참고: 스크립트를 실행하려면 PowerShell 실행 정책을 일시적으로 변경해야 할 수 있습니다.
신뢰할 수 있는 스크립트에 대해서만 이 작업을 수행하세요!```
Set-ExecutionPolicy -ExecutionPolicy Unrestricted -Scope Process
EntraFalcon 실행
EntraFalcon에는 Entra ID 인증에 대한 기본 지원이 포함되어 있습니다. -AuthFlow를 사용하여 인증 흐름을 선택하세요.
일반적인 평가에는 전체 범위 흐름 중 하나를 사용하세요:
권장 흐름
가장 적합한 경우
플랫폼
범위
BroCi(기본값)
대화형 Windows 실행
Windows
전체
BroCiManualCode
다른 브라우저에서 인증
Windows, Linux, macOS
전체
BroCiToken
기존 Azure Portal 새로 고침 토큰
Windows, Linux, macOS
전체
ServicePrincipal
자동화 / CI
Windows, Linux, macOS
전체
BroCi는 대화형 로그인을 한 번 사용합니다. BroCiToken 및 ServicePrincipal은 로그인을 사용하지 않습니다. 대체 사용자 흐름은 별도의 리소스 토큰이 요청되므로 여러 번의 대화형 로그인이 필요할 수 있습니다.
대체 인증 흐름
사전 동의된 자사 애플리케이션 부족으로 인해 대체 흐름은 전체 열거(PIM for Groups, Access Packages, Catalogs)를 수행할 수 없습니다. 따라서 현재는 대체 옵션으로만 남아 있습니다.
흐름
다음 경우에만 사용
플랫폼
제한 사항
AuthCode
레거시 호환성이 필요한 경우
Windows
부분 범위. 독립형 PIM for Groups, Access Packages 또는 Catalogs 보고서 없음.
DeviceCode
브라우저 기반 인증이 불가능한 경우
Windows, Linux, macOS
부분 범위. 독립형 PIM for Groups, Access Packages 또는 Catalogs 보고서 없음. 일부 Security Findings 검사는 축소된 깊이로 실행됩니다.
ManualCode
별도의 브라우저 세션을 통해 인증을 완료해야 하는 경우
Windows, Linux, macOS
부분 범위. 독립형 PIM for Groups, Access Packages 또는 Catalogs 보고서 없음.
권장: BroCi 흐름 (기본값 / Windows 전용)
BroCi는 대체 자사 애플리케이션을 사용하며 대화형 로그인이 한 번만 필요합니다. Azure Active Directory PowerShell 클라이언트에 할당이 필요하여 이를 피해야 하는 경우에 유용합니다.```powershell
.\run_EntraFalcon.ps1
1. 스크립트가 인증 URL을 클립보드에 복사합니다.
2. URL을 브라우저에 붙여넣습니다(선택적으로 SSO 지원을 위해 다른 기기에서 가능).
3. 브라우저 개발자 도구를 열고 Network 탭에서 `Preserve log`를 활성화합니다.
4. 인증을 완료합니다.
5. 네트워크 로그에서 `code=1.`을 검색하고 코드가 포함된 요청 URL을 클립보드에 복사합니다.
6. Enter를 눌러 계속 진행하면 스크립트가 클립보드에서 코드를 읽고 토큰 획득을 완료합니다.
#### 권장: BroCi with Token
유효한 Azure Portal 새로 고침 토큰이 이미 있는 경우(클라이언트 c44b4083-3bb0-49c1-b47d-974e53cbdf3c), 이를 직접 사용할 수 있습니다.
예: 브라우저에서 새로 고침 토큰 얻기
1. 브라우저 개발자 도구를 열고 Network 탭에서 Preserve log를 활성화합니다.
2. https://entra.microsoft.com에서 인증합니다.
3. 네트워크 로그에서 `brk_client_id=c44b4083-3bb0-49c1-b47d-974e53cbdf3c`를 검색하고 응답에서 새로 고침 토큰을 추출합니다.```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCiToken -BroCiToken "1.XXXXXXXXXXX"
권장: 서비스 주체(Service Principal)
OAuth2 클라이언트 자격 증명(Client Credentials) 권한 부여 방식을 사용하여 등록된 애플리케이션으로 인증합니다 — 사용자 상호작용이 필요 없습니다.
반복적인 자동 실행에 유용합니다. Application 유형의 Graph API 권한(아래 참조)이 있는 사용자 지정 Entra 앱 등록이 필요합니다.
PEM 인증서 + 개인 키 사용 시(PowerShell 7+ 전용):```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "" -SPCertificatePemPath "C:\certs\cert.pem" -SPPrivateKeyPemPath "C:\certs\key.pem"
root@kitploit:~
암호화된 프라이빗 키의 경우 `-SPPrivateKeyPemPassword (Read-Host -Prompt "Private key password" -AsSecureString)`를 추가합니다.
##### 필수 앱 등록 권한
앱 등록에서 다음 **애플리케이션** 권한(위임 아님)을 부여하고 관리자 동의를 수행합니다:
| 권한 | 유형 |
|---|---|
| `AdministrativeUnit.Read.All` | 애플리케이션 |
| `AgentIdentity.Read.All` | 애플리케이션 |
| `AgentIdentityBlueprint.Read.All` | 애플리케이션 |
| `AgentIdentityBlueprintPrincipal.Read.All` | 애플리케이션 |
| `Application.Read.All` | 애플리케이션 |
| `AuditLog.Read.All` | 애플리케이션 |
| `Device.Read.All` | 애플리케이션 |
| `EntitlementManagement.Read.All` | 애플리케이션 |
| `Group.Read.All` | 애플리케이션 |
| `Organization.Read.All` | 애플리케이션 |
| `Policy.Read.All` | 애플리케이션 |
| `PrivilegedAccess.Read.AzureADGroup` | 애플리케이션 |
| `RoleManagement.Read.Directory` | 애플리케이션 |
| `RoleManagementPolicy.Read.AzureADGroup` | 애플리케이션 |
| `User.Read.All` | 애플리케이션 |
| `DeviceManagementRBAC.Read.All` | 애플리케이션 |
또한 루트 관리 그룹(또는 관련 모든 구독)에 **Azure Reader** 역할을 할당하고, 선택적으로 Entra ID의 서비스 주체에 **Global Reader** 역할을 할당합니다(사용자별 MFA 상태 확인에 필요).
