Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
EntraFalcon — Microsoft Entra ID 환경의 보안 상태를 평가하기 위한 경량 PowerShell 도구입니다. 권한 있는 개체, 위험한 할당 및 잠재적 구성 오류를 식별하는 데 도움이 됩니다. | Kitploit
도구/GitHubGitHub/compasssecurity/entrafalcon
Vulnerability ScannersInformation GatheringPenetration TestingCloud SecurityIdentity & Access Management (IAM)Misconfiguration
GitHubcompasssecurity/entrafalcon

EntraFalcon

Microsoft Entra ID 환경의 보안 상태를 평가하기 위한 경량 PowerShell 도구입니다. 권한 있는 개체, 위험한 할당 및 잠재적 구성 오류를 식별하는 데 도움이 됩니다.

저장소 보기
458471217일 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

EntraFalcon

alt text

EntraFalcon은 침투 테스터, 보안 분석가, 시스템 관리자가 Microsoft Entra ID 환경의 보안 상태를 평가하기 위한 PowerShell 기반 평가 도구입니다.

사용 편의성을 위해 설계된 EntraFalcon은 PowerShell 5.1 및 7에서 실행되며, Windows와 Linux를 모두 지원하고, 추가 PowerShell 모듈, 별도 설치, Microsoft Graph API 동의가 필요 없습니다.

이 도구는 종종 간과되는 권한 있는 개체, 잠재적으로 위험한 할당, 조건부 액세스 오설정을 발견하는 데 도움을 줍니다. 예를 들면 다음과 같습니다:

  • 높은 권한의 그룹 또는 애플리케이션을 제어하는 사용자
  • 과도한 권한을 가진 외부 또는 내부 엔터프라이즈 애플리케이션(예: Microsoft Graph API, Azure 역할)
  • 리소스에 직접 Azure IAM 역할 할당이 있는 사용자
  • 온프레미스에서 동기화된 권한 있는 계정
  • 비활성 사용자 또는 MFA 기능이 없는 사용자
  • 민감한 할당에 사용되는 보호되지 않은 그룹(예: 조건부 액세스 제외, 구독 소유자 또는 권한 있는 그룹의 적격 멤버)

발견 결과는 효율적인 탐색과 분석을 지원하기 위해 대화형 HTML 보고서로 제공됩니다.

🚀 기능

  • PowerShell 5.1 및 7과 호환되는 간단한 PowerShell 스크립트. Windows 및 Linux에서 작동
  • 여러 인증 방법을 지원하는 내장 인증
  • 사전 동의된 범위를 가진 자사 Microsoft 애플리케이션을 사용하여 Graph API 동의 프롬프트 우회
  • 필터링, 정렬, 데이터 내보내기 등을 지원하는 탐색 가능한 HTML 보고서 생성
  • 90개 이상의 자동화된 검사를 수행하고 결과를 보안 발견 보고서로 요약
    • 취약한 테넌트 구성 및 위험한 개체 속성 또는 권한에 대한 검사 포함
    • 심각도 등급과 문제 설명, 잠재적 위협, 수정 지침 제공
    • 영향을 받는 개체를 나열하고 추가 조사를 위해 상세 보고서에 직접 연결
  • 기본 영향, 가능성, 위험 점수를 수행하여 보호가 약한 고권한 개체를 강조하고 데이터를 정렬
  • 위험한 구성 및 상승된 권한에 대한 경고 표시
  • 다음을 포함한 Entra ID 개체 열거:
    • 사용자(에이전트 사용자 포함)
    • 그룹
    • 엔터프라이즈 애플리케이션
    • 앱 등록
    • 관리 ID
    • 에이전트 ID
    • 에이전트 ID 청사진 주체
    • 에이전트 ID 청사진
    • PIM 할당:
      • Entra 역할용 PIM
      • 그룹용 PIM
      • Azure 역할용 PIM
    • Entra 역할 할당
    • Azure 역할 할당
    • Intune RBAC 할당
    • 액세스 패키지
    • 자격 관리 카탈로그
  • 카탈로그 RBAC
  • 조건부 액세스 정책
  • 관리 단위
  • PIM 설정:
    • Entra 역할용 PIM
    • 그룹용 PIM(BroCi 인증 전용)
  • ✅ 요구 사항

    유형권한필수누락 시 영향
    Entra ID 역할전역 읽기 권한자예스크립트를 실행할 수 없음
    Azure 역할읽기 권한자: 모든 관리 그룹 또는 구독아니요Azure IAM 할당을 평가할 수 없음

    또한 도구를 실행하는 장치에서 Microsoft Graph API 및 선택적으로 Azure ARM API에 인증할 수 있어야 합니다. 조건부 액세스 정책이 인증을 차단하지 않는지 확인하세요.

    ▶️ 사용 방법

    EntraFalcon 다운로드

    시작하려면 리포지토리를 클론하고 프로젝트 디렉터리로 이동합니다:```powershell git clone https://github.com/CompassSecurity/EntraFalcon cd EntraFalcon

    root@kitploit:~
    참고: 스크립트를 실행하려면 PowerShell 실행 정책을 일시적으로 변경해야 할 수 있습니다.
    신뢰할 수 있는 스크립트에 대해서만 이 작업을 수행하세요!```
    Set-ExecutionPolicy -ExecutionPolicy Unrestricted -Scope Process
    

    EntraFalcon 실행

    EntraFalcon에는 Entra ID 인증에 대한 기본 지원이 포함되어 있습니다. -AuthFlow를 사용하여 인증 흐름을 선택하세요.

    일반적인 평가에는 전체 범위 흐름 중 하나를 사용하세요:

    권장 흐름가장 적합한 경우플랫폼범위
    BroCi (기본값)대화형 Windows 실행Windows전체
    BroCiManualCode다른 브라우저에서 인증Windows, Linux, macOS전체
    BroCiToken기존 Azure Portal 새로 고침 토큰Windows, Linux, macOS전체
    ServicePrincipal자동화 / CIWindows, Linux, macOS전체

    BroCi는 대화형 로그인을 한 번 사용합니다. BroCiToken 및 ServicePrincipal은 로그인을 사용하지 않습니다. 대체 사용자 흐름은 별도의 리소스 토큰이 요청되므로 여러 번의 대화형 로그인이 필요할 수 있습니다.

    대체 인증 흐름

    사전 동의된 자사 애플리케이션 부족으로 인해 대체 흐름은 전체 열거(PIM for Groups, Access Packages, Catalogs)를 수행할 수 없습니다. 따라서 현재는 대체 옵션으로만 남아 있습니다.

    흐름다음 경우에만 사용플랫폼제한 사항
    AuthCode레거시 호환성이 필요한 경우Windows부분 범위. 독립형 PIM for Groups, Access Packages 또는 Catalogs 보고서 없음.
    DeviceCode브라우저 기반 인증이 불가능한 경우Windows, Linux, macOS부분 범위. 독립형 PIM for Groups, Access Packages 또는 Catalogs 보고서 없음. 일부 Security Findings 검사는 축소된 깊이로 실행됩니다.
    ManualCode별도의 브라우저 세션을 통해 인증을 완료해야 하는 경우Windows, Linux, macOS부분 범위. 독립형 PIM for Groups, Access Packages 또는 Catalogs 보고서 없음.

    권장: BroCi 흐름 (기본값 / Windows 전용)

    BroCi는 대체 자사 애플리케이션을 사용하며 대화형 로그인이 한 번만 필요합니다.
    Azure Active Directory PowerShell 클라이언트에 할당이 필요하여 이를 피해야 하는 경우에 유용합니다.```powershell .\run_EntraFalcon.ps1

    root@kitploit:~
    명시적 BroCi 선택:```powershell
    .\run_EntraFalcon.ps1 -AuthFlow BroCi
    

    권장: BroCi + 수동 코드 플로우```powershell

    .\run_EntraFalcon.ps1 -AuthFlow BroCiManualCode

    root@kitploit:~
    1. 스크립트가 인증 URL을 클립보드에 복사합니다.
    2. URL을 브라우저에 붙여넣습니다(선택적으로 SSO 지원을 위해 다른 기기에서 가능).
    3. 브라우저 개발자 도구를 열고 Network 탭에서 `Preserve log`를 활성화합니다.
    4. 인증을 완료합니다.
    5. 네트워크 로그에서 `code=1.`을 검색하고 코드가 포함된 요청 URL을 클립보드에 복사합니다.
    6. Enter를 눌러 계속 진행하면 스크립트가 클립보드에서 코드를 읽고 토큰 획득을 완료합니다.
    
    
    #### 권장: BroCi with Token
    유효한 Azure Portal 새로 고침 토큰이 이미 있는 경우(클라이언트 c44b4083-3bb0-49c1-b47d-974e53cbdf3c), 이를 직접 사용할 수 있습니다.
    예: 브라우저에서 새로 고침 토큰 얻기
    1. 브라우저 개발자 도구를 열고 Network 탭에서 Preserve log를 활성화합니다.
    2. https://entra.microsoft.com에서 인증합니다.
    3. 네트워크 로그에서 `brk_client_id=c44b4083-3bb0-49c1-b47d-974e53cbdf3c`를 검색하고 응답에서 새로 고침 토큰을 추출합니다.```powershell
    .\run_EntraFalcon.ps1 -AuthFlow BroCiToken -BroCiToken "1.XXXXXXXXXXX"
    

    권장: 서비스 주체(Service Principal)

    OAuth2 클라이언트 자격 증명(Client Credentials) 권한 부여 방식을 사용하여 등록된 애플리케이션으로 인증합니다 — 사용자 상호작용이 필요 없습니다. 반복적인 자동 실행에 유용합니다.
    Application 유형의 Graph API 권한(아래 참조)이 있는 사용자 지정 Entra 앱 등록이 필요합니다.

    클라이언트 시크릿 사용 시:```powershell .\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "" -SPClientSecret ""

    root@kitploit:~
    **PFX 인증서 사용 시:**```powershell
    .\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "<AppId>" -SPCertificatePath "C:\certs\app.pfx"
    

    암호로 보호된 PFX의 경우 -SPCertificatePassword (Read-Host -Prompt "Certificate password" -AsSecureString)를 추가합니다.

    PEM 인증서 + 개인 키 사용 시(PowerShell 7+ 전용):```powershell .\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "" -SPCertificatePemPath "C:\certs\cert.pem" -SPPrivateKeyPemPath "C:\certs\key.pem"

    root@kitploit:~
    암호화된 프라이빗 키의 경우 `-SPPrivateKeyPemPassword (Read-Host -Prompt "Private key password" -AsSecureString)`를 추가합니다.
    
    ##### 필수 앱 등록 권한
    앱 등록에서 다음 **애플리케이션** 권한(위임 아님)을 부여하고 관리자 동의를 수행합니다:
    
    | 권한 | 유형 |
    |---|---|
    | `AdministrativeUnit.Read.All` | 애플리케이션 |
    | `AgentIdentity.Read.All` | 애플리케이션 |
    | `AgentIdentityBlueprint.Read.All` | 애플리케이션 |
    | `AgentIdentityBlueprintPrincipal.Read.All` | 애플리케이션 |
    | `Application.Read.All` | 애플리케이션 |
    | `AuditLog.Read.All` | 애플리케이션 |
    | `Device.Read.All` | 애플리케이션 |
    | `EntitlementManagement.Read.All` | 애플리케이션 |
    | `Group.Read.All` | 애플리케이션 |
    | `Organization.Read.All` | 애플리케이션 |
    | `Policy.Read.All` | 애플리케이션 |
    | `PrivilegedAccess.Read.AzureADGroup` | 애플리케이션 |
    | `RoleManagement.Read.Directory` | 애플리케이션 |
    | `RoleManagementPolicy.Read.AzureADGroup` | 애플리케이션 |
    | `User.Read.All` | 애플리케이션 |
    | `DeviceManagementRBAC.Read.All` | 애플리케이션 |
    
    또한 루트 관리 그룹(또는 관련 모든 구독)에 **Azure Reader** 역할을 할당하고, 선택적으로 Entra ID의 서비스 주체에 **Global Reader** 역할을 할당합니다(사용자별 MFA 상태 확인에 필요).
    
    #### 대체 방법: 인증 코드 흐름(Windows 전용)```powershell
    .\run_EntraFalcon.ps1 -AuthFlow AuthCode
    

    폴백: 디바이스 코드 흐름

    강화된 환경에서는 조건부 액세스(Conditional Access)에 의해 제한되는 경우가 많습니다.
    DeviceCode를 사용하면 두 개의 보안 발견 항목(보안 검사)이 축소된 깊이(CAP-004 및 CAP-005)로 실행됩니다.```powershell .\run_EntraFalcon.ps1 -AuthFlow DeviceCode

    root@kitploit:~
    #### 폴백: 인증 코드 + 수동 코드 흐름```powershell
    .\run_EntraFalcon.ps1 -AuthFlow ManualCode
    
    1. 스크립트가 인증 URL을 클립보드에 복사합니다.
    2. URL을 브라우저에 붙여넣습니다(선택적으로 SSO 지원을 위해 다른 기기에서 가능).
    3. 인증을 완료합니다.
    4. 브라우저 주소 표시줄에서 최종 리디렉션 URL(인증 코드 포함)을 복사하여 클립보드에 넣습니다.
    5. Enter를 눌러 계속 진행하면 스크립트가 클립보드에서 코드를 읽고 토큰 획득을 완료합니다.

    기타 매개변수

    Microsoft 소유 엔터프라이즈 앱 포함

    기본적으로 공식 Microsoft 엔터프라이즈 애플리케이션은 노이즈를 줄이기 위해 평가에서 제외됩니다. 열거 및 분석에 포함하려면 -IncludeMsApps 스위치를 사용하세요:```powershell .\run_EntraFalcon.ps1 -IncludeMsApps

    root@kitploit:~
    #### 그룹 평가에 대한 PIM 건너뛰기
    `-SkipPimForGroups` 스위치를 사용하여 그룹에 대한 PIM 사전 수집 및 강화를 건너뜁니다.  
    또한 독립형 `PIM for Groups` 설정 보고서도 건너뜁니다.```powershell
    .\run_EntraFalcon.ps1 -SkipPimForGroups
    

    기타 선택적 매개변수

    매개변수설명기본값
    UserAgent토큰 엔드포인트 및 API 호출에 사용되는 사용자 에이전트.EntraFalcon
    DisableCAECAE(연속 액세스 평가) 토큰 요청을 비활성화합니다.false
    Tenant인증할 테넌트(ID 또는 도메인)를 지정합니다. 계정의 홈 테넌트가 아닌 다른 테넌트를 평가할 때 유용합니다.계정의 홈 테넌트
    OutputFolder보고서가 저장되는 출력 폴더.Results_%TenantName%_YYYYMMDD_HHMM
    LimitResults보고서의 그룹 및 사용자 수를 제한합니다(위험도 기준 정렬 후). 대규모 테넌트에 유용합니다.-
    LogLevel런타임 CLI 로깅 상세 수준을 제어합니다. 지원 값: Off(기본값), Verbose, Debug, Trace.Off
    ApiTopAPI에서 반환되는 최대 개체 수를 설정합니다. 값을 낮추면 시간 초과 위험(HTTP 504)이 줄어들지만 요청 수가 늘어납니다.999(유효 범위: 5–999)
    AuthFlow선호하는 인증 흐름 선택기. 값: BroCi(기본값), AuthCode, DeviceCode, ManualCode, BroCiManualCode, BroCiToken, ServicePrincipal.BroCi
    BroCiTokenAuthFlow BroCiToken용 Azure Portal 새로 고침 토큰.-
    SPClientId서비스 주체의 애플리케이션(클라이언트) ID. -AuthFlow ServicePrincipal에 필요합니다.-
    SPClientSecret서비스 주체의 클라이언트 비밀. -AuthFlow ServicePrincipal과 함께 사용됩니다.-
    SPCertificatePath서비스 주체 인증용 PFX/P12 인증서 파일 경로.-
    SPCertificatePassword-SPCertificatePath로 지정된 PFX 인증서의 비밀번호(SecureString).-
    SPCertificatePemPath

