
Esta publicação é uma coleção de vários cenários comuns de ataques ao Microsoft Entra ID (anteriormente conhecido como Azure Active Directory) e como eles podem ser mitigados ou detectados.
Esta publicação é uma coleção de vários cenários comuns de ataque no Microsoft Entra e como eles podem ser mitigados ou detectados. Todos os cenários, percepções e comentários incluídos são baseados nas experiências dos colaboradores durante suas simulações de ataque, hands-on ou cenários do mundo real.
Ela deve ser considerada um documento vivo, que será atualizado à medida que as práticas evoluem e as técnicas de ataque e defesa mudam. Convidamos especialistas em identidade ou segurança da comunidade a trabalharem juntos nesta publicação e contribuírem com atualizações, feedbacks, comentários ou novas adições.
Em todos os capítulos, seguimos a mesma diretriz na estrutura do capítulo. Ao ler, você pode esperar encontrar:
As seções a seguir contêm uma breve descrição de cada capítulo que você pode encontrar no 'Entra ID Attack & Defense Playbook'.
A ideia inicial para criar o 'Azure AD Attack & Defense Playbook' veio de Thomas Naunheim. Nossa primeira chamada no Teams foi em algum momento do outono de 2020, quando Thomas apresentou a ideia e ela foi vendida imediatamente.
O primeiro capítulo foi sobre o ataque 'Password Spray', onde nos concentramos fortemente no mecanismo de detecção do Entra ID Protection (anteriormente conhecido como Azure AD Identity Protection) para detectar ataques do tipo 'password spray'. Durante o primeiro capítulo, aprendemos que o tempo de calendário para finalizar a pesquisa pode ser significativamente maior do que o esperado devido à complexidade da pesquisa e aos diferentes ângulos da investigação. O escopo, como em qualquer tipo de trabalho em projeto, é extremamente importante.
![]() Sami Lamppu 💬 📖 |
![]() Thomas Naunheim 💬 📖 |
![]() Joosua Santasalo 💬 📖 |
![]() Markus Pitkäranta 💬 📖 |
![]() Christopher Brumm 💬 📖 |
![]() Fabian Bader 💬 📖 |
![]() Nestori Syynimaa 💬 📖 |
![]() Robbe Van den Daele 💬 📖 |
Nos capítulos mais recentes, tivemos a sorte de contar com outros membros da comunidade envolvidos no projeto, como Joosua Santasalo, Fabian Bader e Christopher Brumm, como parceiros de treino e revisores.
O MITRE ATT&CK Framework é comumente usado para mapear Táticas, Técnicas e Procedimentos (TTPs) para ações de adversários e emular defesas em organizações ao redor do mundo. Neste playbook, utilizamos o MITRE ATT&CK framework v11 em todos os capítulos para mapear Técnicas, Táticas e Procedimentos (TTPs) aos cenários de ataque. Isso ajuda as Blue Teams a construir defesas para os cenários correspondentes.