#### 대체 방법: 인증 코드 흐름(Windows 전용)```powershell
.\run_EntraFalcon.ps1 -AuthFlow AuthCode
폴백: 디바이스 코드 흐름
강화된 환경에서는 조건부 액세스(Conditional Access)에 의해 제한되는 경우가 많습니다. DeviceCode를 사용하면 두 개의 보안 발견 항목(보안 검사)이 축소된 깊이(CAP-004 및 CAP-005)로 실행됩니다.```powershell
.\run_EntraFalcon.ps1 -AuthFlow DeviceCode
root@kitploit:~
#### 폴백: 인증 코드 + 수동 코드 흐름```powershell
.\run_EntraFalcon.ps1 -AuthFlow ManualCode
스크립트가 인증 URL을 클립보드에 복사합니다.
URL을 브라우저에 붙여넣습니다(선택적으로 SSO 지원을 위해 다른 기기에서 가능).
인증을 완료합니다.
브라우저 주소 표시줄에서 최종 리디렉션 URL(인증 코드 포함)을 복사하여 클립보드에 넣습니다.
Enter를 눌러 계속 진행하면 스크립트가 클립보드에서 코드를 읽고 토큰 획득을 완료합니다.
기타 매개변수
Microsoft 소유 엔터프라이즈 앱 포함
기본적으로 공식 Microsoft 엔터프라이즈 애플리케이션은 노이즈를 줄이기 위해 평가에서 제외됩니다. 열거 및 분석에 포함하려면 -IncludeMsApps 스위치를 사용하세요:```powershell
.\run_EntraFalcon.ps1 -IncludeMsApps
root@kitploit:~
#### 그룹 평가에 대한 PIM 건너뛰기
`-SkipPimForGroups` 스위치를 사용하여 그룹에 대한 PIM 사전 수집 및 강화를 건너뜁니다.
또한 독립형 `PIM for Groups` 설정 보고서도 건너뜁니다.```powershell
.\run_EntraFalcon.ps1 -SkipPimForGroups
기타 선택적 매개변수
매개변수
설명
기본값
UserAgent
토큰 엔드포인트 및 API 호출에 사용되는 사용자 에이전트.
EntraFalcon
DisableCAE
CAE(연속 액세스 평가) 토큰 요청을 비활성화합니다.
false
Tenant
인증할 테넌트(ID 또는 도메인)를 지정합니다. 계정의 홈 테넌트가 아닌 다른 테넌트를 평가할 때 유용합니다.
계정의 홈 테넌트
OutputFolder
보고서가 저장되는 출력 폴더.
Results_%TenantName%_YYYYMMDD_HHMM
LimitResults
보고서의 그룹 및 사용자 수를 제한합니다(위험도 기준 정렬 후). 대규모 테넌트에 유용합니다.
-
LogLevel
런타임 CLI 로깅 상세 수준을 제어합니다. 지원 값: Off(기본값), Verbose, Debug, Trace.
Off
ApiTop
API에서 반환되는 최대 개체 수를 설정합니다. 값을 낮추면 시간 초과 위험(HTTP 504)이 줄어들지만 요청 수가 늘어납니다.
999(유효 범위: 5–999)
AuthFlow
선호하는 인증 흐름 선택기. 값: BroCi(기본값), AuthCode, DeviceCode, ManualCode, BroCiManualCode, BroCiToken, ServicePrincipal.
BroCi
BroCiToken
AuthFlow BroCiToken용 Azure Portal 새로 고침 토큰.
-
SPClientId
서비스 주체의 애플리케이션(클라이언트) ID. -AuthFlow ServicePrincipal에 필요합니다.
-
SPClientSecret
서비스 주체의 클라이언트 비밀. -AuthFlow ServicePrincipal과 함께 사용됩니다.
-
SPCertificatePath
서비스 주체 인증용 PFX/P12 인증서 파일 경로.
-
SPCertificatePassword
-SPCertificatePath로 지정된 PFX 인증서의 비밀번호(SecureString).
-
SPCertificatePemPath
📊 예제 보고서
보안 결과 보고서
사용자
사용자(세부 정보 섹션)
Entra ID 역할
Azure 역할
엔터프라이즈 애플리케이션(세부 정보 섹션)
조건부 액세스 정책
조건부 액세스 정책(세부 정보 섹션)
PIM 역할 설정(Entra)
에이전트 ID
열거 요약
📑 HTML 보고서
일반
⚙️ 열 버튼을 클릭하여 특정 열을 표시하거나 숨깁니다.
💾 내보내기를 클릭하여 현재 표시된 데이터의 CSV/JSON을 다운로드하거나 CSV/TSV/JSON을 복사합니다.
👁 보기 공유를 클릭하여 필터, 정렬 및 열 선택을 공유 가능한 링크로 복사합니다.
🧰 사전 설정 보기를 클릭하여 사전 구성된 필터 및 열 선택을 적용합니다.
