthContextリンクCAP: MFAまたは認証強度|-|はい|
|PIM設定|AuthContextリンクCAP: 有効|-|はい|
|PIM設定|AuthContextリンクCAP: 含まれる/除外されるユーザー/グループ/ネットワーク|-|はい|
|PIM設定|AuthContextリンクCAP: 条件|-|はい|
|PIM設定|アクティブ化MFA|-|いいえ|
|PIM設定|アクティブ化の理由またはチケット|-|はい|
|PIM設定|アクティブ化の期間|-|はい|
|PIM設定|アクティブ化の承認|-|はい|
|PIM設定|対象割り当ての有効期限|-|いいえ|
|PIM設定|アクティブ割り当ての有効期限|-|はい|
|PIM設定|アクティブ割り当てのMFA|-|いいえ|
|PIM設定|ロールアクティブ化の通知|-|いいえ|
|PIM設定|ロール割り当て(アクティブ)の通知|-|いいえ|
|PIM設定|ロール割り当て(対象)の通知|-|いいえ|
🛡️ 検出
EntraFalconはステルス性を備えておらず、Microsoft Graph APIとAzureサインインアクティビティがログ記録・監視されている環境では検出される可能性があります。
使用されるデフォルト認証
非BroCiフローで完全な列挙を実行する場合、このツールは通常、4回の対話型ログインと1回の非対話型ログインを開始します。フローとエンドポイントのサポートに応じて、Security Findingsポリシーエンドポイントに対して追加の対話型サインインが1回発生する場合があります。
| アプリケーションID | タイプ | リソースID | 目的 |
|---|
| 1b730954-1685-4b74-9bfd-dac224a7b894 | 対話型 | 00000003-0000-0000-c000-000000000000 | PIM for Groupsデータの取得 |
| 04b07795-8ddb-461a-bbee-02f9e1bf7b46 | 対話型 | 00000003-0000-0000-c000-000000000000 | テナントの一般的なオブジェクトデータの取得 |
| 51f81489-12ee-4a9e-aaae-a2591f45987d | 対話型 | 00000003-0000-0000-c000-000000000000 | PIM for Entra / Azureロールの取得 |
| 80ccca67-54bd-44ab-8625-4b79c4dc7775 | 対話型 | 00000003-0000-0000-c000-000000000000 | Security Findingsポリシーコンテキストの取得 |
| 04b07795-8ddb-461a-bbee-02f9e1bf7b46 | 非対話型 | 797f4846-ba00-4fd7-ba43-dac1f8f63013 | Azure IAMロール割り当てデータの取得 |
使用されるBroCi認証
BroCi認証を使用する場合、対話型ログインは1回のみ発生します。
| アプリケーションID | タイプ | リソースID | 目的 |
|---|
| c44b4083-3bb0-49c1-b47d-974e53cbdf3c | 対話型 | 00000003-0000-0000-c000-000000000000 | BroCi用リフレッシュトークンを使用するための初期認証 |
| 50aaa389-5a33-4f1a-91d7-2c45ecd8dac8 | 非対話型 | 00000003-0000-0000-c000-000000000000 | PIM for Groupsデータの取得 |
| 50aaa389-5a33-4f1a-91d7-2c45ecd8dac8 | 非対話型 | 01fc33a7-78ba-4d2f-a4b7-768e336e890e | PIM for Groupsデータの取得 |
| 74658136-14ec-4630-ad9b-26e160ff0fc6 | 非対話型 | 00000003-0000-0000-c000-000000000000 | テナントの一般的なオブジェクトデータの取得 |
| 74658136-14ec-4630-ad9b-26e160ff0fc6 | 非対話型 | 797f4846-ba00-4fd7-ba43-dac1f8f63013 | Azure IAMロール割り当てデータの取得 |
BroCiが有効な場合、EntraFalconはPIM for Groupsのためにapi.azrbac.mspim.azure.comにもクエリを実行します。
詳細
データ収集のため、このツールはMicrosoft Graph APIおよびオプションでAzure ARM APIに複数のリクエストを送信します(オブジェクトごとに1つ以上)。可能な場合は、Graph Batchエンドポイントを活用して個々のリクエスト数を減らし、効率を向上させます。
対話型サインインはブラウザのUser-Agentを使用します。すべての非対話型サインインおよびAPIリクエスト(GraphおよびARM)は、-UserAgentパラメータで変更されない限り、User-AgentとしてEntraFalconを使用します。
EntraFalconの使用を検出するために、ブルーチームはサインインログでリストされたアプリケーションIDを監視し、異常な量のGraph APIトラフィックを探し、トークン更新およびバッチリクエストの動作を分析できます。
