Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här artikeln visar en nätfiskespelbok. Det är en del av spelboksvägledningen för incidenthantering i området Security Operations (SecOps).
Den här spelboken är avsedd för alla roller som ansvarar för att skapa eller köra spelböcker för incidenthantering, inklusive SecOps-analytiker, incidentpersonal, identitetsadministratörer och IT-driftspersonal.
Nätfiskeattacker är en av de vanligaste initiala åtkomsttekniker som används av angripare. En lyckad nätfiskeattack kan leda till intrång i autentiseringsuppgifter, körning av skadlig kod, dataexfiltrering och lateral förflyttning mellan identitets-, e-post- och slutpunktsmiljöer.
Vägledningen i den här artikeln beskriver vad du ska undersöka och varför. Produktspecifika exempel (till exempel Microsoft Defender XDR eller Microsoft Sentinel) tillhandahålls som referensimplementeringar.
Innan du börjar
Innan du påbörjar en phishingutredning, säkerställ att följande grundläggande beredskapskrav är uppfyllda. Dessa krav bör slutföras innan en incident inträffar som en del av incidenthanteringsplaneringen.
| Area | Krav | Detaljer |
|---|---|---|
| Kontoinformation | Ha minst en identifierare för den misstänkta målanvändaren | Identifierare kan vara: användarens huvudnamn (UPN), e-postadress eller användarnamn/alias. Den här informationen krävs för att korrelera e-postaktivitet, inloggningar och underordnade åtgärder. |
| Microsoft 365 granskning/loggning | Granskning av postlådor bör aktiveras i hela organisationen för att säkerställa att postlådeåtkomst och åtgärder registreras. | Kontrollera att postlådegranskning är aktiverat som standard genom att köra följande kommando i Exchange Online PowerShell: Get-OrganizationConfig | Format-List AuditDisable/. Värdet False anger att granskning av postlådor är aktiverat för alla postlådor. |
| Microsoft 365 granskning/loggning | Meddelandespårningsloggar krävs för att identifiera det ursprungliga phishingmeddelandet, leveransstatus, alla mottagare och information om meddelandets routning. | Meddelandespårning finns i Exchange Administrationscenter, Microsoft Defender portalen (e-post och samarbete > Exchange meddelandespårning). För att kunna arbeta effektivt med meddelandespårningsdata måste utredarna kunna hämta och tolka värden för meddelande-ID som hämtas från råa e-posthuvuden. |
| Microsoft 365 granskning/loggning | Enhetliga granskningsloggar krävs för att granska användar- och administrativ aktivitet i Microsoft 365 arbetsbelastningar. | Se till att utredare kan söka i den enhetliga granskningsloggen för att granska åtgärder som postlådeåtkomst, åtgärder för e-postobjekt, administrativa ändringar och inloggningsrelaterade händelser. |
| Microsoft Entra-loggar | Microsoft Entra ID inloggnings- och granskningsloggar behålls under en begränsad period (30 eller 90 dagar, beroende på licensiering). | För att stödja undersökningar, historisk analys och granskning efter incident exporterar du loggar till en långsiktig lagringsplats, till exempel Microsoft Sentinel, Azure Monitor eller en SIEM från tredje part. |
| Behörigheter | Se till att utredarna har tillräckliga behörigheter för att få åtkomst till nödvändiga data utan konton med överbehörighet. | Microsoft Entra ID: Minsta rekommenderade roll är Säkerhetsläsare. Defender portalen och Microsoft Efterlevnadsportalen: Säkerhetsläsare. De här rollerna ger skrivskyddad åtkomst till e-post, aviseringar och granskningsdata. |
| Slutpunktssynlighet | Microsoft Defender för Endpoint | Om Defender för slutpunkten är installerad använder du den för att: – Kontrollera om användarna har interagerat med nätfiskeinnehåll. – Identifiera nyttolastens körning. – Korrelera slutpunktsaktivitet med e-posthändelser. |
| Hårdvara | Ett system som kan köra PowerShell. | |
| Programvara | Dessa PowerShell-moduler används ofta under nätfiskeundersökningar | Microsoft Graph PowerShell SDK Exchange Online PowerShell-modul Microsoft Entra PowerShell-modul för incidenthantering. Se till att alla moduler är installerade och uppdaterade. |
Arbetsflöde
Arbetsflödet för utredning av nätfiske följer följande övergripande steg:
- Identifiera och bekräfta phishingmeddelandet.
- Omfång för påverkan och berörda användare.
- Utvärdera användarinteraktion och exponering av autentiseringsuppgifter.
- Identifiera nedströmsaktivitet.
- Begränsa hotet och förhindra upprepning
Det här arbetsflödet hjälper insatspersonal att gå från detektering till begränsning utan att hoppa över kritiska valideringssteg.
Vad du bör kontrollera
Använd den här checklistan som en kvalitetsgrind under undersökningen.
- Identifiera nätfiskemeddelandet och det ursprungliga meddelande-ID:t
- Fastställa alla mottagare och leveransstatus
- Identifiera om användare interagerade med meddelandet
- Utvärdera intrång i autentiseringsuppgifter eller körning av skadlig kod
- Identifiera lateral aktivitet eller uppföljningsaktivitet
- Ta bort skadliga meddelanden från postlådor
- Återställa eller skydda berörda konton
- Förbättra identifieringar och förebyggande kontroller
Undersökningssteg
Steg 1: Identifiera nätfiskemeddelandet
Hämta det misstänkta nätfiskemejlet.
Extrahera meddelande-ID:t från e-posthuvudena.
Använd meddelandespårning för att fastställa:
- När meddelandet togs emot
- Vilka användare tog emot den
- Oavsett om den levererades, blockerades eller sattes i karantän
Steg 2: Fastställ berörda användare
- Identifiera alla mottagare av meddelandet
- Bekräfta om meddelandet kringgick filter
- Avgöra om liknande meddelanden har skickats med hjälp av varianter av samma kampanj
Steg 3: Utvärdera användarinteraktion
För varje berörd användare avgör du om de:
- Öppnade e-postmeddelandet
- Klickade på länkar
- Öppnade bifogade filer
- Skickade autentiseringsuppgifter
Korrelera e-postaktivitet med:
- Microsoft Entra inloggningsloggar
- Granskningsloggar
- Slutpunktsaktivitet (om tillgängligt)
Steg 4: Identifiera uppföljningsaktivitet
Om autentiseringsuppgifterna kan ha exponerats undersöker du följande:
- Misstänkta inloggningar
- Lösenordsspray eller råstyrkeaktivitet
- OAuth-medgivanden
- Tokenmissbruk
- Ovanlig postlåda eller samarbetsaktivitet
Om bifogade filer har öppnats kontrollerar du om skadlig kod körs på slutpunkter.
Steg 5: Begränsa och åtgärda
Baserat på resultat:
- Ta bort nätfiskemeddelanden från alla postlådorInaktivera eller återställ.
- komprometterade konton.
- Återkalla aktiva sessioner och token.
- Blockera skadliga avsändare, domäner och URL:er.
- Isolera eller åtgärda påverkade slutpunkter.
Steg 6: Återställning
När hotet är under kontroll bör du fokusera på att återställa normal drift och minska risken för att det inträffar igen.
Återställningsåtgärder kan omfatta:
- Framtvinga återställning av autentiseringsuppgifter och multifaktorautentisering
- Granska postlåderegler och inställningar för vidarebefordran
- Förbättra e-postfiltrering och principer för skydd mot nätfiske
- Uppdatera identifieringar och aviseringar
- Uppdatera eller förfina åtgärdsplaner för phishinghantering
Nästa steg
Läs mer om SecOps-området.