🔄 보기 재설정을 클릭하여 보기를 기본값으로 재설정합니다.
개체 이름을 클릭하면 다른 보고서에서도 세부 정보로 이동합니다.
내부 탐색 사용 시 브라우저의 뒤로 가기 버튼을 눌러 돌아갑니다.
일부 테이블 헤더 필드는 마우스를 올리면 도움말 텍스트가 표시됩니다.
테이블 헤더를 클릭하여 데이터를 정렬합니다.
기본 테이블 열 헤더를 Alt+클릭하면 해당 열을 빠르게 숨길 수 있습니다.
기본 테이블 내용 행을 Alt+클릭하면 해당 행을 임시로 숨깁니다. 숨겨진 행 칩 또는 보기 재설정을 사용하여 숨겨진 행을 다시 표시합니다.
필터링
연산자를 지정하지 않으면 필터링은 기본적으로 *포함(contains)*으로 동작합니다.
정확히 일치하려면 =를 사용합니다.
*시작 문자(^)*를 사용하려면 ^를 사용합니다(예: ^Mallory).
*끝 문자($)*를 사용하려면 $를 사용합니다(예: $domain.ch).
>, <, >=, <= 같은 비교 연산자가 지원됩니다(숫자 값만).
필터는 !로 시작하면 부정할 수 있습니다(숫자 비교 제외). 예: !Mallory, !=Mallory, !^Mallory 또는 !$domain.ch.
빈 셀을 일치시키려면 =empty를, 비어 있지 않은 셀을 일치시키려면 !=empty를 사용합니다.
같은 열에서 여러 값 중 하나와 일치시키려면 ||를 사용합니다(예: Admin || Guest).
같은 열에서 여러 조건을 모두 충족시키려면 &&를 사용합니다(예: !adm && !svc && !sql).
열 간 OR 논리를 적용하려면 필터 필드에 or_, group1_, group2_...를 직접 사용합니다. 예: 열 1에 or_>1, 열 2에 or_!Mallory
참고:DisplayName 열에는 개체의 ID(보이지 않음)도 포함되므로 ID로 필터링할 수도 있습니다.
GET 매개변수를 사용한 제어
필터링: 필드 이름을 HTTP GET 매개변수로 사용하여 필터를 적용합니다(예: ?EntraRoles=>1&Enabled=true).
열 간 OR 논리를 적용하려면 or_ 또는 group1_ 접두사를 사용합니다(예: ?or_EntraRoles=>0&or_GrpMem=>0).
열 선택: columns 매개변수를 사용하여 표시할 열을 선택합니다. 예: ?columns=DisplayName,Owner.
정렬: sort 및 sortDir 매개변수를 사용하여 데이터를 정렬합니다. 예: ?sort=Impact&sortDir=desc 또는 ?sort=OwnerCount&sortDir=asc.
개체 세부 정보: 앵커(#)와 개체 ID를 사용하여 보고서의 특정 개체로 직접 이동합니다(예: #%ObjectID%).
등급
영향(Impact): 개체가 가진 권한의 양 또는 심각도를 나타냅니다.
가능성(Likelihood): 개체가 얼마나 쉽게 영향을 받을 수 있는지 또는 얼마나 잘 보호되는지를 나타냅니다.
위험(Risk): 계산된 점수: 영향 × 가능성 = 위험.
중요:
이 점수는 테이블의 항목을 정렬하고 우선순위를 정하는 데 도움이 되는 기본 평가를 위한 것입니다.
위험 점수는 개체 유형이나 보고서가 다르면 직접 비교할 수 없습니다.
완전한 위험 평가를 대체하기 위한 것이 아닙니다.
🔧내부 동작 방식
역할 분류
Entra ID 및 Azure 역할은 대략적으로 여러 계층 수준으로 분류됩니다. 이 분류는 해당 역할이 할당된 개체의 영향 점수에 영향을 줍니다.
목표는 Microsoft가 권한 있는 역할로 간주하더라도 덜 중요한 역할(예: Global Reader)을 가진 사용자보다 더 강력한 역할(예: Global Administrator)을 가진 사용자에게 더 높은 영향 점수를 부여하는 것입니다.
참고:
Azure 역할의 경우 실제 영향은 역할 할당 범위에 크게 의존하므로 이 분류는 덜 정확합니다. 예를 들어 단일 가상 머신의 Owner 역할은 동일한 역할이 전체 구독에 적용될 때보다 영향이 훨씬 적습니다. 리소스가 전혀 없는 테스트 구독일 수도 있습니다.
