多彩编程 多彩编程MZPH · CODE BLOG
ARTICLE DETAIL

文章详情

深耕前端与后端开发技术的一线实战笔记与踩坑复盘。

Microsoft 365 企业安全架构系列(一):身份攻击面、Kill Chain 与 Zero Trust 基础模型

Microsoft 365 企业安全架构系列(一):身份攻击面、Kill Chain 与 Zero Trust 基础模型 〇、本系列文章的全景这是一个由若干章组成的连载本篇是第 1 篇总入口。后续章节将分别展开篇主题对应 Learning Path 4 模块1本篇身份攻击面、Kill Chain 与 Zero Trust 基础模型总入口2Conditional Access 深度设计含 Authentication StrengthSecure User Access3Microsoft Defender XDR 检测与响应实战Defender XDR Security Solutions4Secure Score 度量落地Microsoft Secure Score5Privileged Identity Management 与管理员安全模型Privileged Identity Management6Microsoft Entra ID Protection 风险闭环Microsoft Entra ID Protection7系列复盘 MS-102 考点映射Identity and Access 学习路径复盘之所以先讲威胁、攻击路径、Zero Trust 模型再讲具体控制是为了避免按清单操作却理解不到原因——这是 MS-102 想升级你认知的地方。一、背景为什么身份与访问安全是 M365 的第一战场M365 是典型的身份驱动型Identity-CentricSaaS 套件几乎所有业务负载Exchange Online、SharePoint、Teams、OneDrive、Power Platform都用同一个身份面Microsoft Entra ID攻击者拿到一个普通账号后不需要打穿企业内网——直接在 Exchange Online / SharePoint 内完成横向 → 提权 → 拿数据攻击路径从控制一台机器变成控制一个账号 滥用一个 OAuth 应用与传统企业边界模型防火墙 VPN相比M365 的攻击面是身份 OAuth 数据 SaaS四维叠加。其中身份Identity是控制平面Control Plane——账号被攻陷即等于控制权旁落OAuth 是现代 SaaS 环境下的权限委托Permission Delegation通道——用户点一次Allow第三方应用即可在用户语境下读写 Mail / Files / Calendar无须账号密码外泄。理解这两层的层级关系Identity → OAuth → Data Access是 M365 架构师区别于传统管理员的核心认知。flowchart TD A[bIdentity/bbr/Entra IDbr/iControl Plane/i] B[bOAuth/bbr/Permission Delegation] C[bData Access/bbr/Mail / Files / Teams] A -- B -- C style A fill:#0078d4,stroke:#005a9e,color:#fff,stroke-width:2px style B fill:#2b88d8,stroke:#005a9e,color:#fff,stroke-width:2px style C fill:#71afe5,stroke:#005a9e,color:#fff,stroke-width:2px结论M365 的安全突破口不在防火墙后而在登录那一刻。整个安全栈的最小单位是一个 Entra ID 账号 一个会话 一个接入路径。二、攻击者目标与三类核心威胁攻击者盯上 M365 租户最终目标不外乎三类Compromise user accounts through email——钓鱼、欺骗、恶意软件把一个普通员工账号拿下Gain control over resources——拿到账号后再升级权限Elevation of Privilege变成有写入/删除权限的管理员Compromise data——再往上一步就是偷数据、删数据、把数据泄露到租户外Data Exfiltration / Data Spillage。后续所有的 Conditional Access、PIM、Defender XDR、ID Protection、Purview本质都是围绕这三个目标做最大化阻断 最小化横移 最小化数据外泄。三、身份与访问方向的威胁向量Threat Vector清单M365 当前状态下的威胁向量是多维度叠加的维度典型目标M365 中能看到什么身份口令、MFA 因子、Refresh Token钓鱼、Token 重放、OAuth 同意滥用终端笔记本、台式机、移动设备EDR 漏配、ASR 没开、磁盘未加密邮件/协作Exchange、Teams、SharePoint钓鱼邮件、Teams 外部消息滥用OAuth 应用Mail、Files、Calendar API多权限应用被滥用、Consent Grant 钓鱼数据SharePoint 站点、OneDrive 内容标签缺失、DLP 未覆盖、Retention 短网络/位置跨境登录、Tor不可能出差、异常 ISP关键判断攻击面宽度决定了 Zero Trust 必须是多维的——只看网络位置、看身份、看设备都不够要叠加。四、两个相互补充的攻击模型Cyber Kill Chain 与 MITRE ATTCK1. 