Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Azure AD Entra ID Forensics

forensics

Définition

La forensique Azure Active Directory (désormais Microsoft Entra ID) est essentielle pour les investigations dans les environnements cloud hybrides et Azure. Entra ID gère les identités cloud Microsoft : authentification, accès conditionnel, MFA, et les rôles de l'écosystème Microsoft 365. Ses logs sont la source principale pour les investigations d'incidents impliquant des comptes compromis dans le cloud Microsoft. Les sources de logs Entra ID forensiquement pertinentes incluent : Sign-in Logs (toutes les connexions avec IP, localisation, application, résultat MFA, Conditional Access result), Audit Logs (modifications d'objets AD : création de comptes, modification de groupes, changements de rôles, enregistrement d'applications), Risky User Logs (utilisateurs signalés par Identity Protection comme à risque), et Provisioning Logs (synchronisation entre AD on-premise et Azure AD via Azure AD Connect). Les scénarios forensiques Entra ID incluent : la détection d'un compte compromis (connexions depuis des IPs ou localisations inhabituelles, MFA bypass via session token theft, Token Replay Attacks), l'ajout non autorisé d'un utilisateur à un rôle privilégié (Global Administrator, Exchange Administrator), l'enregistrement d'une nouvelle application malveillante avec des permissions sensibles (OAuth Consent Grant Attack — Application.ReadWrite.All, Mail.Read), et la désactivation des politiques d'Accès Conditionnel. L'outil PowerShell AzureADIncidentResponse (Mandiant) automatise la collecte et l'analyse forensique d'Entra ID lors d'un incident. HAWK (de the DFIR Report) et DART Playbooks Microsoft fournissent des procedures d'investigation spécifiques pour les incidents Microsoft 365/Entra ID. ROADtools est une suite d'outils Python pour cartographier et analyser les configurations Entra ID (utilisateurs, groupes, applications, permissions). La rétention des logs Entra ID est limitée : 7 jours pour le plan gratuit, 30 jours pour Azure AD P1/P2. Une configuration de diagnostic qui exporte les logs vers un Log Analytics Workspace ou un Storage Account est indispensable pour des investigations rétrospectives au-delà de ces fenêtres.

Fonctionnement

Les logs Entra ID sont générés par le plan de contrôle d'identité Microsoft. Les Sign-in logs capturent chaque tentative d'authentification avec : UserPrincipalName, IPAddress, Location, AppDisplayName, AuthenticationRequirement (Single/MFA), Status (success/failure), ConditionalAccessStatus. Les Audit logs capturent chaque opération (create/update/delete) sur les objets Entra ID avec l'acteur et les détails de la modification.

Application DFIR

Investigation Entra ID : 1) Azure Portal > Entra ID > Sign-in Logs → filtrer par utilisateur suspect, periode, résultat, 2) Audit Logs → filtrer Add member to role + Delete MFA (EventType), 3) AzureADIncidentResponse : Get-AzureADIRSignInReport -TenantId xxx, 4) HAWK : Invoke-HawkTenantInvestigation → collecte complète des logs (connexions, OAuth grants, role changes), 5) Chercher les OAuth Consent Grants suspects : Get-AzureADServicePrincipal + Permissions. Corréler avec Azure Activity Log pour les actions ARM associées.

Outils

Portail Azure (Entra ID > Sign-in Logs, Audit Logs), PowerShell Az/AzureAD modules. DFIR tools : HAWK (github.com/T0pCyber/hawk), AzureADIncidentResponse (Mandiant), Microsoft Entra ID Investigator (DART). ROADtools (dirkjanm/ROADtools, Python, cartographie AD). SIEM : Microsoft Sentinel (Entra ID data connector, analytics rules), Azure Log Analytics. Formation : SANS FOR532 (Cloud Forensics), DART Playbooks Microsoft.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis