Créer un modèle de procédure opératoire normalisée pour la réponse à un incident d’identité compromise

Utilisez ce modèle SOP pour créer une procédure opérationnelle standard réutilisable (SOP) pour les incidents d’identité compromis. Remplacez chaque texte de substitution par les valeurs propres à votre organisation avant de publier ou de téléverser le SOP.

Note

Ce modèle est un exemple générique conçu comme point de départ. Ne l’utilisez pas as-is. Personnalisez chaque section, y compris les déclencheurs, les points de décision, les requêtes, les circuits d’escalade et les étapes de remédiation, afin de l’adapter à l’environnement, aux outils, aux rôles et aux politiques de votre organisation avant de la publier ou de la téléverser en tant que procédure opératoire normalisée (SOP).

Prerequisites

Avant de personnaliser ou de publier cette lettre de motivation, confirmez les prérequis suivants :

  • Vérifiez qui possède le SOP et qui peut approuver les modifications pour votre organisation.
  • Vérifiez que vos analystes peuvent accéder aux SigninLogs données et à toutes les autres sources référencées par votre SOP.
  • Si vous envisagez de télécharger la SOP en tant que guide, consultez les types de fichiers pris en charge, les limites de taille et les exigences d’autorisation dans Personnaliser les réponses aux incidents pour votre organisation.
  • Veillez à ce que le guide soit axé sur le texte. Évitez les captures d’écran, les graphiques et la mise en forme complexe qui peuvent réduire la qualité de l’extraction de texte.

Métadonnées SOP

Consignez le propriétaire de la SOP, le périmètre et les sources de données dans les champs de métadonnées suivants.

  • Nom:<Compromised identity incident response SOP>
  • Version :<v1.0>
  • Propriétaire:<Security operations team>
  • S’applique à :<location>
  • Sources de données principales :SigninLogs, , <Defender XDR incident data><Identity provider logs>, <Email telemetry>et<Endpoint telemetry>

Purpose

Utilisez la procédure de réponse aux incidents d’identité compromise pour trier, contenir, enquêter, remédier et prévenir les incidents indiquant une identité compromise. Personnalisez l’étendue, les points de décision et les chemins d’escalade afin que les analystes puissent répondre de manière cohérente pendant les incidents qui affectent <User>, <Group>ou <Business unit>.

Déclencheurs (quand appliquer cette POS)

Invoquez la procédure standard de réponse à un incident d’identité compromise lorsqu’un incident, une alerte ou un rapport utilisateur suggère qu’une identité pourrait être compromise.

  • Les exemples d’alerte incluent Impossible travel, , Unfamiliar sign-in propertiesPassword spray, MFA fatigueet Suspicious inbox forwarding rules.
  • Invoquez la procédure de réponse aux incidents d’identité compromise lorsque <User> vous signalez des messages MFA inattendus, des notifications de connexion suspectes ou des modifications de compte qu’elles n’ont pas effectuées.
  • Invoquez la procédure de réponse aux incidents d’identité compromise lorsque les analystes observent des connexions réussies depuis des lieux inhabituels, des adresses IP à risque ou des applications inconnues.

Phase de triage

Commencez par des vérifications rapides qui vérifient si l’activité de connexion est attendue ou suspecte.

Valider l’activité de connexion

Examinez les événements de connexion récents pour l’identité concernée. Remplacez le filtre utilisateur avant d’exécuter la requête.

SigninLogs
| where UserPrincipalName =~ "<user@company.com>"
| where TimeGenerated > ago(48h)
| project TimeGenerated, IPAddress, Location, AppDisplayName, AuthenticationRequirement, ConditionalAccessStatus, ClientAppUsed
  1. Comparez les heures de connexion, les adresses IP, les emplacements et les applications avec la chronologie des incidents.
  2. Mettez en surbrillance les connexions réussies que l’utilisateur ou le gestionnaire ne peut pas expliquer.
  3. Enregistrez le premier événement suspect, le dernier événement suspect et les comptes ou applications impliqués.

Passer en revue les indicateurs de compromission des informations d’identification

Utilisez une vue récapitulative pour déterminer si le compte affiche un modèle d’échecs répétés suivi d’un accès réussi.

SigninLogs
| where UserPrincipalName =~ "<user@company.com>"
| where TimeGenerated >= ago(7d)
| summarize
    Failures = countif(ResultType != 0),
    Successes = countif(ResultType == 0)
    by IPAddress, bin(TimeGenerated, 1h)
  1. Recherchez des séries de tentatives de connexion échouées, suivies d’une ou de plusieurs connexions réussies.
  2. Notez si la même adresse IP, l’emplacement ou l’application s’affiche sur plusieurs compartiments de temps.
  3. Enregistrez si le modèle s’aligne sur la pulvérisation de mots de passe, le chargement des informations d’identification, le vol de jetons ou une autre technique suspecte.

Valider avec l’utilisateur

Validez directement l’activité suspecte avec l’utilisateur concerné avant de décider des prochaines actions.

  1. Contactez <User> par un canal approuvé.
  2. Demandez s’ils reconnaissent les connexions, emplacements, appareils, applications et demandes d’authentification multifacteur.
  3. Demandez s’ils ont récemment approuvé une demande MFA, saisi leurs identifiants dans une invite, partagé un appareil ou voyagé.
  4. Capturez la réponse de l’utilisateur dans l’enregistrement d’incident.

Phase de confinement

Contenez le risque avant de mener l’enquête complète, mais appliquez d’abord la logique d’approbation propre à votre organisation.