🕳️ 既知の制限事項
- M365 RBAC: 評価対象外
- Defender for Endpoint RBAC: 評価対象外
- Conditional Accessユーザーカバレッジ: 有効なユーザーカバレッジと
-ExportCapUncoveredUsersは、列挙されたユーザー、グループメンバー、ロール割り当て、および解決可能な外部ユーザーカテゴリに基づくベストエフォート計算です。外部ユーザーセレクターは、b2bCollaborationGuestに一致するテナントゲストユーザーに対してのみ解決されます。他の外部ユーザータイプまたは外部テナントが指定された外部ユーザーは、カバレッジ値を近似値にする可能性があります。対象となるPIMパスは潜在的なカバレッジとして報告され、現在カバーされているとはカウントされません。CSVエクスポートは有効なポリシーと有効なユーザーに限定されます。
- クラウド環境: クラウドプラットフォームは急速に進化します。その結果、一部の評価や検出は時間の経過とともに古くなったり不正確になったりする可能性があります。さらに、テナントはますます複雑になっており、特定の構成や設定の組み合わせにより不正確な結果が生じる可能性があります。EntraFalconを最新の状態に保つよう努めていますが、重要な決定のためにツールのみに依存せず、常に調査結果を独立して検証することをお勧めします。
- HTMLレポート: 生成されたHTMLレポートには、クロスサイトスクリプティング(XSS)に対する保護メカニズムは実装されていません。
📦 統合された外部ツール
以下のサブモジュールはフォークされ、認証、Microsoft Graphとの対話、レポートチャートをサポートするためにEntraFalconに統合されています:
PEM証明書ファイルへのパス。-SPPrivateKeyPemPath と共に使用します。 |
| SPPrivateKeyPemPath | -SPCertificatePemPath に対応するPEM秘密鍵ファイルへのパス。 | - |
| SPPrivateKeyPemPassword | -SPPrivateKeyPemPath で指定されたPEM秘密鍵のパスワード(SecureString)。 | - |
| Csv | TXT/HTMLレポートファイルに加えてCSVレポートファイルの書き込みを有効にします。 | false |
| ExportCapUncoveredUsers | ユーザーを対象とした各有効な条件付きアクセスポリシーについて、そのポリシーの対象に含まれないユーザーを一覧表示するCSVをエクスポートします。ファイルは出力ディレクトリ内の ConditionalAccessPolicies_UncoveredUsers サブフォルダーに書き込まれます。 | false |
| ExportFindingsJson | 実行終了時にすべてのセキュリティ検出結果をJSONとしてエクスポートします。 | false |
| ExportDataJson | 拡張されたレポートとサポートデータセットを Data_Json の下に生のJSONデータファイルとしてエクスポートします。実行メタデータは Summary.json で利用できます。 | false |
| DebugObjectDump | 最終的なインメモリレポートオブジェクトをトラブルシューティングとテスト用にCLIXMLとして Debug_ObjectDump にエクスポートします。 | false |
| d29b2b05-8046-44ba-8758-1e26182fcf32 |
| オンプレミスディレクトリ同期アカウント | 1 | a92aed5d-d78a-4d16-b381-09adb37eb3b0 |
| パートナーTier1サポート | 1 | 4ba39ca4-527c-499a-b93d-d9b492c50246 |
| パスワード管理者 | 1 | 966707d0-3269-4727-9be2-8c3a10f19b9d |
| SharePoint管理者 | 1 | f28a1f50-f6e7-4571-818b-6a12f2af6b6c |
| Teams管理者 | 1 | 69091246-20e8-4a56-aa4d-066075b2a7a8 |
| ユーザー管理者 | 1 | fe930be7-5e62-47db-91af-98c3a49a38b1 |
| Windows 365管理者 | 1 | 11451d60-acb2-45eb-a7d6-43d0f0125c13 |
| Yammer管理者 | 1 | 810a2642-a034-447f-a5e8-41beaa378541 |
| 認証ポリシー管理者 | 2 | 0526716b-113d-4c15-b2c8-68e3c22b9f80 |
| Azure AD参加デバイスのローカル管理者 | 2 | 9f06204d-73c1-4d4c-880a-6edb90606fd8 |
| クラウドデバイス管理者 | 2 | 7698a772-787b-4ac8-901f-60d6b08affd2 |
| 全体閲覧者 | 2 | f2ef992c-3afb-46b9-b7cf-a126ee74c451 |
| ゲスト招待者 | 2 | 95e79109-95c0-4d8e-aee3-d01accf2d47b |
| セキュリティ閲覧者 | 2 | 5d6b6bb7-de71-4623-b4af-96380a352509 |
| ディレクトリ閲覧者 | 2 | 88d8e3e3-8f55-4a1e-953a-9b9898b8876b |
| 1d18fff3-a72a-46b5-b4a9-0b38a3cd7e63 |
| 41ce6ca6-6826-4807-84f1-1c82854f7ee5 |
| Policy.ReadWrite.ConditionalAccess | High | ad902697-1014-4ef5-81ef-2b4301988e8c |
| DeviceManagementConfiguration.ReadWrite.All | High | 0883f392-0a7a-443d-8c76-16a6d39c7b63 |
| DeviceManagementRBAC.ReadWrite.All | High | 0c5e8a55-87a6-4556-93ab-adc52c4d862d |
| Directory.ReadWrite.All | High | c5366453-9fb0-48a5-a156-24f0c49a4b84 |
| Group.ReadWrite.All | High | 4e46008b-f24c-477d-8fff-7bb4ec7aafe0 |
| GroupMember.ReadWrite.All | High | f81125ac-d3b7-4573-a3b2-7099cc39df9e |
| UserAuthenticationMethod.ReadWrite.All | High | b7887744-6746-4312-813d-72daeaee7e2d |
| Sites.FullControl.All | High | 5a54b8b3-347c-476d-8f8e-42d5c7424d29 |
| Sites.Manage.All | High | 65e50fdc-43b7-4915-933e-e8138f11f40a |
| User-PasswordProfile.ReadWrite.All | High | 56760768-b641-451f-8906-e1b8ab31bca7 |
| Sites.Read.All | High | 205e70e5-aba6-4c52-a976-6d2d46c48043 |
| Sites.ReadWrite.All | High | 89fe6a52-be36-487e-b7d8-d061c450a026 |
| Files.Read.All | High | df85f4d6-205c-4ac5-a5ea-6bf408dba283 |
| Files.ReadWrite.All | High | 863451e7-0667-486c-a5d6-d135439485f0 |
| DeviceLocalCredential.Read.All | High | 9917900e-410b-4d15-846e-42a357488545 |
| UserAuthMethod-Phone.ReadWrite | High | 6c4aad61-f76b-46ad-a22c-57d4d3d962af |
| UserAuthMethod-Phone.ReadWrite.All | High | 48c99302-9a24-4f27-a8a7-acef4debba14 |
| UserAuthMethod-Password.ReadWrite.All | High | 7f5b683d-df96-4690-a88d-6e336ed6dc7c |
| UserAuthMethod-Password.ReadWrite | High | 60cce20d-d41e-4594-b391-84bbf8cc31f3 |
| AdministrativeUnit.ReadWrite.All | High | 7b8a2d34-6b3f-4542-a343-54651608ad81 |
| User.ReadWrite.All | Medium | 204e0828-b5ca-4ad8-b9f3-f32a958e7cc4 |
| Chat.ReadWrite.All | Medium | 7e9a077b-3711-42b9-b7cb-5fa5f3f7fea7 |
| Mail.Read | Medium | 570282fd-fa5c-430d-a7fd-fc8dc98a9dca |
| Mail.ReadWrite | Medium | 024d486e-b451-40bb-833d-3e66d98c5c73 |
| Mail.Send | Medium | e383f46e-2787-4529-855e-0e479a3ffac0 |
| CustomSecAttributeAssignment.ReadWrite.All | Medium | ca46335e-8453-47cd-a001-8459884efeae |
| ServicePrincipalEndpoint.ReadWrite.All | Medium | 7297d82c-9546-4aed-91df-3d4f0a9b3ff0 |
| BitlockerKey.Read.All | Medium | b27a61ec-b99c-4d6a-b126-c4375d08ae30 |