    📊 예제 보고서

    보안 결과 보고서

    alt text alt text

    사용자

    alt text

    사용자(세부 정보 섹션)

    alt text

    Entra ID 역할

    alt text

    Azure 역할

    alt text

    엔터프라이즈 애플리케이션(세부 정보 섹션)

    alt text

    조건부 액세스 정책

    alt text

    조건부 액세스 정책(세부 정보 섹션)

    alt text

    PIM 역할 설정(Entra)

    alt text

    에이전트 ID

    alt text

    열거 요약

    alt text

    📑 HTML 보고서

    일반

    • ⚙️ 열 버튼을 클릭하여 특정 열을 표시하거나 숨깁니다.
    • 💾 내보내기를 클릭하여 현재 표시된 데이터의 CSV/JSON을 다운로드하거나 CSV/TSV/JSON을 복사합니다.
    • 👁 보기 공유를 클릭하여 필터, 정렬 및 열 선택을 공유 가능한 링크로 복사합니다.
    • 🧰 사전 설정 보기를 클릭하여 사전 구성된 필터 및 열 선택을 적용합니다.
    • 🔄 보기 재설정을 클릭하여 보기를 기본값으로 재설정합니다.
    • 개체 이름을 클릭하면 다른 보고서에서도 세부 정보로 이동합니다.
    • 내부 탐색 사용 시 브라우저의 뒤로 가기 버튼을 눌러 돌아갑니다.
    • 일부 테이블 헤더 필드는 마우스를 올리면 도움말 텍스트가 표시됩니다.
    • 테이블 헤더를 클릭하여 데이터를 정렬합니다.
    • 기본 테이블 열 헤더를 Alt+클릭하면 해당 열을 빠르게 숨길 수 있습니다.
    • 기본 테이블 내용 행을 Alt+클릭하면 해당 행을 임시로 숨깁니다. 숨겨진 행 칩 또는 보기 재설정을 사용하여 숨겨진 행을 다시 표시합니다.

    필터링

    • 연산자를 지정하지 않으면 필터링은 기본적으로 *포함(contains)*으로 동작합니다.
    • 정확히 일치하려면 =를 사용합니다.
    • *시작 문자(^)*를 사용하려면 ^를 사용합니다(예: ^Mallory).
    • *끝 문자($)*를 사용하려면 $를 사용합니다(예: $domain.ch).
    • >, <, >=, <= 같은 비교 연산자가 지원됩니다(숫자 값만).
    • 필터는 !로 시작하면 부정할 수 있습니다(숫자 비교 제외). 예: !Mallory, !=Mallory, !^Mallory 또는 !$domain.ch.
    • 빈 셀을 일치시키려면 =empty를, 비어 있지 않은 셀을 일치시키려면 !=empty를 사용합니다.
    • 같은 열에서 여러 값 중 하나와 일치시키려면 ||를 사용합니다(예: Admin || Guest).
    • 같은 열에서 여러 조건을 모두 충족시키려면 &&를 사용합니다(예: !adm && !svc && !sql).
    • 열 간 OR 논리를 적용하려면 필터 필드에 or_, group1_, group2_...를 직접 사용합니다. 예: 열 1에 or_>1, 열 2에 or_!Mallory
    • 참고: DisplayName 열에는 개체의 ID(보이지 않음)도 포함되므로 ID로 필터링할 수도 있습니다.

    GET 매개변수를 사용한 제어

    • 필터링: 필드 이름을 HTTP GET 매개변수로 사용하여 필터를 적용합니다(예: ?EntraRoles=>1&Enabled=true).
      열 간 OR 논리를 적용하려면 or_ 또는 group1_ 접두사를 사용합니다(예: ?or_EntraRoles=>0&or_GrpMem=>0).
    • 열 선택: columns 매개변수를 사용하여 표시할 열을 선택합니다. 예: ?columns=DisplayName,Owner.
    • 정렬: sort 및 sortDir 매개변수를 사용하여 데이터를 정렬합니다. 예: ?sort=Impact&sortDir=desc 또는 ?sort=OwnerCount&sortDir=asc.
    • 개체 세부 정보: 앵커(#)와 개체 ID를 사용하여 보고서의 특정 개체로 직접 이동합니다(예: #%ObjectID%).

    등급

    • 영향(Impact): 개체가 가진 권한의 양 또는 심각도를 나타냅니다.
    • 가능성(Likelihood): 개체가 얼마나 쉽게 영향을 받을 수 있는지 또는 얼마나 잘 보호되는지를 나타냅니다.
    • 위험(Risk): 계산된 점수: 영향 × 가능성 = 위험.
    • 중요:
      • 이 점수는 테이블의 항목을 정렬하고 우선순위를 정하는 데 도움이 되는 기본 평가를 위한 것입니다.
      • 위험 점수는 개체 유형이나 보고서가 다르면 직접 비교할 수 없습니다.
      • 완전한 위험 평가를 대체하기 위한 것이 아닙니다.

    🔧내부 동작 방식

    역할 분류

    Entra ID 및 Azure 역할은 대략적으로 여러 계층 수준으로 분류됩니다. 이 분류는 해당 역할이 할당된 개체의 영향 점수에 영향을 줍니다. 목표는 Microsoft가 권한 있는 역할로 간주하더라도 덜 중요한 역할(예: Global Reader)을 가진 사용자보다 더 강력한 역할(예: Global Administrator)을 가진 사용자에게 더 높은 영향 점수를 부여하는 것입니다.

    참고: Azure 역할의 경우 실제 영향은 역할 할당 범위에 크게 의존하므로 이 분류는 덜 정확합니다. 예를 들어 단일 가상 머신의 Owner 역할은 동일한 역할이 전체 구독에 적용될 때보다 영향이 훨씬 적습니다. 리소스가 전혀 없는 테스트 구독일 수도 있습니다.

