
Эта публикация представляет собой сборник различных распространённых сценариев атак на Microsoft Entra ID (ранее известный как Azure Active Directory), а также способов их смягчения или обнаружения.
Эта публикация представляет собой сборник различных распространённых сценариев атак на Microsoft Entra, а также способов их смягчения или обнаружения. Все включённые сценарии, выводы и комментарии основаны на опыте участников, полученном во время симуляций атак, практических занятий и реальных сценариев.
Его следует рассматривать как живой документ, который будет обновляться по мере развития практик и изменений в техниках атак и защиты. Мы приглашаем экспертов по идентификации и безопасности из сообщества к совместной работе над этой публикацией и внесению обновлений, отзывов, комментариев или дополнений.
Во всех главах мы следуем единому принципу структуры. При чтении вы можете рассчитывать на следующее:
В следующих разделах приведено краткое описание каждой главы, которую вы найдёте в «Entra ID Attack & Defense Playbook».
Первоначальная идея создания «Azure AD Attack & Defense Playbook» принадлежит Томасу Наунхайму (Thomas Naunheim). Наш первый звонок в Teams состоялся примерно осенью 2020 года, когда Томас представил эту идею, и она сразу же была принята.
Первая глава была посвящена атаке «Password Spray», где мы уделили большое внимание механизму обнаружения Entra ID Protection (ранее известной как Azure AD Identity Protection) для выявления атак типа «password spray». В ходе работы над первой главой мы поняли, что календарное время на завершение исследования может оказаться значительно больше ожидаемого из-за сложности исследования и различных его аспектов. Определение рамок, как и в любой проектной работе, чрезвычайно важно.
![]() Sami Lamppu 💬 📖 |
![]() Thomas Naunheim 💬 📖 |
![]() Joosua Santasalo 💬 📖 |
![]() Markus Pitkäranta 💬 📖 |
![]() Christopher Brumm 💬 📖 |
![]() Fabian Bader 💬 📖 |
![]() Nestori Syynimaa 💬 📖 |
![]() Robbe Van den Daele 💬 📖 |
При работе над последними главами нам посчастливилось привлечь к проекту других участников сообщества, таких как Joosua Santasalo, Fabian Bader и Christopher Brumm, в качестве спарринг-партнёров и рецензентов.
Фреймворк MITRE ATT&CK широко используется для сопоставления тактик, техник и процедур (TTP) с действиями злоумышленников и моделирования защиты в организациях по всему миру. В этом плейбуке мы используем фреймворк MITRE ATT&CK v11 во всех главах для сопоставления техник, тактик и процедур (TTP) со сценариями атак. Это поможет синим командам (Blue Teams) выстраивать защиту для соответствующих сценариев.