两者不是同一个模型这是工程师里常被混用的两个概念需要先校准Cyber Kill ChainLockheed Martin, 2011描述攻击生命周期7 个阶段从 Reconnaissance 到 Actions on Objectives。回答攻击走到了哪一步MITRE ATTCK2013–至今描述攻击者具体使用的技术和行为Tactics / Techniques / Procedures, TTP。回答攻击者到底用哪一招M365 安全分析里二者通常结合使用flowchart TD A[b攻击生命周期/bbr/Cyber Kill Chain] B[b阶段定位/bbr/What step?] C[b战术 Tactics/b] D[b技术 Techniques/b] E[bMITRE ATTCK/bbr/TTP 映射] F[bDefender XDR Detection/bbr/Microsoft Sentinel Rule] A -- B B -- C B -- D C -- E D -- E E -- F style A fill:#d13438,stroke:#a4262c,color:#fff,stroke-width:2px style B fill:#ff8c00,stroke:#e07b00,color:#fff,stroke-width:2px style C fill:#ffb900,stroke:#e0a800,color:#333,stroke-width:2px style D fill:#ffb900,stroke:#e0a800,color:#333,stroke-width:2px style E fill:#107c10,stroke:#0b6a0b,color:#fff,stroke-width:2px style F fill:#0078d4,stroke:#005a9e,color:#fff,stroke-width:2px用Kill Chain定位攻击走到了哪一步——决定在哪一段布防御用ATTCK对应Txxxx / TAxxxx技术 ID——决定如何检测和响应Defender XDR / Microsoft Sentinel 可以通过 ATTCK 映射帮助安全团队理解攻击技术部分检测规则、威胁分析和 Hunting 场景会关联 ATTCK 技术 ID例如T1078 Valid Accounts、T1567 Exfiltration Over Web Service。如果你只懂其中一个写出来的告警规则会偏颇高级安全的工程师用两个模型同时理解攻击。2. Cyber Kill Chain 在 M365 上的阶段映射Kill Chain 阶段典型动作M365 中能看到什么Reconnaissance子域枚举、员工名单收集LinkedIn / 企查查 / 暗网员工邮箱列表Weaponization构造钓鱼信或带宏的文档假冒 M365 安全中心、假冒 IT 升级通知Delivery邮件投递、Teams 外部消息带链接/附件的邮件、Teams 外部共享Exploitation用户点击/打开/输入凭证MFA Token 截取、Outlook 规则创建Installation部署持久化后台进程、键盘记录器、恶意 Outlook 规则Command ControlC2 上线、内网横向移动异常出站连接、横向滥用 OAuthActions on Objectives数据外泄/加密/破坏OneDrive 批量下载、Exchange 规则异常、勒索加密 SharePointM365 的特殊性传统企业里横向 → 提权 → 拿数据需要先打穿内网在 M365 里直接在云端完成。这就是为什么要在应用层 身份层同时设防。五、常见攻击技术剖析按出现频率排序1. Phishing钓鱼通用版仿冒 M365、DocuSign、HR 系统、Teams 通知进阶AiTM 钓鱼Adversary-in-the-Middle会直接偷取 Session Token / Refresh Token ——MFA 也可能绕过定向版Spear Phishing针对高管、IT、财务、HR 定制内容命中率显著高于群发。应对用户安全意识培训 模拟钓鱼演练Microsoft Defender for Office 365 的 Attack Simulation Training强制 Phishing-resistant MFAFIDO2、Windows Hello for Business、Platform Credentials for macOS、Certificate-based Authentication启用Number Matching屏蔽单纯Approve——只点 Approve 容易被MFA Fatigue攻击启用Conditional Access Risk-based Signal——一旦登录风险升高就重新验证。关于Phishing-resistant MFA的关键澄清Microsoft 推荐2025 视角FIDO2 Security Keys、Passkeys云同步 FIDO2、Windows Hello for Business、Certificate-based Authentication传统 OTPSMS、Microsoft Authenticator Push正在退出高风险场景——它们仍然容易受到 MFA Fatigue 和 AiTM 攻击一个常被误解的点Number Matching ≠ Phishing Resistant。Number Matching 只是阻断误点 Approve并不能阻止 AiTM 钓鱼中的 Token 截取。生产建议Global Admin / Exchange Admin / SharePoint Admin / Security Admin 全部要求Phishing-resistant MFA Strength。2. Spoofing发件人欺骗SMTP 协议里有两类发件人二者都可以被伪造5321.MailFromMAIL FROM——实际投递用的5322.FromHeader From——邮件客户端里显示的发件人。攻击者可以让一封信看起来是securitywoodgrovebank.com发的但实际是从phishbadguy.com投递。这是为什么 SPF / DKIM / DMARC 三件套必须配齐。SPF / DKIM / DMARC 的精确分工协议验证对象保护范围验证方式SPF5321.MailFrom 的 IP 是否被授权是不是合法 IP 在发DNS TXTvspf1DKIM邮件内容完整性 域签名邮件是否被篡改DKIM-Signature 头 DNS 公钥DMARC5321.MailFrom与5322.From 的域对齐是不是合法域 在冒名DNS TXTvDMARC1 Reporting正确的关系表述SPF提供IP 真实性基础DKIM提供内容完整性基础DMARC把两个东西对齐5321 与 5322 域一致性并定义策略quarantine / reject三者叠加形成域保护——任何一项缺失攻击者都还有路径绕过。一种不严谨的讲法是SPF DKIM DMARC 防止欺骗更精确的版本是SPF DKIM 提供身份真实性基础DMARC 负责策略执行和域对齐是阻止域冒充攻击的关键控制。推荐的 DMARC 部署路径先pnone 启用 RUAruamailto:dmarcyourdomain.com→ 收集 2–4 周报告调整 SPF/DKIM让100% 合法流量通过 DMARC → 切到pquarantine试运行 4–8 周 → 切到preject长期保留 RUA 邮箱处理spf/dkim 失效但 mail 还在 的边缘场景。3. Malware恶意软件两阶段第一阶段诱导用户打开附件或访问恶意站点第二阶段投放真正的 Payload键盘记录器、RAT、勒索2025 趋势纯脚本化 Living-off-the-LandLOLBins—— 用 PowerShell、WMI、mshta、rundll32 这些系统自带工具去打静态查杀很难兜住。M365 上的两个抓手Exchange Online ProtectionEOP所有入站邮件默认走它Microsoft Defender for Office 365P2在 EOP 上再加一层——Safe Attachments沙箱拆炸弹、Safe Links点击时实时 URL 改写 信誉判分、Anti-phishing含用户冒充检测、域冒充检测、Mailbox Intelligence。邮件安全栈的层次关系EOP 与 Defender for Office 365不是简单的上下叠加flowchart TD NET[bInternet/b] subgraph EOP [Exchange Online Protection (EOP) — 原生基础能力] direction TB EOP1[Anti-spam] EOP2[Anti-malware] EOP3[Transport Rules] EOP4[Connection Filtering] end subgraph DFO [Defender for Office 365 (Plan 1 / P2) — 增强威胁防护] direction TB D1[Safe Links] D2[Safe Attachmentsbr/i沙箱 时间炸弹/i] D3[Anti-phishingbr/i用户冒充 / 域冒充/i] D4[Spoof Intelligence] D5[Threat Explorer] D6[Attack Simulation Training] D7[Automated Investigation Response] end MBX[bExchange Online Mailbox/b] NET -- EOP EOP --|流入| DFO DFO -- MBX style NET fill:#666,stroke:#333,color:#fff,stroke-width:2px style EOP fill:#e8f4ff,stroke:#0078d4,color:#0078d4,stroke-width:2px style DFO fill:#fff4e6,stroke:#ff8c00,color:#d17000,stroke-width:2px style MBX fill:#107c10,stroke:#0b6a0b,color:#fff,stroke-width:2pxEOP 是 Exchange Online 原生邮件安全基础能力Defender for Office 365 是增强型威胁检测与响应能力——前者是邮件系统自带后者是安全产品。4. OAuth Application AbuseOAuth 同意滥用—— M365特有高发路径这是 M365 区别于传统企业的典型风险路径flowchart TD A[bPhishing / Lure/bbr/钓鱼诱导] B[b用户点击/bbr/假冒 OAuth 应用] C[bConsent Grant/bbr/用户点了 Allow] D[b恶意应用获得 OAuth Token/bbr/Mail.Read / Mail.send / Files.ReadWrite.All ...] E[b自动读写数据/bbr/Mail / Files / Calendar / Contacts] A -- B -- C -- D -- E style A fill:#d13438,stroke:#a4262c,color:#fff,stroke-width:2px style B fill:#ff8c00,stroke:#e07b00,color:#fff,stroke-width:2px style C fill:#ffb900,stroke:#e0a800,color:#333,stroke-width:2px style D fill:#d13438,stroke:#a4262c,color:#fff,stroke-width:2px style E fill:#a4262c,stroke:#6b1a1e,color:#fff,stroke-width:2px为什么它比纯恶意软件更安静用户的账号密码没泄露不需要 Touch MFA攻击完全符合合法 OAuth 协议短期内难以凭异常登录发现攻击面比传统邮件钓鱼宽——可以通过 Teams 消息、SharePoint 评论、PDF 文档里的链接、引荐邮件等方式投递。防御要点Disable user consent—— 用户禁用个人应用同意统一走 Admin Consent WorkflowMicrosoft Entra ID → Enterprise applications → Consent and PermissionsDefender for Cloud Apps → OAuth monitoring——发现可疑权限组合多权限应用、Mail.Send Files.ReadWriteMicrosoft Entra App Governance与 Defender for Cloud Apps 联动—— 给 OAuth 应用分级、定期收回闲置权限Conditional Access App Control—— 通过代理把通过的流量再做一层内容级策略Token revocation—— 失陷 OAuth Token 后使用Microsoft Graph PowerShell撤销该用户的全部 Refresh Token 与登录会话推荐命令Revoke-MgUserSignInSession旧版Revoke-AzureADUserAllRefreshToken属于 AzureAD PowerShell已进入淘汰路线新部署请改用 Microsoft Graph。OAuth Application Abuse 在 M365 上比传统邮件钓鱼更贴合当下风险——很多管理员不知道这条路径会把整套邮件钓鱼防御做完就以为结束了。5. Account Breach账号失陷失陷途径很多密码喷洒password spray撞库credential stuffing键盘记录社会工程OAuth 同意滥用见上一节移动设备 / 终端上的恶意 Outlook APP。现代会话型攻击2025 起显著上升——与前面的 Phishing 章节形成闭环AiTMAdversary-in-the-MiddleToken Replay——攻击者通过反向代理窃取已认证用户的 Session Token直接重放到 Entra IDRefresh Token Theft—— Refresh Token 在浏览器 / 移动端被恶意应用 / 终端恶意软件外泄攻击者不需要账号密码就能以用户身份持续刷新访问令牌Browser Session Cookie Theft——通过恶意浏览器扩展 / 本地脚本把会话 Cookie 外泄结果M365 上 2025 起账号失陷逐渐从密码失陷变成会话 / Token / OAuth Grant 失陷——防御控制也要相应从前置 MFA 后移到 Continuous Access EvaluationCAE Token Revocation Conditional Access 实时风险评估。最常见的失陷信号在 Microsoft Entra ID → Sign-in Logs 里会发现大量来自异常地区、异常设备、异常 ISP 的登录Microsoft Entra ID Protection 会把这些自动算成 Risk Event会话型攻击较难从单一登录发现需要靠 UEBA用户与实体行为分析 Defender XDR 的 Identity 侧告警关联。后续文章会展开。6. Elevation of Privilege提权攻击者用一个普通账号进来后会去搜 GitHub/SharePoint 上的运维脚本找硬编码口令找浏览器里保存的 Session找没用 PIM 的 Global Admin 账号管理员账号必须强制 Phishing-resistant MFA管理员账号对应的设备必须隔离——这就是Privileged Access Workstation (PAW)的核心Microsoft 同时提供了Enterprise Access Model对应传统 Tier 0 / Tier 1 / Tier 2flowchart TD subgraph T0 [Tier 0 — 控制平面] T0A[bDomain Controller/b] T0B[bEntra ID / Cloud Tenant/b] T0C[i身份层 控制平面/i] end subgraph T1 [Tier 1 — 被管理平面] T1A[bServer/b] T1B[bApplication/b] T1C[bResource/b] end subgraph T2 [Tier 2 — 用户办公平面] T2A[bUser Workstation/b] T2B[bProductivity Application/b] end T0 --|管理| T1 T1 --|管理| T2 style T0 fill:#d13438,stroke:#a4262c,color:#fff,stroke-width:2px style T1 fill:#ff8c00,stroke:#e07b00,color:#fff,stroke-width:2px style T2 fill:#107c10,stroke:#0b6a0b,color:#fff,stroke-width:2px传统 Tier 0/1/2 模型正在演进为Microsoft Enterprise Access Model但核心思想一致高权限身份必须隔离、受控、可审计。PAWPrivileged Access Workstations是 Tier 0 管理员工作的专用工作站——硬件层、OS 层、网络层、应用层多重隔离。7. Data Exfiltration / Data SpillageData Exfiltration攻击者主动把企业数据拷出去OneDrive 同步到外部设备、Exchange 转发到外部邮箱、SharePoint 外部共享Data Spillage员工不小心把机密文档群发到了不该发的人。事后用eDiscoveryHold → Search → Purge删除。8. Data Deletion攻击者拿到管理员后最直接的破坏动作是清空 OneDrive / SharePoint / 邮箱。对应的工程方案多层 MFA 限制后台令牌存活时间Conditional Access Sign-in Risk Policy异地离线备份一份在 immutable storage 离线Microsoft 365 BackupMicrosoft 提供的备份能力用于提高 Exchange Online、SharePoint Online、OneDrive 数据恢复能力具体 GA / 区域可用性以 Microsoft 官方公告为准关键数据开启 SharePoint/OneDrive 的版本历史 Recycle Bin Retention PolicyUnified Audit Log Sentinel/Defender XDR 检测删除行为。六、Zero Trust 模型Never trust, always verify1. 三条原则Verify explicitly永远基于多源信号验证—— 身份 / 设备 / 网络位置 / 应用 / 数据 / 行为 / 风险Use least privileged access最小权限—— JIT Just-Enough-Access对应 Microsoft EntraPIMAssume breach默认已失陷—— 日志全开 自动化响应 默认不允许长期持有高权限账号对应Microsoft Defender XDR Sentinel。2. Zero Trust 的六大核心组件Microsoft 官方口径flowchart TB subgraph ZTA [Microsoft Zero Trust Architecture] direction TB subgraph ROW1 [ ] direction LR ID[bIdentities/bbr/━━━━━━━━━br/Entra IDbr/Conditional Accessbr/PIMbr/ID Protection] DEV[bDevices/bbr/━━━━━━━━━br/Intunebr/Defender for Endpoint] APP[bApplications/bbr/━━━━━━━━━br/Defender for Cloud Appsbr/Entra App Managementbr/OAuth Governancebr/CA App Control] end subgraph ROW2 [ ] direction LR DATA[bData/bbr/━━━━━━━━━br/Microsoft Purviewbr/iLabels / DLP /br/Information Protection/i] INFRA[bInfrastructure/bbr/━━━━━━━━━br/Defender for Cloudbr/iCloud posture br/workload protection/i] NET[bNetwork/bbr/━━━━━━━━━br/Global Secure Accessbr/iPrivate Access /br/Internet Access/i] end end DR[bDetection / Response/bbr/━━━━━━━━━━━━━━━━━━br/Microsoft Defender XDRbr/Microsoft Sentinel] ROW1 -- ROW2 ZTA -- DR style ID fill:#0078d4,stroke:#005a9e,color:#fff,stroke-width:2px style DEV fill:#2b88d8,stroke:#005a9e,color:#fff,stroke-width:2px style APP fill:#71afe5,stroke:#005a9e,color:#fff,stroke-width:2px style DATA fill:#107c10,stroke:#0b6a0b,color:#fff,stroke-width:2px style INFRA fill:#2b88d8,stroke:#005a9e,color:#fff,stroke-width:2px style NET fill:#71afe5,stroke:#005a9e,color:#fff,stroke-width:2px style DR fill:#d13438,stroke:#a4262c,color:#fff,stroke-width:2px style ZTA fill:#f8f9fa,stroke:#0078d4,stroke-width:3px style ROW1 fill:transparent,stroke:transparent style ROW2 fill:transparent,stroke:transparent组件Microsoft 对应关键能力IdentitiesMicrosoft Entra IDMFA、PIM、Conditional Access、ID ProtectionDevicesIntune / Defender for EndpointCompliance Policy、设备健康、风险评分ApplicationsDefender for Cloud Apps、Entra App Management、OAuth App Governance、Conditional Access App ControlSaaS 发现、影子 IT、OAuth 治理DataMicrosoft Purview分类、标签、DLP、加密InfrastructureDefender for Cloud服务器 / 容器 / 数据库的安全态势NetworkGlobal Secure Access、Entra Private Access、Entra Internet AccessZero Trust Network Access传统 VPN仍会在大型企业短期共存——Entra Private Access 是 Microsoft Zero Trust Network AccessZTNA方向的核心能力用于减少对传统 VPN 的依赖而不是立刻全部替换。3. Microsoft Zero Trust 的四大支撑Identity身份Microsoft Entra ID Conditional Access PIM ID ProtectionSecurity安全Defender for Endpoint / Defender for Office 365 / Defender for Cloud Apps SentinelSIEM/SOARCompliance合规Microsoft PurviewInformation Protection Insider Risk DLPSkilling技能Security, Compliance, and Identity Fundamentals / Information Protection Administrator Associate / Security Operations Analyst Associate / Identity and Access Administrator Associate——这四个认证对管理员来说基本要全考。七、规划你的 Zero Trust 路线落地五步下面这条路径来自Microsoft Entra 团队推荐的 Identity Zero Trust 落地路线与 Microsoft 官方发布的多份 Zero Trust Adoption Framework 一致——典型如Microsoft Zero Trust Deployment Plan、Identity Zero Trust Guidance、Entra Secure Access Guidance等不同框架条目数量不同但核心动作重叠在以下五步。把它当作一个“基线起步清单”使用即可Strengthen your credentials——开 MFA、强制 Authentication Strength、引导用户用 phishing-resistant MFA这是绝大多数账号失陷攻击最直接的阻断点Reduce your attack surface——关 Legacy Auth基本认证、SMTP AUTH、Active Sync 老协议、限制 admin 接口入口断外部访问 M365 Admin Center只允许通过 PAW 访问、禁用 user consent / 启用 Admin Consent WorkflowAutomate threat response——Defender XDR 的自动调查 响应、Sentinel 的 SOAR playbooks越自动化攻击者驻留时间越短Increase your awareness——开 Unified Audit Log、配 Sentinel / Log Analytics、配 Conditional Access 的 Failure 报告Enable user self-help——SSPRSelf-Service Password Reset减少找 IT 重置密码这种场景下的钓鱼机会。推荐检查清单架构级别所有用户强制 MFA且策略不依赖Security Defaults要走 Conditional Access日常 Global Administrator 极少数量通常 2 个Emergency Access (Break Glass) Account 少量受控的临时激活管理员日常管理通过PIM 临时激活完成Legacy Authentication 全租户阻断禁用 user consent全部 OAuth 应用走 Admin Consent WorkflowExchange Online / SharePoint / Teams 全部 Unified Audit Log On邮件流SPF DKIM DMARCpquarantine 或 preject配齐 RUA 报告收集启用Zero Trust Assessment工具和Microsoft Secure Score每月巡检关键工作负载启用备份异地离线 Microsoft 提供的备份能力以官方公告为准至少每季度跑一次Attack Simulation Training所有 Tier 0 管理员强制Phishing-resistant MFAPAW 工作站。八、Advanced把 Threat Vector → Zero Trust 串成一张总架构图flowchart TD ATTACKER[bAttacker/b 攻击者] subgraph TVS [Threat Vector Surface 威胁向量面] direction LR TV1[bIdentity/bbr/Credentials / MFA / Token] TV2[bEmail/bbr/Phishing / Spoof / Malware] TV3[bOAuth App Abuse/b] TV4[bEndpoint/bbr/LOLBins / ASR] TV5[bInsider / Data Spillage/b] end KILL[bCyber Kill Chain/bbr/7 阶段攻击生命周期] ATTACK[bMITRE ATTCK/bbr/TTP 映射] subgraph DET_RESP [Detection Response 检测与响应] direction LR DET[bDetection/bbr/EDR / NDR] RESP[bResponse/bbr/SOAR] end subgraph ZT [Microsoft Zero Trust Architecture] direction TB ZT1[bIdentities/b — Entra ID / CA / PIM / ID Protection] ZT2[bDevices/b — Intune / Defender for Endpoint] ZT3[bApplications/b — Defender for Cloud Apps / Entra App Mgmt / OAuth Governance] ZT4[bData/b — Purview (Labels / DLP / IP)] ZT5[bInfrastructure/b — Defender for Cloud] ZT6[bNetwork/b — Global Secure Access] end XDR[bDetection Response 层/bbr/━━━━━━━━━━━━━━━━━━br/Microsoft Defender XDRbr/Microsoft Sentinel (SIEM/SOAR)] ATTACKER -- TVS TVS -- KILL KILL -- ATTACK ATTACK -- DET ATTACK -- RESP DET -- ZT RESP -- ZT ZT -- XDR style ATTACKER fill:#a4262c,stroke:#6b1a1e,color:#fff,stroke-width:3px style TVS fill:#fef2f2,stroke:#d13438,stroke-width:2px,color:#a4262c style KILL fill:#fff4e6,stroke:#ff8c00,color:#d17000,stroke-width:2px style ATTACK fill:#fffbe6,stroke:#ffb900,color:#8a6d00,stroke-width:2px style DET_RESP fill:#f0f6ff,stroke:#0078d4,stroke-width:2px,color:#0078d4 style ZT fill:#f0fff4,stroke:#107c10,stroke-width:2px,color:#0b6a0b style XDR fill:#0078d4,stroke:#005a9e,color:#fff,stroke-width:2px这张图把攻击面 → 攻击模型 → 防御模型 → 产品映射 → 检测响应在同一张图里画清楚——架构师想要的总览。九、MS-102 考点映射MS-102 知识点对应模块本系列对应Threat Vector描述 Microsoft 安全方案Domain 3Microsoft Security Solutions本篇 第 3 篇Zero Trust落地安全控制Domain 3 Domain 4本篇Conditional Access身份访问管理Domain 4第 2 篇Defender XDR安全事故处理Domain 4第 3 篇Purview合规管理Domain 5系列补充PIM身份治理Domain 4第 5 篇ID Protection身份风险Domain 4第 6 篇十、小结本篇是总入口回答三个问题攻击面是什么—— 身份、邮件、OAuth、终端、数据五条线怎么建模—— Cyber Kill Chain生命周期 MITRE ATTCKTTP双模型叠加怎么防御—— Microsoft Zero Trust 六组件Identities / Devices / Applications / Data / Infrastructure / Network。后续 5 篇会按Conditional Access → Defender XDR → Secure Score → PIM → ID Protection顺序展开把防御控制逐一落地。下一章预告Conditional Access 深度设计下一篇系列第 2 篇会展开Conditional Access 的信号 / 决策 / 会话三大类Authentication Strength 三档强制策略10 条 Baseline Policy 模板与 Microsoft Defender for Endpoint / Intune 的联动与 Microsoft Entra ID Protection 的 Risk Signal 联动。
返回列表