    Entra ID 역할
    역할 이름계층 수준GUID
    Global Administrator062e90394-69f5-4237-9190-012177145e10
    Partner Tier2 Support0e00e864a-17c5-4a4b-9c06-f5b95a8d5bd8
    Privileged Authentication Administrator07be44c8a-adaf-4e2a-84d6-ab2649e08a13
    Privileged Role Administrator0e8611ab8-c189-46e8-94e1-60213ab1f814
    Domain Name Administrator08329153b-31d0-4727-b945-745eb3bc5f31
    External Identity Provider Administrator0be2f45a1-457d-42af-a067-6ec1fa63bc45
    Hybrid Identity Administrator08ac3fc64-6eca-42ea-9e69-59f4c7b60eb2
    Application Administrator09b895d92-2cd3-44c7-9d02-a6ac2d5ea5c3
    Cloud Application Administrator0158c047a-c907-4556-b7ef-446551a6b5f7
    Security Administrator0194ae4cb-b126-40b2-bd5b-6091b380977d
    Agent ID Administrator1db506228-d27e-4b7d-95e5-295956d6615f
    AI Administrator1d2562ede-74db-457e-a7b6-544e236ebb61
    Conditional Access Administrator1b1be1c3e-b65d-4f19-8427-f6fa0d97feb9
    Authentication Administrator1c4e39bd9-1100-46d3-8c65-fb160da0071f
    Azure DevOps Administrator1e3973bdf-4987-49ae-837a-ba8e231c7286
    Directory Writers19360feb5-f418-4baa-8175-e2a00bac4301
    Entra SOC Identity Responder158f930cc-fcf4-4152-852c-1d7dbf502139
    Exchange Administrator129232cdf-9323-42fd-ade2-1d097af3e4de
    Groups Administrator1fdd7a751-b60b-444a-984c-02652fe8fa1c
    Helpdesk Administrator1729827e3-9c14-49f7-bb1b-9608f156bbb8
    Identity Governance Administrator145d8d3c5-c802-45c6-b32a-1d70b5e1e86e
    Intune Administrator13a2c62db-5318-420d-8d74-23affee5d9d5
    Knowledge Administrator1b5a8dcf3-09d5-43a9-a639-8e29ef291470
    Azure 역할
    역할 이름계층 수준GUID
    Owner08e3af657-a8ff-443c-a75c-2fe8c4bcb635
    User Access Administrator018d7d88d-d35e-4fb5-a5c3-7773c20a72d9
    Contributor0b24988ac-6180-42a0-ab88-20f7382dd24c
    Role Based Access Control Administrator0f58310d9-a9f6-439a-9e8d-f62e7b41a168
    Reservations Administrator0a8889054-8d42-49c9-bc1c-52486c10e7cd
    Security Admin1fb1c8493-542b-48eb-b624-b4c8fea62acd
    Virtual Machine Contributor19980e02c-c2be-4d73-94e8-173b1dc7cf3c
    Virtual Machine Data Access Administrator166f75aeb-eabe-4b70-9f1e-c350c4c9ad04
    Virtual Machine Administrator Login11c0163c0-47e6-4577-8991-ea5c82e286e4
    Windows Admin Center Administrator Login1a6333a3e-0164-44c3-b281-7a577aff287f
    Container Registry Contributor and Data Access Configuration Administrator13bc748fc-213d-45c1-8d91-9da5725539b9
    Key Vault Administrator100482a5a-887f-4fb3-b363-3b7fe8e74483
    Key Vault Data Access Administrator18b54135c-b56d-4d72-a534-26097cfdc8d8
    Key Vault Secrets Officer1b86a8fe4-44ce-4948-aee5-eccb2c155cd7
    Key Vault Secrets User14633458b-17de-408a-b874-0445c86b69e6
    Azure Kubernetes Service RBAC Admin13498e952-d568-435e-9b2c-8d77e338d7f7
    Azure Kubernetes Service RBAC Cluster Admin1b1ff04bb-8a4e-4dc4-8eb5-8693973ce19b
    Azure Arc Kubernetes Admin1dffb1e0c-446f-4dde-a09f-99eb5cc68b96
    Azure Arc Kubernetes Cluster Admin18393591c-06b9-48a2-a542-1bd6b377f6a2
    Azure Arc VMware VM Contributor1b748a06d-6150-4f8a-aaa9-ce3940cd96cb
    Storage Account Contributor117d1049b-9a84-46fb-8f53-869881c3d3ab
    Reader2acdd72a7-3385-48ef-bd42-f606fba81ae7
    SecurityReader

    API 권한 분류

    특정 API 권한을 사용하면 애플리케이션이 Global Administrator 권한으로 직접 승격할 수 있습니다. 따라서 여러 API 권한은 다양한 심각도 수준으로 분류됩니다. 이 분류는 이러한 권한이 할당된 애플리케이션(애플리케이션 권한 또는 사용자에 대한 위임 권한)의 영향 점수에 영향을 줍니다.

