
AzureAD/EntraID репортер активности пользователей для синих команд. Введите подозрительного пользователя и временной промежуток, чтобы получить подробный отчет об информации пользователя, действиях и журналах входа, помогающий в расследовании облачных инцидентов.

Reportly — это инструмент для отчётов о активности пользователей EntraID.
Это инструмент, который поможет командам Blue во время облачного инцидента. При запуске инструмента исследователь вводит подозрительного пользователя и временной интервал и получает отчёт, содержащий следующее:
При запуске инструмента появится ссылка для аутентификации и код устройства, перейдите по ссылке и введите код для аутентификации.

Введите User Principal Name подозрительного пользователя.
Введите время начала и окончания в формате: 2022-11-16
Рекомендую диапазон не более недели.
Когда отчёт будет готов, инструмент выведет "Ваш отчёт готов!". Отчёты по умолчанию создаются в каталоге исполняемого файла.
Прикреплён пример отчёта "report_example.html"
Для использования инструмента вам потребуется приложение EntraID со следующими делегированными разрешениями API Microsoft Graph:
Чтобы создать приложение, перейдите на вкладку "App registration" и выберите опцию "New registration".

Также при создании приложения убедитесь, что вы отметили следующую опцию как "yes":

Добавьте секрет в приложение.

После создания приложения вам необходимо заполнить файл config.cfg:
clientId = идентификатор приложения
clientSecret = секрет приложения
tenantId = идентификатор клиента