iT邦幫忙

2026 iThome 鐵人賽

DAY 29
0
Security

打通天地結界:AAD 修練之旅系列 第 29 篇

Day 29: 凡走過必留下痕跡:如何查詢登入記錄 (Sign-in logs) 與稽核記錄 (Audit logs)

  • 分享至 

  • xImage
  •  

在資安魔導團與營運中心的世界裡,有一句至理名言:「凡是沒有記錄下來的,就代表從未發生過;凡是發生過的,就必定會留下痕跡。」
今天我們要學習如何驗收這近一個月來的防禦成果,當暗影神偷真的發動攻擊,或是公會發生資安事件時,我們必須能迅速拿出決定性的數位證據——這就是微軟 Entra ID 的雙重雷達:登入記錄 (Sign-in logs) 與 稽核記錄 (Audit logs)。

  • 它們到底記錄了什麼?
    在進行資安事件調查時,第一步就是要搞清楚該去哪一個「案發現場」調閱資料:
  1. 登入記錄 (Sign-in logs) ──「是誰開了這扇門?」
    這裡記錄了村民或系統「嘗試驗證身分」的每一次行為軌跡。
    • 抓鬼細節:誰在什麼時間 (When)、從哪一個 IP 與國家 (Where)、使用什麼設備 (Device)、嘗試登入公會的哪一個雲端應用程式 (What)?最後他有沒有成功登入?還是剛好踩到我們之前設定的「條件式存取 (CA)」防禦結界被擋下來了?
  2. 稽核記錄 (Audit logs) ──「是誰動了公會系統?」
    這裡記錄的是公會領地(租用戶)內「任何組態變更」的歷史軌跡。
    • 抓鬼細節:誰 (Actor) 在什麼時候、對什麼目標資源 (Target) 做了什麼設定更改 (Activity),甚至會清楚列出變更前與變更後的數值差異 (Old/New Values)。不管是誰偷偷提升了權限,或是偷改了某個結界規則,這裡通通無所遁形!

實作

  1. 進入案發現場
    a. 登入記錄:查驗連線軌跡。
    image
    b. 稽核記錄:查驗設定變更。
    image
  2. 篩選技巧
    a. 狀態篩選:新增篩選,狀態:失敗。(能一秒抓出正在不斷猜密碼的暗影神偷。)
    image
    b. 使用者篩選:新增刪選,使用者主體名稱包含:Cloud.User1。(觀察他的行為基準線。)
    image
    c. 詳細資料卡: 點擊任何一條記錄,切換到 Conditional Access 頁籤,它會詳細列出當時有哪幾條規則「已套用並攔截」或「未套用」。
    image

上一篇
Day 28: 發現潛在威脅:Microsoft Entra ID Protection 與風險登入警告
下一篇
Day 30: 【完賽總結】從初心者到雲端管理員的下一步
系列文
打通天地結界:AAD 修練之旅 共 30 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言