    애플리케이션 권한| Permission | Severity | GUID | |-------------------------------------------------------------|------------|----------------------------------------| | RoleManagement.ReadWrite.Directory | Dangerous | 9e3f62cf-ca93-4989-b6ce-bf83c28f9fe8 | | AppRoleAssignment.ReadWrite.All | Dangerous | 06b708a9-e830-4db3-a914-8e69da51d44f | | Application.ReadWrite.All | Dangerous | 1bfefb4e-e0b5-418b-a88f-73c46d2cc8e9 | | RoleAssignmentSchedule.ReadWrite.Directory | Dangerous | dd199f4a-f148-40a4-a2ec-f0069cc799ec | | PrivilegedAssignmentSchedule.ReadWrite.AzureADGroup | Dangerous | 41202f2c-f7ab-45be-b001-85c9728b9d69 | | PrivilegedAccess.ReadWrite.AzureADGroup | Dangerous | 2f6817f8-7b12-4f0f-bc18-eeaf60705a9e | | RoleEligibilitySchedule.ReadWrite.Directory | Dangerous | fee28b28-e1f3-4841-818e-2704dc62245f | | PrivilegedEligibilitySchedule.ReadWrite.AzureADGroup | Dangerous | 618b6020-bca8-4de6-99f6-ef445fa4d857 | | Domain.ReadWrite.All | Dangerous | 7e05723c-0bb0-42da-be95-ae9f08a6e53c | | Application.ReadUpdate.All | Dangerous | fc023787-fd04-4e44-9bc7-d454f00c0f0a | | AgentIdentityBlueprint.ReadWrite.All | High | 7fddd33b-d884-4ec0-8696-72cff90ff825 | | AgentIdentityBlueprint.AddRemoveCreds.All | High | 0510736e-bdfb-4b37-9a1f-89b4a074763a | | ADSynchronization.ReadWrite.All | High | ab43b826-2c7a-4aff-9ecd-d0629d0ca6a9 | | EntitlementManagement.ReadWrite.All | High | 9acd699f-1e81-4958-b001-93b1d2506e19 | | Organization.ReadWrite.All | High | 292d869f-3427-49a8-9dab-8c70152b74e9 | | Policy.ReadWrite.PermissionGrant | High | a402ca1c-2696-4531-972d-6e5ee4aa11ea | | RoleManagementPolicy.ReadWrite.AzureADGroup | High | b38dcc4d-a239-4ed6-aa84-6c65b284f97c | | RoleManagementPolicy.ReadWrite.Directory | High | 31e08e0a-d3f7-4ca2-ac39-7343fb83e8ad | | Policy.ReadWrite.AuthenticationMethod | High | 29c18626-4985-4dcd-85c0-193eef327366 | | User.DeleteRestore.All | High | eccc023d-eccf-4e7b-9683-8813ab36cecc | | User.EnableDisableAccount.All | High | 3011c876-62b7-4ada-afa2-506cbbecc68c | | DelegatedPermissionGrant.ReadWrite.All | High | 8e8e4742-1d95-4f68-9d56-6ee75648c72a | | Policy.ReadWrite.ConditionalAccess | High | 01c0a623-fc9b-48e9-b794-0756f8e8f067 | | DeviceManagementConfiguration.ReadWrite.All | High | 9241abd9-d0e6-425a-bd4f-47ba86e767a4 | | DeviceManagementRBAC.ReadWrite.All | High | e330c4f0-4170-414e-a55a-2f022ec2b57b | | Directory.ReadWrite.All | High | 19dbc75e-c2e2-444c-a770-ec69d8559fc7 | | Group.ReadWrite.All | High | 62a82d76-70ea-41e2-9197-370581804d09 | | GroupMember.ReadWrite.All | High | dbaae8cf-10b5-4b86-a4a1-f871c94c6695 | | UserAuthenticationMethod.ReadWrite.All | High | 50483e42-d915-4231-9639-7fdb7fd190e5 | | User-PasswordProfile.ReadWrite.All | High | cc117bb9-00cf-4eb8-b580-ea2a878fe8f7 | | Sites.FullControl.All | High | a82116e5-55eb-4c41-a434-62fe8a61c773 | | Sites.FullControl.All SharePointAPI | High | 678536fe-1083-478a-9c59-b99265e6b0d3 | | Sites.Manage.All SharePointAPI | High | 9bff6588-13f2-4c48-bbf2-ddab62256b36 | | Sites.Read.All SharePointAPI | High | d13f72ca-a275-4b96-b789-48ebcc4da984 | | Sites.ReadWrite.All SharePointAPI | High | fbcd29d2-fcca-4405-aded-518d457caae4 | | Sites.Manage.All | High | 0c0bf378-bf22-4481-8f81-9e89a9b4960a | | Sites.Read.All | High | 332a536c-c7ef-4017-ab91-336970924f0d | | Sites.ReadWrite.All | High | 9492366f-7969-46a4-8d15-ed1a20078fff | | Files.Read.All | High | 01d4889c-1287-42c6-ac1f-5d1e02578ef6 | | Files.ReadWrite.All | High | 75359482-378d-4052-8f01-80520e7db3cd | | DeviceLocalCredential.Read.All | High | db51be59-e728-414b-b800-e0f010df1a79 | | AdministrativeUnit.ReadWrite.All | High | 5eb59dd3-1da2-4329-8733-9dabdc435916 | | UserAuthMethod-HardwareOATH.ReadWrite.All | High | 7e9ebcc1-90aa-4471-8051-e68d6b4e9c89 | | UserAuthMethod-Phone.ReadWrite.All | High | 6e85d483-7092-4375-babe-0a94a8213a58 | | UserAuthMethod-QR.ReadWrite.All | High | 4869299f-18c3-40c8-98f2-222657e67db1 | | UserAuthMethod-TAP.ReadWrite.All | High | 627169a8-8c15-451c-861a-5b80e383de5c | | User.ReadWrite.All | Medium | 741f803b-c850-494e-b5df-cde7c675a1ca | | Application.ReadWrite.OwnedBy | Medium | 18a4783c-866b-4cc7-a460-3d5e5662c884 | | Chat.Read.All | Medium | 6b7d71aa-70aa-4810-a8d9-5d9fb2830017 | | Chat.ReadWrite.All | Medium | 294ce7c9-31ba-490a-ad7d-97a7d075e4ed | | Calendars.Read | Medium | 798ee544-9d2d-430c-a058-570e29e34338 | | Calendars.ReadWrite | Medium | ef54d2bf-783f-4e0f-bca1-3210c0444d99 | | Mail.Read | Medium | 810c84a8-4a9e-49e6-bf7d-12d183f40d01 | | Mail.ReadWrite | Medium | e2a3a72e-5f79-4c64-b1b1-878b674786c9 | | BitlockerKey.Read.All | Medium | 57f1cf28-c0c4-4ec3-9a30-19a2eaaf2f6e | | Mail.Send | Medium | b633e1c5-b582-4048-a93e-9f11b44c7e96 | | OnlineMeetings.ReadWrite.All | Medium | b8bb2037-6e08-44ac-a4ea-4674e010e2a4 | | CustomSecAttributeAssignment.ReadWrite.All | Medium | de89b5e4-5b8f-48eb-8925-29c2b33bd8bd | | ServicePrincipalEndpoint.ReadWrite.All | Medium | 89c8469c-83ad-45f7-8ff2-6e3d4285709e | | AgentIdUser.ReadWrite.IdentityParentedBy | Medium | 4aa6e624-eee0-40ab-bdd8-f9639038a614 | | AgentIdentity.CreateAsManager | Low | 4c390976-b2b7-42e0-9187-c6be3bead001 |
    위임된 권한
    PermissionSeverityGUID
    RoleManagement.ReadWrite.DirectoryDangerousd01b97e9-cbc0-49fe-810a-750afd5527a3
    AppRoleAssignment.ReadWrite.AllDangerous84bccea3-f856-4a8a-967b-dbe0a3d53a64
    Application.ReadWrite.AllDangerousbdfbf15f-ee85-4955-8675-146e8e5296b5
    RoleAssignmentSchedule.ReadWrite.DirectoryDangerous8c026be3-8e26-4774-9372-8d5d6f21daff
    PrivilegedAssignmentSchedule.ReadWrite.AzureADGroupDangerous06dbc45d-6708-4ef0-a797-f797ee68bf4b
    PrivilegedAccess.ReadWrite.AzureADGroupDangerous32531c59-1f32-461f-b8df-6f8a3b89f73b
    RoleEligibilitySchedule.ReadWrite.DirectoryDangerous62ade113-f8e0-4bf9-a6ba-5acb31db32fd
    PrivilegedEligibilitySchedule.ReadWrite.AzureADGroupDangerousba974594-d163-484e-ba39-c330d5897667
    Domain.ReadWrite.AllDangerous0b5d694c-a244-4bde-86e6-eb5cd07730fe
    Application.ReadUpdate.AllDangerous0586a906-4d89-4de8-b3c8-1aacdcc0c679
    AgentIdentityBlueprint.AddRemoveCreds.AllHigh75b5feb2-bfe7-423f-907d-cc505186f246
    AgentIdentityBlueprint.ReadWrite.AllHigh4fd490fc-1467-48eb-8a4c-421597ab0402
    EntitlementManagement.ReadWrite.AllHighae7a573d-81d7-432b-ad44-4ed5c9d89038
    Organization.ReadWrite.AllHigh46ca0847-7e6b-426e-9775-ea810a948356
    Policy.ReadWrite.PermissionGrantHigh2672f8bb-fd5e-42e0-85e1-ec764dd2614e
    RoleManagementPolicy.ReadWrite.AzureADGroupHigh0da165c7-3f15-4236-b733-c0b0f6abe41d
    RoleManagementPolicy.ReadWrite.DirectoryHigh1ff1be21-34eb-448c-9ac9-ce1f506b2a68
    Policy.ReadWrite.AuthenticationMethodHigh7e823077-d88e-468f-a337-e18f1f0e6c7c
    User.DeleteRestore.AllHigh4bb440cd-2cf2-4f90-8004-aa2acd2537c5
    User.EnableDisableAccount.AllHighf92e74e7-2563-467f-9dd0-902688cb5863
    DelegatedPermissionGrant.ReadWrite.AllHigh

    Microsoft 자사 엔터프라이즈 애플리케이션

    기본적으로 Microsoft 애플리케이션은 엔터프라이즈 애플리케이션 검토를 단순화하기 위해 필터링됩니다. 이를 포함하려면 -IncludeMsApps 스위치를 사용하세요. 다음 테넌트의 애플리케이션은 Microsoft 소유로 처리됩니다:

    • f8cdef31-a31e-4b4a-93e4-5f571e91255a
    • 72f988bf-86f1-41af-91ab-2d7cd011db47
    • 33e01921-4d64-4f8c-a055-5bdaffd5e33d
    • cdc5aeea-15c5-4db6-b079-fcadd2505dc2

    수행되는 검사

    다음 표는 수행되는 검사와 점수에 미치는 영향 및 경고 표시 여부를 대략적으로 요약한 것입니다.

    수행되는 검사|영역|검사 항목|점수 영향|경고 표시| |-|-|-|-| |그룹|공용 M365 그룹 여부|예|예| |그룹|동적 그룹 여부 / 동적이면서 잠재적으로 위험한 쿼리 여부|예|예| |그룹|Entra 역할(활성 및 적격)|예|예| |그룹|Azure 역할(활성 및 적격)|예|예| |그룹|AppRole에 사용됨|예|예| |그룹|내부/외부 SP가 소유자로 있음|예|예| |그룹|제한된 관리 단위(AU)에 있음|예|예| |그룹|권한 있는 그룹에 중첩됨|예|예| |그룹|조건부 액세스 정책(CAP)에 사용됨|예|예| |그룹|그룹 유형|예|아니요| |그룹|보안 사용 여부|예|아니요| |그룹|중첩된 활성 멤버|예|아니요| |그룹|소유자|예|아니요| |그룹|중첩된 소유자|예|아니요| |그룹|게스트가 소유자로 있음|예|예| |그룹|온-프레미스 동기화|예|아니요| |그룹|멤버(전이적)|예|아니요| |그룹|역할 할당 가능 여부|예|아니요| |그룹|PIM for Groups: 온보딩됨|아니요|아니요| |그룹|PIM for Groups: 권한 있는 그룹의 적격 멤버|예|예| |그룹|PIM for Groups: 권한 있는 그룹의 적격 소유자|예|예| |그룹|PIM for Groups: 보호된 그룹에 중첩된 비보호 그룹|아니요|예| |엔터프라이즈 앱|Entra 역할|예|예| |엔터프라이즈 앱|Azure 역할|예|예| |엔터프라이즈 앱|외부(테넌트)|예|아니요| |엔터프라이즈 앱|Microsoft에 의해 비활성화됨|아니요|예| |엔터프라이즈 앱|의심스러운 이름(유사 문자)|예|예| |엔터프라이즈 앱|API 권한(애플리케이션)|예|예| |엔터프라이즈 앱|API 권한(위임)|예|예| |엔터프라이즈 앱|자격 증명|예|예| |엔터프라이즈 앱|소유자|예|예| |엔터프라이즈 앱|앱 등록에 대한 소유권|예|예| |엔터프라이즈 앱|다른 서비스 주체의 소유권|예|예| |엔터프라이즈 앱|AppLock|(예)|아니요| |엔터프라이즈 앱|앱이 AppRegistration 소유|예|예| |엔터프라이즈 앱|그룹의 멤버/소유자|예|(예)| |엔터프라이즈 앱|AppRoles|예|아니요| |엔터프라이즈 앱|AppRole 요구 사항|예|아니요| |엔터프라이즈 앱|비활성 상태|아니요|아니요| |엔터프라이즈 앱|마지막 성공적인 로그인(일)|아니요|아니요| |앱 등록|자격 증명|예|예| |앱 등록|자격 증명이 있는 Entra Connect 앱|예|예| |앱 등록|여러 인증서가 있는 Entra Connect 앱|예|예| |앱 등록|AppRoles|예|아니요| |앱 등록|AppRedirectURL|아니요|아니요| |앱 등록|AppLock|예|아니요| |앱 등록|소유자|예|예| |앱 등록|(클라우드) 앱 관리자 범위 지정|아니요|아니요| |앱 등록|해당 SP의 권한|예|아니요| |앱 등록|로그인 대상 그룹|아니요|아니요| |관리 ID|소유자|예|예| |관리 ID|Entra 역할|예|예| |관리 ID|Azure 역할|예|예| |관리 ID|API(앱)|예|예| |관리 ID|앱 등록에 대한 소유권|예|예| |관리 ID|다른 서비스 주체의 소유권|예|예| |관리 ID|그룹의 멤버/소유자|예|(예)| |사용자|Entra 역할(활성 및 적격)|예|예| |사용자|Azure 역할(활성 및 적격)|예|예| |사용자|권한 있는 그룹 멤버십(활성 및 적격)|예|예| |사용자|권한 있는 그룹 소유권(활성 및 적격)|예|예| |사용자|Entra Connect 동기화 사용자|예|예| |사용자|Entra Connect 클라우드 동기화 사용자|예|예| |사용자|앱 등록 소유권|예|예| |사용자|엔터프라이즈 애플리케이션 소유권|예|예| |사용자|등록된 MFA 요소 없음|예|예| |사용자|보호됨 여부|예|아니요| |사용자|비활성 상태|아니요|아니요| |사용자|그룹의 멤버/소유자|예|(예)| |사용자|온-프레미스에서 동기화됨|예|아니요| |에이전트 ID|연결된 에이전트 사용자|예|아니요| |에이전트 ID|외부 블루프린트 주체 출처|예|예| |에이전트 ID|유효 API 권한(애플리케이션)|예|예| |에이전트 ID|유효 API 권한(위임)|예|예| |에이전트 ID|Entra 역할|예|예| |에이전트 ID|Azure 역할|예|예| |에이전트 ID|앱 등록에 대한 소유권|예|예| |에이전트 ID|다른 서비스 주체의 소유권|예|예| |에이전트 ID|그룹의 멤버/소유자|예|(예)| |에이전트 ID 블루프린트 주체|연결된 에이전트 ID|예|아니요| |에이전트 ID 블루프린트 주체|연결된 에이전트 사용자|예|아니요| |에이전트 ID 블루프린트 주체|구성된 API 권한(애플리케이션)|아니요|아니요| |에이전트 ID 블루프린트 주체|구성된 API 권한(위임)|아니요|아니요| |에이전트 ID 블루프린트 주체|외부 상위 블루프린트 출처|예|아니요| |에이전트 ID 블루프린트 주체|Entra 역할|아니요|아니요| |에이전트 ID 블루프린트 주체|Azure 역할|아니요|아니요| |에이전트 ID 블루프린트 주체|의심스러운 이름(유사 문자)|예|예| |에이전트 ID 블루프린트|블루프린트 주체|예|아니요| |에이전트 ID 블루프린트|연결된 에이전트 ID|예|아니요| |에이전트 ID 블루프린트|연결된 에이전트 사용자|예|아니요| |에이전트 ID 블루프린트|상속 가능한 API 권한|예|아니요| |에이전트 ID 블루프린트|페더레이션 자격 증명|예|아니요| |에이전트 ID 블루프린트|비밀/인증서|예|예| |에이전트 ID 블루프린트|소유자/스폰서|예|(예)| |액세스 패키지|부여된 Entra 역할|예|아니요| |액세스 패키지|부여된 Azure 역할|예|아니요| |액세스 패키지|부여된 그룹|예|아니요| |액세스 패키지|부여된 애플리케이션 역할|예|아니요| |액세스 패키지|부여된 API 권한(애플리케이션)|예|아니요| |액세스 패키지|부여된 API 권한(위임)|예|아니요| |액세스 패키지|부여된 SharePoint 액세스|예|아니요| |액세스 패키지|승인 없는 광범위한 자체 요청|예|예| |액세스 패키지|만료 또는 액세스 검토 없는 영구 액세스|아니요|아니요| |액세스 패키지|위험한 자동 할당 규칙|예|예| |액세스 패키지|비보호 그룹 대상을 통한 자체 요청|예|예| |액세스 패키지|승인 없는 광범위한 비사용자 대리 할당|예|아니요| |액세스 패키지|서비스 주체 할당|예|아니요| |카탈로그|카탈로그 메타데이터, 상태 및 외부 공개 여부|아니요|아니요| |카탈로그|카탈로그 리소스|아니요|아니요| |카탈로그|새 액세스 패키지에서 구성 가능한 리소스|예|아니요| |카탈로그|기존 액세스 패키지에서 구성된 리소스 및 역할|예|아니요| |카탈로그|구성되지 않은 카탈로그 리소스|예|아니요| |카탈로그|카탈로그 RBAC 할당|예|예| |CAP|레거시 인증에 대한 정책 없음 또는 잘못된 구성|-|예| |CAP|디바이스 코드 흐름 차단 정책 없음 또는 잘못된 구성|-|예| |CAP|보안 정보 등록 제한 정책 없음 또는 잘못된 구성|-|예| |CAP|위험한 로그인 대상 정책 없음 또는 잘못된 구성|-|예| |CAP|사용자 위험 대상 정책 없음 또는 잘못된 구성|-|예| |CAP|MFA 적용 정책 없음|-|예| |CAP|인증 강도 적용 정책 없음|-|예| |CAP|범위 지정 할당이 있는 역할 포함|-|예| |PIM 설정|AuthContext|-|예| |PIM 설정|AuthContext 연결 CAP: 로그인 빈도|-|예| |PIM 설정|AuthContext 연결 CAP: MFA 또는 인증 강도|-|예| |PIM 설정|AuthContext 연결 CAP: 사용 여부|-|예| |PIM 설정|AuthContext 연결 CAP: 포함/제외된 사용자/그룹/네트워크|-|예| |PIM 설정|AuthContext 연결 CAP: 조건|-|예| |PIM 설정|활성화 MFA|-|아니요| |PIM 설정|활성화 사유 또는 티켓|-|예| |PIM 설정|활성화 기간|-|예| |PIM 설정|활성화 승인|-|예| |PIM 설정|적격 할당 만료|-|아니요| |PIM 설정|활성 할당 만료|-|예| |PIM 설정|활성 할당 MFA|-|아니요| |PIM 설정|역할 활성화 알림|-|아니요| |PIM 설정|역할 할당(활성) 알림|-|아니요| |PIM 설정|역할 할당(적격) 알림|-|아니요|

    🛡️ 탐지

    EntraFalcon은 은밀한 도구가 아니며, Microsoft Graph API와 Azure 로그인 활동이 기록되고 모니터링되는 환경에서는 탐지될 수 있습니다.