Entra ID 역할
역할 이름
계층 수준
GUID
Global Administrator
0
62e90394-69f5-4237-9190-012177145e10
Partner Tier2 Support
0
e00e864a-17c5-4a4b-9c06-f5b95a8d5bd8
Privileged Authentication Administrator
0
7be44c8a-adaf-4e2a-84d6-ab2649e08a13
Privileged Role Administrator
0
e8611ab8-c189-46e8-94e1-60213ab1f814
Domain Name Administrator
0
8329153b-31d0-4727-b945-745eb3bc5f31
External Identity Provider Administrator
0
be2f45a1-457d-42af-a067-6ec1fa63bc45
Hybrid Identity Administrator
0
8ac3fc64-6eca-42ea-9e69-59f4c7b60eb2
Application Administrator
0
9b895d92-2cd3-44c7-9d02-a6ac2d5ea5c3
Cloud Application Administrator
0
158c047a-c907-4556-b7ef-446551a6b5f7
Security Administrator
0
194ae4cb-b126-40b2-bd5b-6091b380977d
Agent ID Administrator
1
db506228-d27e-4b7d-95e5-295956d6615f
AI Administrator
1
d2562ede-74db-457e-a7b6-544e236ebb61
Conditional Access Administrator
1
b1be1c3e-b65d-4f19-8427-f6fa0d97feb9
Authentication Administrator
1
c4e39bd9-1100-46d3-8c65-fb160da0071f
Azure DevOps Administrator
1
e3973bdf-4987-49ae-837a-ba8e231c7286
Directory Writers
1
9360feb5-f418-4baa-8175-e2a00bac4301
Entra SOC Identity Responder
1
58f930cc-fcf4-4152-852c-1d7dbf502139
Exchange Administrator
1
29232cdf-9323-42fd-ade2-1d097af3e4de
Groups Administrator
1
fdd7a751-b60b-444a-984c-02652fe8fa1c
Helpdesk Administrator
1
729827e3-9c14-49f7-bb1b-9608f156bbb8
Identity Governance Administrator
1
45d8d3c5-c802-45c6-b32a-1d70b5e1e86e
Intune Administrator
1
3a2c62db-5318-420d-8d74-23affee5d9d5
Knowledge Administrator
1
b5a8dcf3-09d5-43a9-a639-8e29ef291470
Azure 역할
역할 이름
계층 수준
GUID
Owner
0
8e3af657-a8ff-443c-a75c-2fe8c4bcb635
User Access Administrator
0
18d7d88d-d35e-4fb5-a5c3-7773c20a72d9
Contributor
0
b24988ac-6180-42a0-ab88-20f7382dd24c
Role Based Access Control Administrator
0
f58310d9-a9f6-439a-9e8d-f62e7b41a168
Reservations Administrator
0
a8889054-8d42-49c9-bc1c-52486c10e7cd
Security Admin
1
fb1c8493-542b-48eb-b624-b4c8fea62acd
Virtual Machine Contributor
1
9980e02c-c2be-4d73-94e8-173b1dc7cf3c
Virtual Machine Data Access Administrator
1
66f75aeb-eabe-4b70-9f1e-c350c4c9ad04
Virtual Machine Administrator Login
1
1c0163c0-47e6-4577-8991-ea5c82e286e4
Windows Admin Center Administrator Login
1
a6333a3e-0164-44c3-b281-7a577aff287f
Container Registry Contributor and Data Access Configuration Administrator
1
3bc748fc-213d-45c1-8d91-9da5725539b9
Key Vault Administrator
1
00482a5a-887f-4fb3-b363-3b7fe8e74483
Key Vault Data Access Administrator
1
8b54135c-b56d-4d72-a534-26097cfdc8d8
Key Vault Secrets Officer
1
b86a8fe4-44ce-4948-aee5-eccb2c155cd7
Key Vault Secrets User
1
4633458b-17de-408a-b874-0445c86b69e6
Azure Kubernetes Service RBAC Admin
1
3498e952-d568-435e-9b2c-8d77e338d7f7
Azure Kubernetes Service RBAC Cluster Admin
1
b1ff04bb-8a4e-4dc4-8eb5-8693973ce19b
Azure Arc Kubernetes Admin
1
dffb1e0c-446f-4dde-a09f-99eb5cc68b96
Azure Arc Kubernetes Cluster Admin
1
8393591c-06b9-48a2-a542-1bd6b377f6a2
Azure Arc VMware VM Contributor
1
b748a06d-6150-4f8a-aaa9-ce3940cd96cb
Storage Account Contributor
1
17d1049b-9a84-46fb-8f53-869881c3d3ab
Reader
2
acdd72a7-3385-48ef-bd42-f606fba81ae7
SecurityReader
API 권한 분류
특정 API 권한을 사용하면 애플리케이션이 Global Administrator 권한으로 직접 승격할 수 있습니다. 따라서 여러 API 권한은 다양한 심각도 수준으로 분류됩니다. 이 분류는 이러한 권한이 할당된 애플리케이션(애플리케이션 권한 또는 사용자에 대한 위임 권한)의 영향 점수에 영향을 줍니다.
애플리케이션 권한| Permission | Severity | GUID |
|-------------------------------------------------------------|------------|----------------------------------------|
| RoleManagement.ReadWrite.Directory | Dangerous | 9e3f62cf-ca93-4989-b6ce-bf83c28f9fe8 |
| AppRoleAssignment.ReadWrite.All | Dangerous | 06b708a9-e830-4db3-a914-8e69da51d44f |
| Application.ReadWrite.All | Dangerous | 1bfefb4e-e0b5-418b-a88f-73c46d2cc8e9 |
| RoleAssignmentSchedule.ReadWrite.Directory | Dangerous | dd199f4a-f148-40a4-a2ec-f0069cc799ec |
| PrivilegedAssignmentSchedule.ReadWrite.AzureADGroup | Dangerous | 41202f2c-f7ab-45be-b001-85c9728b9d69 |
| PrivilegedAccess.ReadWrite.AzureADGroup | Dangerous | 2f6817f8-7b12-4f0f-bc18-eeaf60705a9e |
| RoleEligibilitySchedule.ReadWrite.Directory | Dangerous | fee28b28-e1f3-4841-818e-2704dc62245f |
| PrivilegedEligibilitySchedule.ReadWrite.AzureADGroup | Dangerous | 618b6020-bca8-4de6-99f6-ef445fa4d857 |
| Domain.ReadWrite.All | Dangerous | 7e05723c-0bb0-42da-be95-ae9f08a6e53c |
| Application.ReadUpdate.All | Dangerous | fc023787-fd04-4e44-9bc7-d454f00c0f0a |
| AgentIdentityBlueprint.ReadWrite.All | High | 7fddd33b-d884-4ec0-8696-72cff90ff825 |
| AgentIdentityBlueprint.AddRemoveCreds.All | High | 0510736e-bdfb-4b37-9a1f-89b4a074763a |
| ADSynchronization.ReadWrite.All | High | ab43b826-2c7a-4aff-9ecd-d0629d0ca6a9 |
| EntitlementManagement.ReadWrite.All | High | 9acd699f-1e81-4958-b001-93b1d2506e19 |
| Organization.ReadWrite.All | High | 292d869f-3427-49a8-9dab-8c70152b74e9 |
| Policy.ReadWrite.PermissionGrant | High | a402ca1c-2696-4531-972d-6e5ee4aa11ea |
| RoleManagementPolicy.ReadWrite.AzureADGroup | High | b38dcc4d-a239-4ed6-aa84-6c65b284f97c |
| RoleManagementPolicy.ReadWrite.Directory | High | 31e08e0a-d3f7-4ca2-ac39-7343fb83e8ad |
| Policy.ReadWrite.AuthenticationMethod | High | 29c18626-4985-4dcd-85c0-193eef327366 |
| User.DeleteRestore.All | High | eccc023d-eccf-4e7b-9683-8813ab36cecc |
| User.EnableDisableAccount.All | High | 3011c876-62b7-4ada-afa2-506cbbecc68c |
| DelegatedPermissionGrant.ReadWrite.All | High | 8e8e4742-1d95-4f68-9d56-6ee75648c72a |
| Policy.ReadWrite.ConditionalAccess | High | 01c0a623-fc9b-48e9-b794-0756f8e8f067 |
| DeviceManagementConfiguration.ReadWrite.All | High | 9241abd9-d0e6-425a-bd4f-47ba86e767a4 |
| DeviceManagementRBAC.ReadWrite.All | High | e330c4f0-4170-414e-a55a-2f022ec2b57b |
| Directory.ReadWrite.All | High | 19dbc75e-c2e2-444c-a770-ec69d8559fc7 |
| Group.ReadWrite.All | High | 62a82d76-70ea-41e2-9197-370581804d09 |
| GroupMember.ReadWrite.All | High | dbaae8cf-10b5-4b86-a4a1-f871c94c6695 |
| UserAuthenticationMethod.ReadWrite.All | High | 50483e42-d915-4231-9639-7fdb7fd190e5 |
| User-PasswordProfile.ReadWrite.All | High | cc117bb9-00cf-4eb8-b580-ea2a878fe8f7 |
| Sites.FullControl.All | High | a82116e5-55eb-4c41-a434-62fe8a61c773 |
| Sites.FullControl.All SharePointAPI | High | 678536fe-1083-478a-9c59-b99265e6b0d3 |
| Sites.Manage.All SharePointAPI | High | 9bff6588-13f2-4c48-bbf2-ddab62256b36 |
| Sites.Read.All SharePointAPI | High | d13f72ca-a275-4b96-b789-48ebcc4da984 |
| Sites.ReadWrite.All SharePointAPI | High | fbcd29d2-fcca-4405-aded-518d457caae4 |
| Sites.Manage.All | High | 0c0bf378-bf22-4481-8f81-9e89a9b4960a |
| Sites.Read.All | High | 332a536c-c7ef-4017-ab91-336970924f0d |
| Sites.ReadWrite.All | High | 9492366f-7969-46a4-8d15-ed1a20078fff |
| Files.Read.All | High | 01d4889c-1287-42c6-ac1f-5d1e02578ef6 |
| Files.ReadWrite.All | High | 75359482-378d-4052-8f01-80520e7db3cd |
| DeviceLocalCredential.Read.All | High | db51be59-e728-414b-b800-e0f010df1a79 |
| AdministrativeUnit.ReadWrite.All | High | 5eb59dd3-1da2-4329-8733-9dabdc435916 |
| UserAuthMethod-HardwareOATH.ReadWrite.All | High | 7e9ebcc1-90aa-4471-8051-e68d6b4e9c89 |
| UserAuthMethod-Phone.ReadWrite.All | High | 6e85d483-7092-4375-babe-0a94a8213a58 |
| UserAuthMethod-QR.ReadWrite.All | High | 4869299f-18c3-40c8-98f2-222657e67db1 |
| UserAuthMethod-TAP.ReadWrite.All | High | 627169a8-8c15-451c-861a-5b80e383de5c |
| User.ReadWrite.All | Medium | 741f803b-c850-494e-b5df-cde7c675a1ca |
| Application.ReadWrite.OwnedBy | Medium | 18a4783c-866b-4cc7-a460-3d5e5662c884 |
| Chat.Read.All | Medium | 6b7d71aa-70aa-4810-a8d9-5d9fb2830017 |
| Chat.ReadWrite.All | Medium | 294ce7c9-31ba-490a-ad7d-97a7d075e4ed |
| Calendars.Read | Medium | 798ee544-9d2d-430c-a058-570e29e34338 |
| Calendars.ReadWrite | Medium | ef54d2bf-783f-4e0f-bca1-3210c0444d99 |
| Mail.Read | Medium | 810c84a8-4a9e-49e6-bf7d-12d183f40d01 |
| Mail.ReadWrite | Medium | e2a3a72e-5f79-4c64-b1b1-878b674786c9 |
| BitlockerKey.Read.All | Medium | 57f1cf28-c0c4-4ec3-9a30-19a2eaaf2f6e |
| Mail.Send | Medium | b633e1c5-b582-4048-a93e-9f11b44c7e96 |
| OnlineMeetings.ReadWrite.All | Medium | b8bb2037-6e08-44ac-a4ea-4674e010e2a4 |
| CustomSecAttributeAssignment.ReadWrite.All | Medium | de89b5e4-5b8f-48eb-8925-29c2b33bd8bd |
| ServicePrincipalEndpoint.ReadWrite.All | Medium | 89c8469c-83ad-45f7-8ff2-6e3d4285709e |
| AgentIdUser.ReadWrite.IdentityParentedBy | Medium | 4aa6e624-eee0-40ab-bdd8-f9639038a614 |
| AgentIdentity.CreateAsManager | Low | 4c390976-b2b7-42e0-9187-c6be3bead001 |
기본적으로 Microsoft 애플리케이션은 엔터프라이즈 애플리케이션 검토를 단순화하기 위해 필터링됩니다. 이를 포함하려면 -IncludeMsApps 스위치를 사용하세요. 다음 테넌트의 애플리케이션은 Microsoft 소유로 처리됩니다:
f8cdef31-a31e-4b4a-93e4-5f571e91255a
72f988bf-86f1-41af-91ab-2d7cd011db47
33e01921-4d64-4f8c-a055-5bdaffd5e33d
cdc5aeea-15c5-4db6-b079-fcadd2505dc2
수행되는 검사
다음 표는 수행되는 검사와 점수에 미치는 영향 및 경고 표시 여부를 대략적으로 요약한 것입니다.
