本出版物汇集了针对 Microsoft Entra ID(原 Azure Active Directory)的各种常见攻击场景,以及如何缓解或检测这些攻击。
本出版物汇集了针对 Microsoft Entra 的各种常见攻击场景以及如何缓解或检测这些攻击。 所有包含的场景、见解和评论均基于贡献者在攻击模拟、实际操作或真实世界场景中的经验。
本文档应被视为一份持续更新的文档,将随着实践的发展以及攻击与防御技术的变化而更新。 我们邀请社区中的身份或安全专家共同参与本文档的编写,贡献更新、反馈、评论或进一步的补充。
在所有章节中,我们都遵循相同的章节结构准则。阅读时,您可以预期找到:
以下部分包含您在“Entra ID 攻击与防御手册”中可以找到的每个章节的简短描述。
创建“Azure AD 攻击与防御手册”的最初想法来自 Thomas Naunheim。我们的第一次 Teams 通话是在 2020 年秋季的某个时候,Thomas 提出了这个想法,并立即得到了认可。
第一章是关于“密码喷射”攻击的,我们重点研究了 Entra ID Protection(以前称为 Azure AD Identity Protection)的检测机制,以检测“密码喷射”类型的攻击。在第一章期间,我们了解到,由于研究的复杂性和研究的不同角度,完成研究所需的日历时间可能比预期长得多。与任何项目类工作一样,范围界定极其重要。
![]() Sami Lamppu 💬 📖 |
![]() Thomas Naunheim 💬 📖 |
![]() Joosua Santasalo 💬 📖 |
![]() Markus Pitkäranta 💬 📖 |
![]() Christopher Brumm 💬 📖 |
![]() Fabian Bader 💬 📖 |
![]() Nestori Syynimaa 💬 📖 |
![]() Robbe Van den Daele 💬 📖 |
在最新的章节中,我们有幸邀请到其他社区成员参与该项目,例如 Joosua Santasalo、Fabian Bader 和 Christopher Brumm 作为切磋伙伴和审阅者。
MITRE ATT&CK Framework 通常用于将对手行动的战术、技术与程序(TTP)映射到全球组织的防御模拟中。在本手册中,我们在所有章节中使用 MITRE ATT&CK 框架 v11,将技术、战术与程序(TTP)映射到攻击场景。这将帮助蓝队为相应的场景构建防御。
根据具体的攻击场景,您可以从各个章节中找到多种检测规则。由于手册包含大量检测规则,我们决定创建一个包含所有攻击场景到 TTP 映射的可视化。同时请记住,每个章节都有针对相应攻击场景的可视化。
攻击场景的检测部分将涵盖 Microsoft 安全产品(Microsoft Defender XDR、Microsoft Sentinel、Azure Entra ID Connect、Microsoft Defender for Cloud)的相关检测能力。为本手册开发的自定义 Microsoft Sentinel 规则模板也已映射到 TTP。检测规则可在此处以 Microsoft Sentinel 规则模板(可立即部署)的 JSON(ARM 模板)格式获取。
附注:我们使用了 Microsoft Sentinel 规则模板和 Microsoft 365 事件关联中现有的 TTP 映射。某些检测并未提供完整的 MITRE ATT&CK 覆盖范围,因此未包含在此可视化中。