
La Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) ha creado una herramienta gratuita para identificar actividades inusuales que podrÃan tener repercusiones potencialmente maliciosas que podrÃan amenazar a los usuarios y las aplicaciones en un entorno Azure / Microsoft O365.
Esta herramienta, Sparrow.ps1, ha sido desarrollada con la intención de que la utilicen los respondedores de incidentes y está altamente enfocada en actividades que están especÃficamente relacionadas con los recientes ataques basados en autenticación que se han desencadenado en varios sectores.
¿Cómo funciona la herramienta?
La creación del equipo de Cloud Forensics de CISA, Sparrow.ps1, ayuda a identificar las cuentas y aplicaciones sospechosas de estar comprometidas en el entorno Azure / Microsoft O365.
La intención principal es reducir un gran conjunto de datos y centrarse en los módulos de investigación disponibles y la telemetrÃa a aquellas cuentas que han sido blanco de los ataques recientes.
Sparrow. permisos para identificar posibles actividades maliciosas. Luego, la herramienta genera los datos en varios archivos CSV en un directorio predeterminado.
Requisitos del sistema
Se requieren algunos permisos de AzureAD / m365 para ejecutar Sparrow.ps1 y proporcionarle acceso de solo lectura al inquilino.
Azure Active Directory:
- Lector de seguridad
- Administrador de cumplimiento
- Destinatarios de correo
- Creación y membresÃa de grupos de seguridad
- Opciones de usuario
- Registro de auditorÃa de solo lectura
- Configuración de solo lectura
- Destinatarios de solo lectura
Para verificar la operación MailItemsAccessed, su organización inquilina requiere una licencia de Office 365 o Microsoft 365 E5 / G5.
Instalación
La función, Check-PSModules, verificará si los tres módulos de PowerShell requeridos están instalados en el sistema y, de lo contrario, usará el repositorio predeterminado de PowerShell en el sistema para llegar e instalar. Si los módulos están presentes pero no importados, el script también importará los módulos que faltan para que estén listos para su uso.
Conclusión
Se recomienda encarecidamente que todos los administradores de Azure y Microsoft O365 estén al tanto de los ataques recientes en Microsoft y aprendan a detectar cualquier comportamiento sospechoso y potencialmente malicioso en sus inquilinos.
0 Comentarios