Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Utiliza esta plantilla SOP para crear un procedimiento operativo estándar (SOP) reutilizable para incidentes de identidad comprometidos. Sustituye cada marcador de posición por valores específicos de la organización antes de publicar o cargar el SOP.
Note
Esta plantilla es un ejemplo genérico diseñado como punto de partida. No lo use tal cual. Personalice cada sección, incluidos los desencadenadores, los puntos de decisión, las consultas, las rutas de escalación y los pasos de corrección, para que coincidan con el entorno, las herramientas, los roles y las directivas de su organización antes de publicarlo o cargarlo como SOP.
Prerequisites
Antes de personalizar o publicar esta carta de motivación, confirma los siguientes requisitos previos:
- Confirme quién posee el SOP y quién puede aprobar los cambios de su organización.
- Compruebe que los analistas pueden acceder a los
SigninLogsdatos y a cualquier otro origen al que haga referencia su SOP. - Si planea subir el SOP como una guía, revise los tipos de archivo admitidos, los límites de tamaño y los requisitos de permisos en Personalice las respuestas a incidentes para su organización.
- Mantenga la guía centrada en el texto. Evite capturas de pantalla, gráficos y formato complejo que podrían reducir la calidad de la extracción de texto.
Metadatos de SOP
Registra el propietario de la SOP, el alcance y las fuentes de datos en los siguientes campos de metadatos.
-
Nombre:
<Compromised identity incident response SOP> -
Versión:
<v1.0> -
Propietario:
<Security operations team> -
Se aplica a:
<location> -
Orígenes de datos principales:
SigninLogs,<Defender XDR incident data>,<Identity provider logs>,<Email telemetry>y<Endpoint telemetry>
propósito
Utiliza la declaración estándar de respuesta a incidentes de identidad comprometida para triar, contener, investigar, remediar y prevenir incidentes que indiquen una identidad comprometida. Personalice el ámbito, los puntos de decisión y las rutas de escalación para que los analistas puedan responder de forma coherente durante los incidentes que afectan a <User>, <Group>o <Business unit>.
Desencadenadores (cuándo invocar este SOP)
Invoca la respuesta a incidentes de identidad comprometida cuando un incidente, alerta o informe de usuario sugiera que una identidad podría estar comprometida.
- Entre los ejemplos de alertas se incluyen
Impossible travel,Unfamiliar sign-in propertiesPassword spray, ,MFA fatigueySuspicious inbox forwarding rules. - Invoca la orden de respuesta a incidentes de identidad comprometida cuando
<User>informes de solicitudes inesperadas de MFA, notificaciones sospechosas de inicio de sesión o cambios de cuenta que no hayan hecho. - Invoca la SOP de respuesta a incidentes de identidad comprometida cuando los analistas observan inicios de sesión exitosos desde ubicaciones inusuales, direcciones IP de riesgo o aplicaciones desconocidas.
Fase de triaje
Comience con comprobaciones rápidas que confirmen si la actividad de inicio de sesión es esperada o sospechosa.
Validación de la actividad de inicio de sesión
Revise los eventos de inicio de sesión recientes para la identidad afectada. Reemplace el filtro de usuario antes de ejecutar la consulta.
SigninLogs
| where UserPrincipalName =~ "<user@company.com>"
| where TimeGenerated > ago(48h)
| project TimeGenerated, IPAddress, Location, AppDisplayName, AuthenticationRequirement, ConditionalAccessStatus, ClientAppUsed
- Compare los tiempos de inicio de sesión, las direcciones IP, las ubicaciones y las aplicaciones con la escala de tiempo del incidente.
- Resalte cualquier inicio de sesión exitoso que el usuario o su responsable no puedan explicar.
- Registre el primer evento sospechoso, el último evento sospechoso y las cuentas o aplicaciones implicadas.
Revisión de los indicadores de riesgo de credenciales
Use una vista de resumen para determinar si la cuenta muestra un patrón de errores repetidos seguidos del acceso correcto.
SigninLogs
| where UserPrincipalName =~ "<user@company.com>"
| where TimeGenerated >= ago(7d)
| summarize
Failures = countif(ResultType != 0),
Successes = countif(ResultType == 0)
by IPAddress, bin(TimeGenerated, 1h)
- Busque series de intentos de inicio de sesión fallidos, seguidas de uno o varios inicios de sesión correctos.
- Tenga en cuenta si la misma dirección IP, ubicación o aplicación aparece en varios cubos de tiempo.
- Registre si el patrón se alinea con la difusión de contraseñas, el relleno de credenciales, el robo de tokens u otra técnica sospechosa.
Validación con el usuario
Valida la actividad sospechosa directamente con el usuario afectado antes de decidir las siguientes acciones.
- Póngase en contacto a
<User>través de un canal aprobado. - Pregunte si reconoce los inicios de sesión, las ubicaciones, los dispositivos, las aplicaciones y los mensajes de MFA.
- Pregunte si aprobó recientemente una solicitud de MFA, especificó las credenciales en un mensaje, compartió un dispositivo o viajó.
- Capture la respuesta del usuario en el registro de incidentes.
Fase de contención
Contenga el riesgo antes de completar la investigación completa, pero aplique primero la lógica de aprobación específica de la organización.