Valider l’identité

  1. Vérifiez si l’identité est un principal de service ou une autre identité non humaine (NHI). Si c’est le cas, suspendez toute désactivation directe du compte et avertissez <Service owner> avant de renouveler les secrets, de révoquer l’accès ou de désactiver l’identité.
  2. Vérifiez si l’identité correspond à un compte brise-glace. Si c’est le cas, informez <Identity team lead> et <Incident commander> avant de prendre des mesures et ne désactivez jamais le compte sans autorisation explicite.
  3. Vérifiez si l’utilisateur concerné est de haut niveau de direction, d’un assistant exécutif ou d’un autre profil de haute sensibilité. S’ils le sont, informez <Incident commander> et <Communications lead> avant de contacter l’utilisateur ou de prendre des mesures perturbatrices.

Contenir l’identité

Utilisez les actions suivantes pour contenir l’identité compromise tout en préservant les preuves et en minimisant les perturbations de l’entreprise.

  1. Révoquer les sessions actives et les jetons de rafraîchissement pour <user@company.com>.
  2. Forcez une réinitialisation de mot de passe ou une rotation des secrets en fonction du type d’identité.
  3. Désactivez temporairement le compte si le risque reste actif et que l’approbation de l’entreprise l’autorise.
  4. Bloquez les adresses IP malveillantes connues, les appareils, les applications ou les jetons lorsque vos outils prennent en charge ces actions.
  5. Conservez les preuves, notamment les ID d’incident, les alertes, les captures d’écran de connexion ou les exportations et les instructions utilisateur.

Phase d’investigation

Utilisez la phase d’investigation pour identifier le point d’entrée probable, valider les lacunes de contrôle et définir le rayon de l’explosion.

Effectuer une analyse de la cause racine

Utilisez les connexions réussies pour identifier où l’attaquant a obtenu l’accès et le chemin d’accès de l’application qu’il a utilisé.

SigninLogs
| where UserPrincipalName =~ "<user@company.com>"
| where ResultType == 0
| order by TimeGenerated asc
| take 10
  1. Identifiez la première connexion réussie confirmée qui apparaît malveillante.
  2. Comparez cette connexion avec l’heure d’alerte, le témoignage de l’utilisateur et les indicateurs d’hameçonnage ou de pulvérisation de mot de passe.
  3. Consignez la cause profonde présumée, par exemple un hameçonnage, une réutilisation de mots de passe, une attaque de l’adversaire au milieu, un vol de jetons ou une fatigue liée à l’authentification multifacteur.

Évaluer MFA

Examinez le statut et le comportement de la MFA pour déterminer si les contrôles d’authentification ont échoué ou ont été contournés.

  1. Déterminez si l’authentification multifacteur a été activée pour <user@company.com> au moment de l’incident.
  2. Vérifiez si l’attaquant a validé l’authentification multifacteur, a contourné l’authentification multifacteur ou a enregistré une nouvelle méthode d’authentification.
  3. Identifiez les lacunes dans l’accès conditionnel, les forces d’authentification, la protection des jetons ou les contrôles d’inscription.
  4. Indiquez si vous devez réinitialiser les méthodes MFA ou passer en revue les modifications MFA récentes.

Analyser le rayon d’explosion et l’impact

Évaluez l’étendue de l’accès et l’impact potentiel sur l’entreprise avant de clôturer l’enquête.

  1. Passez en revue les preuves d’incident pour l’accès aux e-mails, aux fichiers, aux outils de collaboration, aux ressources cloud ou aux rôles privilégiés.
  2. Recherchez les règles de boîte de réception suspectes, les règles de transfert, les consentements accordés, l’accès aux boîtes aux lettres, les mouvements latéraux ou l’escalade de privilèges.
  3. Identifiez les comptes, appareils, applications et charges de travail associés auxquels l’identité compromise a accédé.
  4. Estimer l’impact commercial, l’exposition aux données et les exigences réglementaires ou légales en matière de rapports.

Phase de correction

Effectuez les actions nécessaires pour supprimer la persistance de l’attaquant et rétablir l’identité dans un état fiable.

Réhabiliter et récupérer

  1. Réinitialisez le mot de passe, faites pivoter les secrets et exigez une nouvelle connexion pour toutes les sessions actives.
  2. Supprimez les règles de boîte de réception malveillantes, les règles de transfert, le consentement de l’application OAuth ou les méthodes d’authentification non autorisées.
  3. Restaurez les paramètres MFA approuvés et réinscrivez les méthodes d’authentification si nécessaire.
  4. Analysez ou réimagez les appareils affectés si la compromission du point de terminaison est soupçonnée.
  5. Passez en revue les attributions de rôles, les appartenances aux groupes et les autorisations d’application, puis supprimez l’accès non autorisé.
  6. Mettez à jour l’enregistrement d’incident avec les actions terminées, les propriétaires, les horodatages et les preuves.

Phase de prévention

Tirez les enseignements de l’incident pour réduire le risque qu’il se reproduise.

Prévenir la récidive

  1. Imposez une authentification multifacteur résistante au hameçonnage, des stratégies d’accès conditionnel plus strictes et des contrôles du risque de connexion lorsqu’ils sont disponibles.
  2. Désactivez l’authentification héritée et supprimez les comptes de service, les applications ou les informations d’identification inutilisés.
  3. Améliorez les détections des connexions inhabituelles, de l’utilisation abusive de l’authentification multifacteur, de l’utilisation abusive de jetons, des voyages impossibles et des activités de consentement.
  4. Fournissez des consignes de sensibilisation ciblées à <User>, <Team> ou <Business unit> si l’hameçonnage ou la réutilisation de mot de passe a contribué à l’incident.
  5. Passez en revue ce SOP après l’incident et mettez à jour les espaces réservés, les chemins d’escalade et les seuils pour votre organisation.