Расследование компрометации Office 365 через аудит-логи
★ 8.4 · security
analyzing-office365-audit-logs-for-compromise — это скилл для Claude Code, который анализирует журналы аудита Office 365 через Microsoft Graph API для выявления признаков компрометации облачных учётных записей. Скилл охватывает полный цикл расследования BEC-атак: аутентификация через MSAL client credentials flow, запросы к Unified Audit Log по операциям Set-Mailbox и New-InboxRule, перебор правил входящих сообщений с флагом внешней пересылки, обнаружение изменений делегирования (Add-MailboxPermission), выявление несанкционированных OAuth-разрешений и анализ подозрительных паттернов входа. Результат — JSON-отчёт с временной шкалой индикаторов компрометации, затронутыми почтовыми ящиками и оценками риска. Подходит SOC-аналитикам и специалистам по threat hunting, которым нужна структурированная процедура для расследования инцидентов в Microsoft 365 и проверки покрытия мониторинга по техникам MITRE ATT&CK T1114.002, T1098.002, T1556.006 и T1078.004.
- #office365
- #microsoft-graph
- #audit-logs
- #email-compromise
- #oauth
- #cloud-security