| AiEnterpriseInteraction.Read | Medium | 859cceb9-2ec2-4e48-bcd7-b8490b5248a5 |
| Calendars.Read | Medium | 465a38f9-76ea-45b9-9f34-9e8b0d4b0b42 |
| Calendars.Read.Shared | Medium | 2b9c4092-424d-4249-948d-b43879977640 |
| Calendars.ReadWrite | Medium | 1ec239c2-d7c9-4623-a91a-a9775856bb36 |
| Calendars.ReadWrite.Shared | Medium | 12466101-c9b8-439a-8589-dd09ee67e8e9 |
| ChannelMessage.Edit | Medium | 2b61aa8a-6d36-4b2f-ac7b-f29867937c53 |
| ChannelMessage.ReadWrite | Medium | 5922d31f-46c8-4404-9eaf-2117e390a8a4 |
| ChannelMessage.Send | Medium | ebf0f66e-9fb1-49e4-a278-222f76911cf4 |
| ChatMessage.Send | Medium | 116b7235-7cc6-461e-b163-8e55691d839e |
| Chat.ReadWrite | Medium | 9ff7295e-131b-4d94-90e1-69fde507ac11 |
| Contacts.ReadWrite | Medium | d56682ec-c09e-4743-aaf4-1a3aac4caa21 |
| Directory.AccessAsUser.All | Medium | 0e263e50-5827-48a4-b97c-d940288653c7 |
| Directory.Read.All | Medium | 06da0dbc-49e2-44d2-8312-53f166ab848a |
| EAS.AccessAsUser.All | Medium | ff91d191-45a0-43fd-b837-bd682c4a0b0f |
| EntitlementMgmt-SubjectAccess.ReadWrite | Medium | e9fdcbbb-8807-410f-b9ec-8d5468c7c2ac |
| EWS.AccessAsUser.All | Medium | 9769c687-087d-48ac-9cb3-c37dde652038 |
| Files.ReadWrite | Medium | 5c28f0bf-8a70-41f1-8ab2-9032436ddb65 |
| IMAP.AccessAsUser.All | Medium | 652390e4-393a-48de-9484-05f9b1212954 |
| MailboxItem.ImportExport | Medium | df96e8a0-f4e1-4ecf-8d83-a429f822cbd6 |
| MailboxFolder.Read | Medium | 52dc2051-4958-4636-8f2a-281d39c6981c |
| MailboxFolder.ReadWrite | Medium | 077fde41-7e0b-4c5b-bcd1-e9d743a30c80 |
| MailboxItem.Read | Medium | 82305458-296d-4edd-8b0b-74dd74c34526 |
| MailboxSettings.ReadWrite | Medium | 818c620a-27a9-40bd-a6a5-d96f7d610b4b |
| Notes.Read | Medium | 371361e4-b9e2-4a3f-8315-2a301a3b0a3d |
| Notes.Read.All | Medium | dfabfca6-ee36-4db2-8208-7a28381419b3 |
| Notes.ReadWrite | Medium | 615e26af-c38a-4150-ae3e-c3b0d4cb1d6a |
| Notes.ReadWrite.All | Medium | 64ac0503-b4fa-45d9-b544-71a463f05da0 |
| POP.AccessAsUser.All | Medium | d7b7f2d9-0f45-4ea1-9d42-e50810c06991 |
| offline_access | Low | 7427e0e9-2fba-42fe-b0c0-848c9e6a8182 |
| openid | Low | 37f7f235-527c-4136-accd-4a02d197296e |
| email | Low | 64a6cdd6-aab1-4aaf-94b8-3cc8405e90d0 |
| profile | Low | 14dad69e-099b-42c9-810b-d002981feec1 |
| User.Read | Low | e1fe6dd8-ba31-4d61-89e7-88639da4683d |