    사용되는 기본 인증

    비-BroCi 흐름으로 전체 열거를 수행할 때, 이 도구는 일반적으로 4번의 대화형 로그인과 1번의 비대화형 로그인을 시작합니다. 흐름 및 엔드포인트 지원에 따라 보안 결과 정책 엔드포인트에 대해 추가 대화형 로그인이 1회 발생할 수 있습니다.

    애플리케이션 ID유형리소스 ID용도
    1b730954-1685-4b74-9bfd-dac224a7b894대화형00000003-0000-0000-c000-000000000000PIM for Groups 데이터 검색
    04b07795-8ddb-461a-bbee-02f9e1bf7b46대화형00000003-0000-0000-c000-000000000000일반 테넌트 개체 데이터 검색
    51f81489-12ee-4a9e-aaae-a2591f45987d대화형00000003-0000-0000-c000-000000000000PIM for Entra / Azure 역할 검색
    80ccca67-54bd-44ab-8625-4b79c4dc7775대화형00000003-0000-0000-c000-000000000000보안 결과 정책 컨텍스트 검색
    04b07795-8ddb-461a-bbee-02f9e1bf7b46비대화형797f4846-ba00-4fd7-ba43-dac1f8f63013Azure IAM 역할 할당 데이터 검색

    사용되는 BroCi 인증

    BroCi 인증을 사용하는 경우 대화형 로그인은 1회만 발생합니다.

    애플리케이션 ID유형리소스 ID용도
    c44b4083-3bb0-49c1-b47d-974e53cbdf3c대화형00000003-0000-0000-c000-000000000000BroCi용 새로 고침 토큰 사용을 위한 초기 인증
    50aaa389-5a33-4f1a-91d7-2c45ecd8dac8비대화형00000003-0000-0000-c000-000000000000PIM for Groups 데이터 검색
    50aaa389-5a33-4f1a-91d7-2c45ecd8dac8비대화형01fc33a7-78ba-4d2f-a4b7-768e336e890ePIM for Groups 데이터 검색
    74658136-14ec-4630-ad9b-26e160ff0fc6비대화형00000003-0000-0000-c000-000000000000일반 테넌트 개체 데이터 검색
    74658136-14ec-4630-ad9b-26e160ff0fc6비대화형797f4846-ba00-4fd7-ba43-dac1f8f63013Azure IAM 역할 할당 데이터 검색

    BroCi가 활성화되면 EntraFalcon은 PIM for Groups 데이터를 위해 api.azrbac.mspim.azure.com도 쿼리합니다.

    세부 사항

    데이터 수집을 위해 이 도구는 Microsoft Graph API와 선택적으로 Azure ARM API에 개체당 하나 이상의 여러 요청을 전송합니다. 가능한 경우 Graph Batch 엔드포인트를 활용하여 개별 요청 수를 줄이고 효율성을 높입니다.

    대화형 로그인은 브라우저의 User-Agent를 사용합니다. 모든 비대화형 로그인 및 API 요청(Graph 및 ARM)은 -UserAgent 매개변수로 변경하지 않는 한 User-Agent로 EntraFalcon을 사용합니다.

    EntraFalcon 사용을 탐지하기 위해 블루 팀은 로그인 로그에서 나열된 애플리케이션 ID를 모니터링하고, 비정상적인 Graph API 트래픽 양을 확인하거나, 토큰 새로 고침 및 배치 요청 동작을 분석할 수 있습니다.

    🕳️ 알려진 제한 사항

    • M365 RBAC: 평가되지 않음
    • Defender for Endpoint RBAC: 평가되지 않음
    • 조건부 액세스 사용자 적용 범위: 유효 사용자 적용 범위와 -ExportCapUncoveredUsers는 열거된 사용자, 그룹 멤버, 역할 할당 및 확인 가능한 외부 사용자 범주를 기반으로 한 최선의 계산입니다. 외부 사용자 선택기는 b2bCollaborationGuest와 일치하는 테넌트 게스트 사용자에 대해서만 확인됩니다. 다른 외부 사용자 유형 또는 특정 외부 테넌트가 지정된 외부 사용자는 적용 범위 값을 근사치로 만들 수 있습니다. 적격 PIM 경로는 잠재적 적용 범위로 보고되며 현재 적용된 것으로 계산되지 않습니다. CSV 내보내기는 활성화된 정책과 활성화된 사용자로 제한됩니다.
    • 클라우드 환경: 클라우드 플랫폼은 빠르게 진화합니다. 결과적으로 일부 평가 또는 탐지는 시간이 지남에 따라 구식이 되거나 부정확해질 수 있습니다. 또한 테넌트는 점점 더 복잡해지고 있으며, 특정 구성 또는 설정 조합은 부정확한 결과를 초래할 수 있습니다. EntraFalcon을 최신 상태로 유지하기 위해 노력하고 있지만, 중요한 결정에 도구에만 의존하지 말고 항상 결과를 독립적으로 검증하는 것이 좋습니다.
    • HTML 보고서: 생성된 HTML 보고서는 XSS(교차 사이트 스크립팅)에 대한 보호 메커니즘을 구현하지 않습니다.

    📦 통합된 외부 도구

    다음 하위 모듈은 인증, Microsoft Graph 상호 작용 및 보고서 차트를 지원하기 위해 포크되어 EntraFalcon에 통합되었습니다:

    • EntraTokenAid
    • GraphRequest
    • Send-ApiRequest
    • GraphBatchRequest
    • Chart.js
    도구 다운로드
    PEM 인증서 파일 경로. -SPPrivateKeyPemPath와 함께 사용됩니다.
    -
    SPPrivateKeyPemPath-SPCertificatePemPath와 일치하는 PEM 개인 키 파일 경로.-
    SPPrivateKeyPemPassword-SPPrivateKeyPemPath로 지정된 PEM 개인 키의 비밀번호(SecureString).-
    CsvTXT/HTML 보고서 파일 외에도 CSV 보고서 파일 작성을 활성화합니다.false
    ExportCapUncoveredUsers사용자 대상 지정이 활성화된 각 조건부 액세스 정책에 대해 해당 정책이 적용되지 않는 사용자를 나열하는 CSV를 내보냅니다. 파일은 출력 디렉터리의 ConditionalAccessPolicies_UncoveredUsers 하위 폴더에 기록됩니다.false
    ExportFindingsJson실행 종료 시 모든 보안 결과를 JSON으로 내보냅니다.false
    ExportDataJson강화된 보고서 및 지원 데이터 세트를 Data_Json 아래의 원시 JSON 데이터 파일로 내보냅니다. 실행 메타데이터는 Summary.json에서 확인할 수 있습니다.false
    DebugObjectDump최종 인메모리 보고서 개체를 문제 해결 및 테스트용으로 Debug_ObjectDump에 CLIXML로 내보냅니다.false
    Knowledge Manager1744ec460-397e-42ad-a462-8b3f9747a02c
    Lifecycle Workflows Administrator159d46f88-662b-457b-bceb-5c3809e5908f
    Directory Synchronization Accounts1d29b2b05-8046-44ba-8758-1e26182fcf32
    On Premises Directory Sync Account1a92aed5d-d78a-4d16-b381-09adb37eb3b0
    Partner Tier1 Support14ba39ca4-527c-499a-b93d-d9b492c50246
    Password Administrator1966707d0-3269-4727-9be2-8c3a10f19b9d
    SharePoint Administrator1f28a1f50-f6e7-4571-818b-6a12f2af6b6c
    Teams Administrator169091246-20e8-4a56-aa4d-066075b2a7a8
    User Administrator1fe930be7-5e62-47db-91af-98c3a49a38b1
    Windows 365 Administrator111451d60-acb2-45eb-a7d6-43d0f0125c13
    Yammer Administrator1810a2642-a034-447f-a5e8-41beaa378541
    Authentication Policy Administrator20526716b-113d-4c15-b2c8-68e3c22b9f80
    Azure AD Joined Device Local Administrator29f06204d-73c1-4d4c-880a-6edb90606fd8
    Cloud Device Administrator27698a772-787b-4ac8-901f-60d6b08affd2
    Global Reader2f2ef992c-3afb-46b9-b7cf-a126ee74c451
    Guest Inviter295e79109-95c0-4d8e-aee3-d01accf2d47b
    Security Reader25d6b6bb7-de71-4623-b4af-96380a352509
    Directory Readers288d8e3e3-8f55-4a1e-953a-9b9898b8876b
    2
    39bc4728-0917-49c7-9d2c-d95423bc2eb4
    Virtual Machine User Login3fb879df8-f326-4884-b1cf-06f3ad86be52
    Desktop Virtualization User31d18fff3-a72a-46b5-b4a9-0b38a3cd7e63
    41ce6ca6-6826-4807-84f1-1c82854f7ee5
    Policy.ReadWrite.ConditionalAccessHighad902697-1014-4ef5-81ef-2b4301988e8c
    DeviceManagementConfiguration.ReadWrite.AllHigh0883f392-0a7a-443d-8c76-16a6d39c7b63
    DeviceManagementRBAC.ReadWrite.AllHigh0c5e8a55-87a6-4556-93ab-adc52c4d862d
    Directory.ReadWrite.AllHighc5366453-9fb0-48a5-a156-24f0c49a4b84
    Group.ReadWrite.AllHigh4e46008b-f24c-477d-8fff-7bb4ec7aafe0
    GroupMember.ReadWrite.AllHighf81125ac-d3b7-4573-a3b2-7099cc39df9e
    UserAuthenticationMethod.ReadWrite.AllHighb7887744-6746-4312-813d-72daeaee7e2d
    Sites.FullControl.AllHigh5a54b8b3-347c-476d-8f8e-42d5c7424d29
    Sites.Manage.AllHigh65e50fdc-43b7-4915-933e-e8138f11f40a
    User-PasswordProfile.ReadWrite.AllHigh56760768-b641-451f-8906-e1b8ab31bca7
    Sites.Read.AllHigh205e70e5-aba6-4c52-a976-6d2d46c48043
    Sites.ReadWrite.AllHigh89fe6a52-be36-487e-b7d8-d061c450a026
    Files.Read.AllHighdf85f4d6-205c-4ac5-a5ea-6bf408dba283
    Files.ReadWrite.AllHigh863451e7-0667-486c-a5d6-d135439485f0
    DeviceLocalCredential.Read.AllHigh9917900e-410b-4d15-846e-42a357488545
    UserAuthMethod-Phone.ReadWriteHigh6c4aad61-f76b-46ad-a22c-57d4d3d962af
    UserAuthMethod-Phone.ReadWrite.AllHigh48c99302-9a24-4f27-a8a7-acef4debba14
    UserAuthMethod-Password.ReadWrite.AllHigh7f5b683d-df96-4690-a88d-6e336ed6dc7c
    UserAuthMethod-Password.ReadWriteHigh60cce20d-d41e-4594-b391-84bbf8cc31f3
    AdministrativeUnit.ReadWrite.AllHigh7b8a2d34-6b3f-4542-a343-54651608ad81
    User.ReadWrite.AllMedium204e0828-b5ca-4ad8-b9f3-f32a958e7cc4
    Chat.ReadWrite.AllMedium7e9a077b-3711-42b9-b7cb-5fa5f3f7fea7
    Mail.ReadMedium570282fd-fa5c-430d-a7fd-fc8dc98a9dca
    Mail.ReadWriteMedium024d486e-b451-40bb-833d-3e66d98c5c73
    Mail.SendMediume383f46e-2787-4529-855e-0e479a3ffac0
    CustomSecAttributeAssignment.ReadWrite.AllMediumca46335e-8453-47cd-a001-8459884efeae
    ServicePrincipalEndpoint.ReadWrite.AllMedium7297d82c-9546-4aed-91df-3d4f0a9b3ff0
    BitlockerKey.Read.AllMediumb27a61ec-b99c-4d6a-b126-c4375d08ae30
    AiEnterpriseInteraction.ReadMedium859cceb9-2ec2-4e48-bcd7-b8490b5248a5
    Calendars.ReadMedium465a38f9-76ea-45b9-9f34-9e8b0d4b0b42
    Calendars.Read.SharedMedium2b9c4092-424d-4249-948d-b43879977640
    Calendars.ReadWriteMedium1ec239c2-d7c9-4623-a91a-a9775856bb36
    Calendars.ReadWrite.SharedMedium12466101-c9b8-439a-8589-dd09ee67e8e9
    ChannelMessage.EditMedium2b61aa8a-6d36-4b2f-ac7b-f29867937c53
    ChannelMessage.ReadWriteMedium5922d31f-46c8-4404-9eaf-2117e390a8a4
    ChannelMessage.SendMediumebf0f66e-9fb1-49e4-a278-222f76911cf4
    ChatMessage.SendMedium116b7235-7cc6-461e-b163-8e55691d839e
    Chat.ReadWriteMedium9ff7295e-131b-4d94-90e1-69fde507ac11
    Contacts.ReadWriteMediumd56682ec-c09e-4743-aaf4-1a3aac4caa21
    Directory.AccessAsUser.AllMedium0e263e50-5827-48a4-b97c-d940288653c7
    Directory.Read.AllMedium06da0dbc-49e2-44d2-8312-53f166ab848a
    EAS.AccessAsUser.AllMediumff91d191-45a0-43fd-b837-bd682c4a0b0f
    EntitlementMgmt-SubjectAccess.ReadWriteMediume9fdcbbb-8807-410f-b9ec-8d5468c7c2ac
    EWS.AccessAsUser.AllMedium9769c687-087d-48ac-9cb3-c37dde652038
    Files.ReadWriteMedium5c28f0bf-8a70-41f1-8ab2-9032436ddb65
    IMAP.AccessAsUser.AllMedium652390e4-393a-48de-9484-05f9b1212954
    MailboxItem.ImportExportMediumdf96e8a0-f4e1-4ecf-8d83-a429f822cbd6
    MailboxFolder.ReadMedium52dc2051-4958-4636-8f2a-281d39c6981c
    MailboxFolder.ReadWriteMedium077fde41-7e0b-4c5b-bcd1-e9d743a30c80
    MailboxItem.ReadMedium82305458-296d-4edd-8b0b-74dd74c34526
    MailboxSettings.ReadWriteMedium818c620a-27a9-40bd-a6a5-d96f7d610b4b
    Notes.ReadMedium371361e4-b9e2-4a3f-8315-2a301a3b0a3d
    Notes.Read.AllMediumdfabfca6-ee36-4db2-8208-7a28381419b3
    Notes.ReadWriteMedium615e26af-c38a-4150-ae3e-c3b0d4cb1d6a
    Notes.ReadWrite.AllMedium64ac0503-b4fa-45d9-b544-71a463f05da0
    POP.AccessAsUser.AllMediumd7b7f2d9-0f45-4ea1-9d42-e50810c06991
    offline_accessLow7427e0e9-2fba-42fe-b0c0-848c9e6a8182
    openidLow37f7f235-527c-4136-accd-4a02d197296e
    emailLow64a6cdd6-aab1-4aaf-94b8-3cc8405e90d0
    profileLow14dad69e-099b-42c9-810b-d002981feec1
    User.ReadLowe1fe6dd8-ba31-4d61-89e7-88639da4683d