수행되는 검사|영역|검사 항목|점수 영향|경고 표시|
|-|-|-|-|
|그룹|공용 M365 그룹 여부|예|예|
|그룹|동적 그룹 여부 / 동적이면서 잠재적으로 위험한 쿼리 여부|예|예|
|그룹|Entra 역할(활성 및 적격)|예|예|
|그룹|Azure 역할(활성 및 적격)|예|예|
|그룹|AppRole에 사용됨|예|예|
|그룹|내부/외부 SP가 소유자로 있음|예|예|
|그룹|제한된 관리 단위(AU)에 있음|예|예|
|그룹|권한 있는 그룹에 중첩됨|예|예|
|그룹|조건부 액세스 정책(CAP)에 사용됨|예|예|
|그룹|그룹 유형|예|아니요|
|그룹|보안 사용 여부|예|아니요|
|그룹|중첩된 활성 멤버|예|아니요|
|그룹|소유자|예|아니요|
|그룹|중첩된 소유자|예|아니요|
|그룹|게스트가 소유자로 있음|예|예|
|그룹|온-프레미스 동기화|예|아니요|
|그룹|멤버(전이적)|예|아니요|
|그룹|역할 할당 가능 여부|예|아니요|
|그룹|PIM for Groups: 온보딩됨|아니요|아니요|
|그룹|PIM for Groups: 권한 있는 그룹의 적격 멤버|예|예|
|그룹|PIM for Groups: 권한 있는 그룹의 적격 소유자|예|예|
|그룹|PIM for Groups: 보호된 그룹에 중첩된 비보호 그룹|아니요|예|
|엔터프라이즈 앱|Entra 역할|예|예|
|엔터프라이즈 앱|Azure 역할|예|예|
|엔터프라이즈 앱|외부(테넌트)|예|아니요|
|엔터프라이즈 앱|Microsoft에 의해 비활성화됨|아니요|예|
|엔터프라이즈 앱|의심스러운 이름(유사 문자)|예|예|
|엔터프라이즈 앱|API 권한(애플리케이션)|예|예|
|엔터프라이즈 앱|API 권한(위임)|예|예|
|엔터프라이즈 앱|자격 증명|예|예|
|엔터프라이즈 앱|소유자|예|예|
|엔터프라이즈 앱|앱 등록에 대한 소유권|예|예|
|엔터프라이즈 앱|다른 서비스 주체의 소유권|예|예|
|엔터프라이즈 앱|AppLock|(예)|아니요|
|엔터프라이즈 앱|앱이 AppRegistration 소유|예|예|
|엔터프라이즈 앱|그룹의 멤버/소유자|예|(예)|
|엔터프라이즈 앱|AppRoles|예|아니요|
|엔터프라이즈 앱|AppRole 요구 사항|예|아니요|
|엔터프라이즈 앱|비활성 상태|아니요|아니요|
|엔터프라이즈 앱|마지막 성공적인 로그인(일)|아니요|아니요|
|앱 등록|자격 증명|예|예|
|앱 등록|자격 증명이 있는 Entra Connect 앱|예|예|
|앱 등록|여러 인증서가 있는 Entra Connect 앱|예|예|
|앱 등록|AppRoles|예|아니요|
|앱 등록|AppRedirectURL|아니요|아니요|
|앱 등록|AppLock|예|아니요|
|앱 등록|소유자|예|예|
|앱 등록|(클라우드) 앱 관리자 범위 지정|아니요|아니요|
|앱 등록|해당 SP의 권한|예|아니요|
|앱 등록|로그인 대상 그룹|아니요|아니요|
|관리 ID|소유자|예|예|
|관리 ID|Entra 역할|예|예|
|관리 ID|Azure 역할|예|예|
|관리 ID|API(앱)|예|예|
|관리 ID|앱 등록에 대한 소유권|예|예|
|관리 ID|다른 서비스 주체의 소유권|예|예|
|관리 ID|그룹의 멤버/소유자|예|(예)|
|사용자|Entra 역할(활성 및 적격)|예|예|
|사용자|Azure 역할(활성 및 적격)|예|예|
|사용자|권한 있는 그룹 멤버십(활성 및 적격)|예|예|
|사용자|권한 있는 그룹 소유권(활성 및 적격)|예|예|
|사용자|Entra Connect 동기화 사용자|예|예|
|사용자|Entra Connect 클라우드 동기화 사용자|예|예|
|사용자|앱 등록 소유권|예|예|
|사용자|엔터프라이즈 애플리케이션 소유권|예|예|
|사용자|등록된 MFA 요소 없음|예|예|
|사용자|보호됨 여부|예|아니요|
|사용자|비활성 상태|아니요|아니요|
|사용자|그룹의 멤버/소유자|예|(예)|
|사용자|온-프레미스에서 동기화됨|예|아니요|
|에이전트 ID|연결된 에이전트 사용자|예|아니요|
|에이전트 ID|외부 블루프린트 주체 출처|예|예|
|에이전트 ID|유효 API 권한(애플리케이션)|예|예|
|에이전트 ID|유효 API 권한(위임)|예|예|
|에이전트 ID|Entra 역할|예|예|
|에이전트 ID|Azure 역할|예|예|
