Azure AD Entra ID Forensics
forensicsDéfinition
La forensique Azure Active Directory (désormais Microsoft Entra ID) est essentielle pour les investigations dans les environnements cloud hybrides et Azure. Entra ID gère les identités cloud Microsoft : authentification, accès conditionnel, MFA, et les rôles de l'écosystème Microsoft 365. Ses logs sont la source principale pour les investigations d'incidents impliquant des comptes compromis dans le cloud Microsoft. Les sources de logs Entra ID forensiquement pertinentes incluent : Sign-in Logs (toutes les connexions avec IP, localisation, application, résultat MFA, Conditional Access result), Audit Logs (modifications d'objets AD : création de comptes, modification de groupes, changements de rôles, enregistrement d'applications), Risky User Logs (utilisateurs signalés par Identity Protection comme à risque), et Provisioning Logs (synchronisation entre AD on-premise et Azure AD via Azure AD Connect). Les scénarios forensiques Entra ID incluent : la détection d'un compte compromis (connexions depuis des IPs ou localisations inhabituelles, MFA bypass via session token theft, Token Replay Attacks), l'ajout non autorisé d'un utilisateur à un rôle privilégié (Global Administrator, Exchange Administrator), l'enregistrement d'une nouvelle application malveillante avec des permissions sensibles (OAuth Consent Grant Attack — Application.ReadWrite.All, Mail.Read), et la désactivation des politiques d'Accès Conditionnel. L'outil PowerShell AzureADIncidentResponse (Mandiant) automatise la collecte et l'analyse forensique d'Entra ID lors d'un incident. HAWK (de the DFIR Report) et DART Playbooks Microsoft fournissent des procedures d'investigation spécifiques pour les incidents Microsoft 365/Entra ID. ROADtools est une suite d'outils Python pour cartographier et analyser les configurations Entra ID (utilisateurs, groupes, applications, permissions). La rétention des logs Entra ID est limitée : 7 jours pour le plan gratuit, 30 jours pour Azure AD P1/P2. Une configuration de diagnostic qui exporte les logs vers un Log Analytics Workspace ou un Storage Account est indispensable pour des investigations rétrospectives au-delà de ces fenêtres.
Fonctionnement
Les logs Entra ID sont générés par le plan de contrôle d'identité Microsoft. Les Sign-in logs capturent chaque tentative d'authentification avec : UserPrincipalName, IPAddress, Location, AppDisplayName, AuthenticationRequirement (Single/MFA), Status (success/failure), ConditionalAccessStatus. Les Audit logs capturent chaque opération (create/update/delete) sur les objets Entra ID avec l'acteur et les détails de la modification.
Application DFIR
Investigation Entra ID : 1) Azure Portal > Entra ID > Sign-in Logs → filtrer par utilisateur suspect, periode, résultat, 2) Audit Logs → filtrer Add member to role + Delete MFA (EventType), 3) AzureADIncidentResponse : Get-AzureADIRSignInReport -TenantId xxx, 4) HAWK : Invoke-HawkTenantInvestigation → collecte complète des logs (connexions, OAuth grants, role changes), 5) Chercher les OAuth Consent Grants suspects : Get-AzureADServicePrincipal + Permissions. Corréler avec Azure Activity Log pour les actions ARM associées.
Outils
Portail Azure (Entra ID > Sign-in Logs, Audit Logs), PowerShell Az/AzureAD modules. DFIR tools : HAWK (github.com/T0pCyber/hawk), AzureADIncidentResponse (Mandiant), Microsoft Entra ID Investigator (DART). ROADtools (dirkjanm/ROADtools, Python, cartographie AD). SIEM : Microsoft Sentinel (Entra ID data connector, analytics rules), Azure Log Analytics. Formation : SANS FOR532 (Cloud Forensics), DART Playbooks Microsoft.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h