La Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) ha creado una herramienta gratuita para identificar actividades inusuales que podrían tener repercusiones potencialmente maliciosas que podrían amenazar a los usuarios y las aplicaciones en un entorno Azure / Microsoft O365.

Esta herramienta, Sparrow.ps1, ha sido desarrollada con la intención de que la utilicen los respondedores de incidentes y está altamente enfocada en actividades que están específicamente relacionadas con los recientes ataques basados ​​en autenticación que se han desencadenado en varios sectores.

¿Cómo funciona la herramienta?

La creación del equipo de Cloud Forensics de CISA, Sparrow.ps1, ayuda a identificar las cuentas y aplicaciones sospechosas de estar comprometidas en el entorno Azure / Microsoft O365.

La intención principal es reducir un gran conjunto de datos y centrarse en los módulos de investigación disponibles y la telemetría a aquellas cuentas que han sido blanco de los ataques recientes.

Sparrow. permisos para identificar posibles actividades maliciosas. Luego, la herramienta genera los datos en varios archivos CSV en un directorio predeterminado.

Requisitos del sistema


Se requieren algunos permisos de AzureAD / m365 para ejecutar Sparrow.ps1 y proporcionarle acceso de solo lectura al inquilino.

Azure Active Directory: 
  • Lector de seguridad
Centro de seguridad y cumplimiento:
  • Administrador de cumplimiento
Centro de administración de Exchange Online: utilice un grupo personalizado para estos permisos específicos:

  • Destinatarios de correo
  • Creación y membresía de grupos de seguridad
  • Opciones de usuario
  • Registro de auditoría de solo lectura
  • Configuración de solo lectura
  • Destinatarios de solo lectura

Para verificar la operación MailItemsAccessed, su organización inquilina requiere una licencia de Office 365 o Microsoft 365 E5 / G5.
Instalación

La función, Check-PSModules, verificará si los tres módulos de PowerShell requeridos están instalados en el sistema y, de lo contrario, usará el repositorio predeterminado de PowerShell en el sistema para llegar e instalar. Si los módulos están presentes pero no importados, el script también importará los módulos que faltan para que estén listos para su uso.
Conclusión

Se recomienda encarecidamente que todos los administradores de Azure y Microsoft O365 estén al tanto de los ataques recientes en Microsoft y aprendan a detectar cualquier comportamiento sospechoso y potencialmente malicioso en sus inquilinos.