Welke permissies heeft jullie MDR nodig?
Om onze Managed Detection & Response (MDR)-dienst te kunnen leveren, heeft Attic Security een aantal Microsoft API-permissies in jouw tenant nodig. Met deze permissies kunnen ons platform en onze analist-pipeline beveiligingssignalen lezen uit Microsoft 365, Microsoft Defender XDR en Microsoft Defender for Endpoint, en een afgebakende set respons- en remediatie-acties uitvoeren namens jou.
Onze aanpak: least privilege
We hanteren het principe van least privilege. Het overgrote deel van de permissies die we vragen is read-only en wordt gebruikt om context op te halen en detecties uit te voeren.
Schrijf- en actie-permissies vragen we alleen waar ze strikt noodzakelijk zijn voor een specifieke MDR-functie. Deze vallen uiteen in drie categorieën:
- Detection management — uitrollen en onderhouden van de custom detection rules achter jouw MDR-dekking.
- Incident- en alertbeheer — bijwerken van classificatie, status en analist-opmerkingen tijdens triage en respons.
- Remediatie-acties — een afgebakende set containment- en herstelacties die onze analisten (of onze geautomatiseerde playbooks, na jouw akkoord) kunnen uitvoeren tijdens een incident.
We vragen geen brede directory-schrijfrechten, geen toegang tot mailbox-inhoud en geen volledige administratieve rechten op de tenant.
Remediatie-acties die we kunnen uitvoerenDe volgende remediatie-acties worden expliciet ondersteund en zijn gekoppeld aan de minimaal benodigde permissie:
| Actie | API | Permissie |
|---|---|---|
| Een device isoleren van het netwerk | Defender for Endpoint | Machine.Isolate |
| Een antivirus-scan starten op een device | Defender for Endpoint | Machine.Scan |
| Actieve sign-in sessies van een gebruiker intrekken | Microsoft Graph | User.RevokeSessions.All |
| Het wachtwoord van een gebruiker resetten | Microsoft Graph | User.ReadWrite.All |
| Kwaadaardige inbox rules uitschakelen in een mailbox | Microsoft Graph | MailboxSettings.ReadWrite |
| Kwaadaardige transport rules uitschakelen in de tenant | Exchange Online | Exchange.ManageAsApp + gescopte Exchange-adminrol |
Hieronder de volledige lijst van permissies die de Attic Security MDR-applicatie aanvraagt. Alle permissies zijn application-permissies en vereisen admin consent.
Microsoft Graph
| Permissie | Type | Toegang | Beschrijving |
|---|---|---|---|
| AuditLog.Read.All | Application | Read | Lezen van alle audit log-data |
| IdentityRiskEvent.Read.All | Application | Read | Lezen van alle identity risk event-informatie |
| IdentityRiskyAgent.Read.All | Application | Read | Lezen van alle risky agents-informatie |
| IdentityRiskyServicePrincipal.Read.All | Application | Read | Lezen van alle identity risky service principal-informatie |
| IdentityRiskyUser.Read.All | Application | Read | Lezen van alle identity risky user-informatie |
| MailboxSettings.ReadWrite | Application | Read/Write | Lezen en schrijven van mailbox-instellingen (gebruikt voor het uitschakelen van kwaadaardige inbox rules) |
| SecurityAlert.Read.All | Application | Read | Lezen van alle security alerts |
| SecurityEvents.Read.All | Application | Read | Lezen van de security events van jouw organisatie |
| SecurityIncident.ReadWrite.All | Application | Read/Write | Lezen en schrijven van alle security incidents (gebruikt voor het bijwerken van classificatie, status en opmerkingen) |
| ThreatHunting.Read.All | Application | Read | Uitvoeren van hunting queries |
| User.ReadWrite.All | Application | Read/Write | Lezen van de volledige profielen van alle gebruikers en resetten van wachtwoorden |
| User.RevokeSessions.All | Application | Actie | Intrekken van actieve sign-in sessies van een gebruiker |
| UserAuthenticationMethod.Read.All | Application | Read | Lezen van de authenticatiemethoden van alle gebruikers |
Microsoft Threat Protection
| Permissie | Type | Toegang | Beschrijving |
|---|---|---|---|
| AdvancedHunting.Read.All | Application | Read | Uitvoeren van advanced hunting queries |
| CustomDetections.ReadWrite.All | Application | Read/Write | Lezen en schrijven van alle custom detection rules (gebruikt voor het uitrollen en tunen van MDR-detecties) |
| Incident.ReadWrite.All | Application | Read/Write | Lezen en schrijven van alle incidents (gebruikt voor het bijwerken van classificatie, status en opmerkingen) |
WindowsDefenderATP (Microsoft Defender for Endpoint)
| Permissie | Type | Toegang | Beschrijving |
|---|---|---|---|
| AdvancedQuery.Read.All | Application | Read | Uitvoeren van advanced queries |
| Alert.ReadWrite.All | Application | Read/Write | Lezen en schrijven van alle alerts (gebruikt voor het bijwerken van alert-status en opmerkingen, in lijn met incidents) |
| Ip.Read.All | Application | Read | Lezen van IP-adresprofielen |
| Machine.Isolate | Application | Actie | Een device isoleren van het netwerk |
| Machine.Read.All | Application | Read | Lezen van alle machineprofielen |
| Machine.Scan | Application | Actie | Een antivirus-scan starten op een device |
| RemediationTasks.Read.All | Application | Read | Lezen van alle remediation tasks |
| Ti.Read.All | Application | Read | Lezen van alle IOCs |
| Url.Read.All | Application | Read | Lezen van URL-profielen |
| User.Read.All | Application | Read | Lezen van gebruikersprofielen |
Office 365 Exchange Online
| Permissie | Type | Toegang | Beschrijving |
|---|---|---|---|
| Exchange.ManageAsApp | Application | Actie | Beheren van Exchange als applicatie (gebruikt, in combinatie met een gescopte Exchange-adminrol, voor het uitschakelen van kwaadaardige transport rules) |
- Alle permissies zijn application-permissies, aangevraagd in één consent-flow en op elk moment in te zien onder Enterprise Applications in Entra ID.
- Het merendeel is read-only en wordt gebruikt voor zicht op beveiligingssignalen en tenant-context.
- Schrijf- en actie-permissies zijn gescopet op specifieke MDR-functies: detection management, incident- en alertbeheer, en een afgebakende set remediatie-acties.
- We vragen geen toegang tot mailbox- of bestandsinhoud, geen brede directory-schrijfrechten en geen onbeperkte administratieve rechten op de tenant.
Heb je vragen over een specifieke permissie of wil je het consent eerst inhoudelijk doornemen? Neem dan contact op met je vaste contactpersoon bij Attic Security.