|에이전트 ID|앱 등록에 대한 소유권|예|예|
|에이전트 ID|다른 서비스 주체의 소유권|예|예|
|에이전트 ID|그룹의 멤버/소유자|예|(예)|
|에이전트 ID 블루프린트 주체|연결된 에이전트 ID|예|아니요|
|에이전트 ID 블루프린트 주체|연결된 에이전트 사용자|예|아니요|
|에이전트 ID 블루프린트 주체|구성된 API 권한(애플리케이션)|아니요|아니요|
|에이전트 ID 블루프린트 주체|구성된 API 권한(위임)|아니요|아니요|
|에이전트 ID 블루프린트 주체|외부 상위 블루프린트 출처|예|아니요|
|에이전트 ID 블루프린트 주체|Entra 역할|아니요|아니요|
|에이전트 ID 블루프린트 주체|Azure 역할|아니요|아니요|
|에이전트 ID 블루프린트 주체|의심스러운 이름(유사 문자)|예|예|
|에이전트 ID 블루프린트|블루프린트 주체|예|아니요|
|에이전트 ID 블루프린트|연결된 에이전트 ID|예|아니요|
|에이전트 ID 블루프린트|연결된 에이전트 사용자|예|아니요|
|에이전트 ID 블루프린트|상속 가능한 API 권한|예|아니요|
|에이전트 ID 블루프린트|페더레이션 자격 증명|예|아니요|
|에이전트 ID 블루프린트|비밀/인증서|예|예|
|에이전트 ID 블루프린트|소유자/스폰서|예|(예)|
|액세스 패키지|부여된 Entra 역할|예|아니요|
|액세스 패키지|부여된 Azure 역할|예|아니요|
|액세스 패키지|부여된 그룹|예|아니요|
|액세스 패키지|부여된 애플리케이션 역할|예|아니요|
|액세스 패키지|부여된 API 권한(애플리케이션)|예|아니요|
|액세스 패키지|부여된 API 권한(위임)|예|아니요|
|액세스 패키지|부여된 SharePoint 액세스|예|아니요|
|액세스 패키지|승인 없는 광범위한 자체 요청|예|예|
|액세스 패키지|만료 또는 액세스 검토 없는 영구 액세스|아니요|아니요|
|액세스 패키지|위험한 자동 할당 규칙|예|예|
|액세스 패키지|비보호 그룹 대상을 통한 자체 요청|예|예|
|액세스 패키지|승인 없는 광범위한 비사용자 대리 할당|예|아니요|
|액세스 패키지|서비스 주체 할당|예|아니요|
|카탈로그|카탈로그 메타데이터, 상태 및 외부 공개 여부|아니요|아니요|
|카탈로그|카탈로그 리소스|아니요|아니요|
|카탈로그|새 액세스 패키지에서 구성 가능한 리소스|예|아니요|
|카탈로그|기존 액세스 패키지에서 구성된 리소스 및 역할|예|아니요|
|카탈로그|구성되지 않은 카탈로그 리소스|예|아니요|
|카탈로그|카탈로그 RBAC 할당|예|예|
|CAP|레거시 인증에 대한 정책 없음 또는 잘못된 구성|-|예|
|CAP|디바이스 코드 흐름 차단 정책 없음 또는 잘못된 구성|-|예|
|CAP|보안 정보 등록 제한 정책 없음 또는 잘못된 구성|-|예|
|CAP|위험한 로그인 대상 정책 없음 또는 잘못된 구성|-|예|
|CAP|사용자 위험 대상 정책 없음 또는 잘못된 구성|-|예|
|CAP|MFA 적용 정책 없음|-|예|
|CAP|인증 강도 적용 정책 없음|-|예|
|CAP|범위 지정 할당이 있는 역할 포함|-|예|
|PIM 설정|AuthContext|-|예|
|PIM 설정|AuthContext 연결 CAP: 로그인 빈도|-|예|
|PIM 설정|AuthContext 연결 CAP: MFA 또는 인증 강도|-|예|
|PIM 설정|AuthContext 연결 CAP: 사용 여부|-|예|
|PIM 설정|AuthContext 연결 CAP: 포함/제외된 사용자/그룹/네트워크|-|예|
|PIM 설정|AuthContext 연결 CAP: 조건|-|예|
|PIM 설정|활성화 MFA|-|아니요|
|PIM 설정|활성화 사유 또는 티켓|-|예|
|PIM 설정|활성화 기간|-|예|
|PIM 설정|활성화 승인|-|예|
|PIM 설정|적격 할당 만료|-|아니요|
|PIM 설정|활성 할당 만료|-|예|
|PIM 설정|활성 할당 MFA|-|아니요|
|PIM 설정|역할 활성화 알림|-|아니요|
|PIM 설정|역할 할당(활성) 알림|-|아니요|
|PIM 설정|역할 할당(적격) 알림|-|아니요|
🛡️ 탐지
EntraFalcon은 은밀한 도구가 아니며, Microsoft Graph API와 Azure 로그인 활동이 기록되고 모니터링되는 환경에서는 탐지될 수 있습니다.
