
O365 침해 및 잠재적 유출 관련 정보 수집을 위한 Powershell 기반 도구
포괄적인 문서를 보려면 hawkforensics.io를 방문하세요. 포함 내용:
Hawk는 Microsoft 클라우드 환경에서 포렌식 데이터 수집을 간소화하는 무료 오픈 소스 PowerShell 모듈입니다. 주로 보안 전문가, 침해 대응 담당자, 관리자를 위해 설계되었으며, Microsoft 365(M365) 및 Microsoft Entra ID에 중점을 두고 Microsoft 서비스 전반에서 중요한 로그 데이터 수집을 자동화합니다.
Hawk는 잠재적 관심 항목(예: 의심스러운 메일 전달 규칙, 과도한 권한의 애플리케이션, 위험한 사용자 활동)을 표시하는 기본 분석 기능을 포함하지만, 근본적으로 자동화된 위협 탐지 시스템이 아닌 데이터 수집 도구입니다.
Hawk는 웹 인터페이스를 통해 개별 쿼리를 수동으로 실행하는 것에 비해 데이터 수집을 간소화하여 해당 리소스를 다른 관리 작업에 활용할 수 있도록 합니다. 이 도구의 목표는 결론을 내리는 데 필요한 데이터를 신속하게 제공하는 것이지, 사용자를 대신해 결론을 내리는 것이 아닙니다.
Install-Module -Name Hawk
Hawk는 두 가지 주요 조사 접근 방식을 제공합니다:
Start-HawkTenantInvestigation을 사용하여 테넌트 전체 조사 시작Start-HawkUserInvestigation -UserPrincipleName <[email protected]>을 사용하여 특정 사용자 조사Hawk는 조사 결과를 구조화된 디렉터리 계층으로 구성합니다:
📂 [Investigation Root]
├── 📂 Tenant/
│ ├── AdminAuditLogConfig.csv
│ ├── OrgConfig.csv
│ ├── _Investigate_*.csv
│ └── [other tenant files]
├── 📂 [[email protected]]/
│ ├── Mailbox_Info.csv
│ ├── InboxRules.csv
│ ├── _Investigate_*.csv
│ └── [other user files]
└── 📂 [[email protected]]/
└── [similar structure]
_Investigate_ 접두사가 붙은 파일은 추가 검토가 필요한 잠재적으로 의심스러운 결과를 포함합니다.
누구나 Hawk에 기여할 수 있습니다. 목표는 보안 전문가에게 필요한 리소스를 제공하는 커뮤니티 주도 도구를 유지하는 것입니다.
심각한 문제나 문의 사항은 [email protected]으로 이메일을 보내주세요.
오픈 소스 PowerShell 모듈인 Hawk는 가장 자주 사용되는 기능을 식별하여 모듈 개선을 돕기 위해 제한된 사용 데이터를 수집합니다. 이 데이터는 업데이트, 개선 사항 및 새로운 기능의 우선순위를 지정하는 데 도움이 됩니다.
✅ 수집 데이터:
❌ 수집되지 않는 데이터:
원격 측정을 통해 가장 자주 사용되는 기능을 이해할 수 있으며, 이를 통해 다음을 수행할 수 있습니다:
수집된 데이터는 Hawk 모듈을 개선하기 위한 내부 개발 목적으로만 사용됩니다. 기능 사용 이외의 추적을 위해 공유, 판매 또는 사용되지 않습니다.