Validación de la identidad
- Comprueba si la identidad es una entidad de servicio u otra identidad no humana (NHI). Si es así, suspende las acciones directas de desactivación de la cuenta y notifica a
<Service owner>antes de rotar los secretos, revocar el acceso o desactivar la identidad. - Comprueba si la identidad es una cuenta de emergencia. Si es así, notifique
<Identity team lead>y<Incident commander>antes de tomar medidas y nunca deshabilite la cuenta sin autorización explícita. - Compruebe si el usuario afectado es directivo sénior, un asistente ejecutivo u otro perfil de alta sensibilidad. Si lo es, notifica a
<Incident commander>y<Communications lead>antes de ponerte en contacto con el usuario o de tomar medidas que puedan causar interrupciones.
Contenga la identidad
Utiliza las siguientes acciones para contener la identidad comprometida, preservando la evidencia y minimizando la interrupción del negocio.
- Revocar sesiones activas y tokens de actualización para
<user@company.com>. - Forzar un restablecimiento de contraseña o rotación de secretos, en función del tipo de identidad.
- Deshabilite la cuenta temporalmente si el riesgo permanece activo y la aprobación empresarial lo permite.
- Bloquear direcciones IP malintencionadas conocidas, dispositivos, aplicaciones o tokens cuando las herramientas admiten esas acciones.
- Conserve la evidencia, incluidos los identificadores de incidentes, las alertas, las capturas de pantalla de inicio de sesión o las exportaciones, y las instrucciones de usuario.
Fase de investigación
Utiliza la fase de investigación para identificar el punto de entrada probable, validar las brechas de control y definir el radio de la explosión.
Realización del análisis de la causa principal
Use inicios de sesión correctos para identificar dónde obtuvo acceso el atacante y la ruta de acceso de la aplicación que usó.
SigninLogs
| where UserPrincipalName =~ "<user@company.com>"
| where ResultType == 0
| order by TimeGenerated asc
| take 10
- Identifique el primer inicio de sesión confirmado con éxito que parezca malintencionado.
- Compare ese inicio de sesión con la hora de la alerta, el testimonio del usuario y cualquier indicador de suplantación de identidad o de rociado de contraseñas.
- Documente la causa raíz sospechosa, como el phishing, la reutilización de contraseñas, la actividad de un adversario en el medio, el robo de tokens o la fatiga de la autenticación multifactorial (MFA).
Evaluación de MFA
Revisa el estado y comportamiento de la MFA para determinar si los controles de autenticación fallaron o se han eludido.
- Determine si MFA se ha habilitado para
<user@company.com>en el momento del incidente. - Compruebe si el atacante ha cumplido la MFA, omite MFA o ha inscrito un nuevo método de autenticación.
- Identifique brechas en el acceso condicional, los puntos fuertes de autenticación, la protección de tokens o los controles de registro.
- Anote si es necesario restablecer los métodos de MFA o revisar los cambios recientes en la MFA.
Analizar el radio de explosión y el impacto
Evalúa el alcance del acceso y el posible impacto en el negocio antes de cerrar la investigación.
- Revise la evidencia de incidentes para el acceso al correo electrónico, los archivos, las herramientas de colaboración, los recursos en la nube o los roles con privilegios.
- Compruebe si hay reglas sospechosas de bandeja de entrada, reglas de reenvío, concesiones de consentimiento, acceso al buzón, movimiento lateral o escalación de privilegios.
- Identifique las cuentas, los dispositivos, las aplicaciones y las cargas de trabajo relacionados a los que accedió la identidad comprometida.
- Calcule el impacto empresarial, la exposición de datos y los requisitos normativos o legales de informes.
Fase de corrección
Complete las acciones que quitan la persistencia del atacante y devuelvan la identidad a un estado de confianza.
Remediar y recuperar
- Restablezca la contraseña, rote las claves secretas y obligue a volver a iniciar sesión en todas las sesiones activas.
- Quite las reglas de bandeja de entrada malintencionadas, las reglas de reenvío, el consentimiento de la aplicación OAuth o los métodos de autenticación no autorizados.
- Restaure la configuración de MFA aprobada y vuelva a registrar los métodos de autenticación si es necesario.
- Examine o vuelva a crear una imagen de los dispositivos afectados si se sospecha que el punto de conexión está en peligro.
- Revise las asignaciones de roles, las pertenencias a grupos y los permisos de aplicación y quite el acceso no autorizado.
- Actualice el registro del incidente con las acciones completadas, los responsables, las marcas de tiempo y las pruebas.
Fase de prevención
Utilice las lecciones aprendidas del incidente para reducir la probabilidad de que vuelva a ocurrir.
Prevenir la recurrencia
- Implemente autenticación multifactor resistente al phishing, directivas de Acceso Condicional más estrictas y controles de riesgo de inicio de sesión cuando estén disponibles.
- Deshabilite la autenticación heredada y quite las cuentas de servicio, las aplicaciones o las credenciales sin usar.
- Mejorar las detecciones de inicios de sesión inusuales, uso indebido de la autenticación multifactor (MFA), uso indebido de tokens, viajes imposibles y actividad de consentimiento.
- Proporcione orientación de concienciación para los usuarios dirigida a
<User>,<Team>, o<Business unit>si el phishing o la reutilización de contraseñas contribuyeron al incidente. - Revise este SOP después del incidente y actualice los marcadores de posición, las rutas de escalación y los umbrales de su organización.