사용되는 기본 인증
비-BroCi 흐름으로 전체 열거를 수행할 때, 이 도구는 일반적으로 4번의 대화형 로그인과 1번의 비대화형 로그인을 시작합니다. 흐름 및 엔드포인트 지원에 따라 보안 결과 정책 엔드포인트에 대해 추가 대화형 로그인이 1회 발생할 수 있습니다.
애플리케이션 ID
유형
리소스 ID
용도
1b730954-1685-4b74-9bfd-dac224a7b894
대화형
00000003-0000-0000-c000-000000000000
PIM for Groups 데이터 검색
04b07795-8ddb-461a-bbee-02f9e1bf7b46
대화형
00000003-0000-0000-c000-000000000000
일반 테넌트 개체 데이터 검색
51f81489-12ee-4a9e-aaae-a2591f45987d
대화형
00000003-0000-0000-c000-000000000000
PIM for Entra / Azure 역할 검색
80ccca67-54bd-44ab-8625-4b79c4dc7775
대화형
00000003-0000-0000-c000-000000000000
보안 결과 정책 컨텍스트 검색
04b07795-8ddb-461a-bbee-02f9e1bf7b46
비대화형
797f4846-ba00-4fd7-ba43-dac1f8f63013
Azure IAM 역할 할당 데이터 검색
사용되는 BroCi 인증
BroCi 인증을 사용하는 경우 대화형 로그인은 1회만 발생합니다.
애플리케이션 ID
유형
리소스 ID
용도
c44b4083-3bb0-49c1-b47d-974e53cbdf3c
대화형
00000003-0000-0000-c000-000000000000
BroCi용 새로 고침 토큰 사용을 위한 초기 인증
50aaa389-5a33-4f1a-91d7-2c45ecd8dac8
비대화형
00000003-0000-0000-c000-000000000000
PIM for Groups 데이터 검색
50aaa389-5a33-4f1a-91d7-2c45ecd8dac8
비대화형
01fc33a7-78ba-4d2f-a4b7-768e336e890e
PIM for Groups 데이터 검색
74658136-14ec-4630-ad9b-26e160ff0fc6
비대화형
00000003-0000-0000-c000-000000000000
일반 테넌트 개체 데이터 검색
74658136-14ec-4630-ad9b-26e160ff0fc6
비대화형
797f4846-ba00-4fd7-ba43-dac1f8f63013
Azure IAM 역할 할당 데이터 검색
BroCi가 활성화되면 EntraFalcon은 PIM for Groups 데이터를 위해 api.azrbac.mspim.azure.com도 쿼리합니다.
세부 사항
데이터 수집을 위해 이 도구는 Microsoft Graph API와 선택적으로 Azure ARM API에 개체당 하나 이상의 여러 요청을 전송합니다. 가능한 경우 Graph Batch 엔드포인트를 활용하여 개별 요청 수를 줄이고 효율성을 높입니다.
대화형 로그인은 브라우저의 User-Agent를 사용합니다. 모든 비대화형 로그인 및 API 요청(Graph 및 ARM)은 -UserAgent 매개변수로 변경하지 않는 한 User-Agent로 EntraFalcon을 사용합니다.
EntraFalcon 사용을 탐지하기 위해 블루 팀은 로그인 로그에서 나열된 애플리케이션 ID를 모니터링하고, 비정상적인 Graph API 트래픽 양을 확인하거나, 토큰 새로 고침 및 배치 요청 동작을 분석할 수 있습니다.
🕳️ 알려진 제한 사항
M365 RBAC: 평가되지 않음
Defender for Endpoint RBAC: 평가되지 않음
조건부 액세스 사용자 적용 범위: 유효 사용자 적용 범위와 -ExportCapUncoveredUsers는 열거된 사용자, 그룹 멤버, 역할 할당 및 확인 가능한 외부 사용자 범주를 기반으로 한 최선의 계산입니다. 외부 사용자 선택기는 b2bCollaborationGuest와 일치하는 테넌트 게스트 사용자에 대해서만 확인됩니다. 다른 외부 사용자 유형 또는 특정 외부 테넌트가 지정된 외부 사용자는 적용 범위 값을 근사치로 만들 수 있습니다. 적격 PIM 경로는 잠재적 적용 범위로 보고되며 현재 적용된 것으로 계산되지 않습니다. CSV 내보내기는 활성화된 정책과 활성화된 사용자로 제한됩니다.
클라우드 환경: 클라우드 플랫폼은 빠르게 진화합니다. 결과적으로 일부 평가 또는 탐지는 시간이 지남에 따라 구식이 되거나 부정확해질 수 있습니다. 또한 테넌트는 점점 더 복잡해지고 있으며, 특정 구성 또는 설정 조합은 부정확한 결과를 초래할 수 있습니다. EntraFalcon을 최신 상태로 유지하기 위해 노력하고 있지만, 중요한 결정에 도구에만 의존하지 말고 항상 결과를 독립적으로 검증하는 것이 좋습니다.
HTML 보고서: 생성된 HTML 보고서는 XSS(교차 사이트 스크립팅)에 대한 보호 메커니즘을 구현하지 않습니다.
📦 통합된 외부 도구
다음 하위 모듈은 인증, Microsoft Graph 상호 작용 및 보고서 차트를 지원하기 위해 포크되어 EntraFalcon에 통합되었습니다: