Overslaan naar inhoud
Nederlands
  • Er zijn geen suggesties want het zoekveld is leeg.

Welke permissies heeft jullie MDR nodig?

Om onze Managed Detection & Response (MDR)-dienst te kunnen leveren, heeft Attic Security een aantal Microsoft API-permissies in jouw tenant nodig. Met deze permissies kunnen ons platform en onze analist-pipeline beveiligingssignalen lezen uit Microsoft 365, Microsoft Defender XDR en Microsoft Defender for Endpoint, en een afgebakende set respons- en remediatie-acties uitvoeren namens jou.

Onze aanpak: least privilege

We hanteren het principe van least privilege. Het overgrote deel van de permissies die we vragen is read-only en wordt gebruikt om context op te halen en detecties uit te voeren.

Schrijf- en actie-permissies vragen we alleen waar ze strikt noodzakelijk zijn voor een specifieke MDR-functie. Deze vallen uiteen in drie categorieën:

  1. Detection management — uitrollen en onderhouden van de custom detection rules achter jouw MDR-dekking.
  2. Incident- en alertbeheer — bijwerken van classificatie, status en analist-opmerkingen tijdens triage en respons.
  3. Remediatie-acties — een afgebakende set containment- en herstelacties die onze analisten (of onze geautomatiseerde playbooks, na jouw akkoord) kunnen uitvoeren tijdens een incident.

We vragen geen brede directory-schrijfrechten, geen toegang tot mailbox-inhoud en geen volledige administratieve rechten op de tenant.

Remediatie-acties die we kunnen uitvoeren

De volgende remediatie-acties worden expliciet ondersteund en zijn gekoppeld aan de minimaal benodigde permissie:

Actie API Permissie
Een device isoleren van het netwerk Defender for Endpoint Machine.Isolate
Een antivirus-scan starten op een device Defender for Endpoint Machine.Scan
Actieve sign-in sessies van een gebruiker intrekken Microsoft Graph User.RevokeSessions.All
Het wachtwoord van een gebruiker resetten Microsoft Graph User.ReadWrite.All
Kwaadaardige inbox rules uitschakelen in een mailbox Microsoft Graph MailboxSettings.ReadWrite
Kwaadaardige transport rules uitschakelen in de tenant Exchange Online Exchange.ManageAsApp + gescopte Exchange-adminrol
Overzicht van permissies

Hieronder de volledige lijst van permissies die de Attic Security MDR-applicatie aanvraagt. Alle permissies zijn application-permissies en vereisen admin consent.

Microsoft Graph

Permissie Type Toegang Beschrijving
AuditLog.Read.All Application Read Lezen van alle audit log-data
IdentityRiskEvent.Read.All Application Read Lezen van alle identity risk event-informatie
IdentityRiskyAgent.Read.All Application Read Lezen van alle risky agents-informatie
IdentityRiskyServicePrincipal.Read.All Application Read Lezen van alle identity risky service principal-informatie
IdentityRiskyUser.Read.All Application Read Lezen van alle identity risky user-informatie
MailboxSettings.ReadWrite Application Read/Write Lezen en schrijven van mailbox-instellingen (gebruikt voor het uitschakelen van kwaadaardige inbox rules)
SecurityAlert.Read.All Application Read Lezen van alle security alerts
SecurityEvents.Read.All Application Read Lezen van de security events van jouw organisatie
SecurityIncident.ReadWrite.All Application Read/Write Lezen en schrijven van alle security incidents (gebruikt voor het bijwerken van classificatie, status en opmerkingen)
ThreatHunting.Read.All Application Read Uitvoeren van hunting queries
User.ReadWrite.All Application Read/Write Lezen van de volledige profielen van alle gebruikers en resetten van wachtwoorden
User.RevokeSessions.All Application Actie Intrekken van actieve sign-in sessies van een gebruiker
UserAuthenticationMethod.Read.All Application Read Lezen van de authenticatiemethoden van alle gebruikers

Microsoft Threat Protection

Permissie Type Toegang Beschrijving
AdvancedHunting.Read.All Application Read Uitvoeren van advanced hunting queries
CustomDetections.ReadWrite.All Application Read/Write Lezen en schrijven van alle custom detection rules (gebruikt voor het uitrollen en tunen van MDR-detecties)
Incident.ReadWrite.All Application Read/Write Lezen en schrijven van alle incidents (gebruikt voor het bijwerken van classificatie, status en opmerkingen)

WindowsDefenderATP (Microsoft Defender for Endpoint)

Permissie Type Toegang Beschrijving
AdvancedQuery.Read.All Application Read Uitvoeren van advanced queries
Alert.ReadWrite.All Application Read/Write Lezen en schrijven van alle alerts (gebruikt voor het bijwerken van alert-status en opmerkingen, in lijn met incidents)
Ip.Read.All Application Read Lezen van IP-adresprofielen
Machine.Isolate Application Actie Een device isoleren van het netwerk
Machine.Read.All Application Read Lezen van alle machineprofielen
Machine.Scan Application Actie Een antivirus-scan starten op een device
RemediationTasks.Read.All Application Read Lezen van alle remediation tasks
Ti.Read.All Application Read Lezen van alle IOCs
Url.Read.All Application Read Lezen van URL-profielen
User.Read.All Application Read Lezen van gebruikersprofielen

Office 365 Exchange Online

Permissie Type Toegang Beschrijving
Exchange.ManageAsApp Application Actie Beheren van Exchange als applicatie (gebruikt, in combinatie met een gescopte Exchange-adminrol, voor het uitschakelen van kwaadaardige transport rules)
Samenvatting
  • Alle permissies zijn application-permissies, aangevraagd in één consent-flow en op elk moment in te zien onder Enterprise Applications in Entra ID.
  • Het merendeel is read-only en wordt gebruikt voor zicht op beveiligingssignalen en tenant-context.
  • Schrijf- en actie-permissies zijn gescopet op specifieke MDR-functies: detection management, incident- en alertbeheer, en een afgebakende set remediatie-acties.
  • We vragen geen toegang tot mailbox- of bestandsinhoud, geen brede directory-schrijfrechten en geen onbeperkte administratieve rechten op de tenant.

Heb je vragen over een specifieke permissie of wil je het consent eerst inhoudelijk doornemen? Neem dan contact op met je vaste contactpersoon bij Attic Security.