
Powershellベースのツール、O365の侵入や潜在的な侵害に関する情報収集のための。
包括的なドキュメントは hawkforensics.io をご覧ください。以下を含みます:
Hawk は、Microsoft クラウド環境からのフォレンジックデータの収集を効率化する、無料のオープンソース PowerShell モジュールです。主にセキュリティ専門家、インシデントレスポンダー、管理者向けに設計されており、Microsoft 365 (M365) や Microsoft Entra ID を中心とした Microsoft サービス全体で重要なログデータの収集を自動化します。
Hawk には、疑わしいメール転送ルール、過剰な権限を持つアプリケーション、リスクのあるユーザーアクティビティなど、潜在的な注目項目をフラグ付けする基本的な分析機能が含まれていますが、基本的には自動化された脅威検出システムではなく、データ収集ツールです。
Hawk は、Webインターフェースを通じて個別のクエリを手動で実行する場合と比較して、データ収集を効率化し、そのリソースを他の管理タスクに解放します。このツールの目標は、結論に至るために必要なデータを迅速に提供することであり、あなたの代わりに結論を下すことではありません。
Install-Module -Name Hawk
Hawk は2つの主要な調査アプローチを提供します:
Start-HawkTenantInvestigation を使用してテナント全体の調査を開始Start-HawkUserInvestigation -UserPrincipleName <[email protected]> を使用して特定のユーザーを調査Hawk は調査結果を構造化されたディレクトリ階層に整理します:
📂 [Investigation Root]
├── 📂 Tenant/
│ ├── AdminAuditLogConfig.csv
│ ├── OrgConfig.csv
│ ├── _Investigate_*.csv
│ └── [other tenant files]
├── 📂 [[email protected]]/
│ ├── Mailbox_Info.csv
│ ├── InboxRules.csv
│ ├── _Investigate_*.csv
│ └── [other user files]
└── 📂 [[email protected]]/
└── [similar structure]
_Investigate_ で始まるファイルには、さらに調査が必要な可能性のある不審な発見が含まれています。
Hawk へのコントリビューションは誰でも歓迎します。目標は、セキュリティ専門家に必要なリソースを提供するコミュニティ主導のツールを維持することです。
重大な問題やお問い合わせは、[email protected] までメールでご連絡ください。
オープンソースのPowerShellモジュールであるHawkは、モジュール改善のために、最も頻繁に使用される機能を特定する目的で限定された使用データを収集します。このデータは、アップデート、機能強化、新機能の優先順位付けに役立ちます。
✅ 収集されるデータ:
❌ 収集されないデータ:
テレメトリは、どの機能が最も頻繁に使用されているかを把握するのに役立ち、それにより以下のことが可能になります:
収集されたデータは、Hawkモジュールを強化するための内部開発目的にのみ使用されます。機能使用状況を超えた追跡のために共有、販売、または使用されることは一切ありません。