Entwurf zur Prüfung

Quellenprüfung: 15. September 2026. Tenant-Validierung ausstehend.

Werkzeuge und Dokumentdetails
Status
Entwurf zur Prüfung
Verantwortlich
CODWEBPRO Team
Aktualisiert
Hier beginnen

Beweise vor der Ereignisbewertung prüfen

Dieses lokale Tool fasst einen vorhandenen JSON-Anmeldeexport zusammen. Es hilft, fehlende Zeitstempel, wiederholte IDs und unvollständige Graph-Seiten zu finden. Es greift auf keinen Tenant zu und entscheidet nicht, ob ein Konto sicher ist.

Die richtige Datei erfassen

Ein autorisierter Reports Reader kann Entra ID → Monitoring & health → Sign-in logs → Download → JSON verwenden. Benötigte Protokolltypen separat auswählen. Für Benutzeruntersuchungen vollständige interaktive und nicht interaktive Exporte aufbewahren; reine Authentifizierungsdetails dienen einem anderen Zweck.

Der Portaldownload ist in den Entra-Editionen verfügbar. Graph-Downloads benötigen die passende Premiumlizenz und Rolle. Aufbewahrung und Filter begrenzen exportierbare Daten; das Tool stellt fehlende Historie nicht wieder her.

Ein vollständiges UTF-8-JSON-Array oder Graph-Objekt mit value-Array verwenden. Grenzen: 10 MiB und 100.000 Zeilen. Einen zu großen Export eingrenzen und den neuen Umfang dokumentieren. Bereits erfasste CSV-Originale aufbewahren und einen unterstützten JSON-Export für dieses Tool erstellen.

Einen lokalen Export prüfen

Das interaktive Tool benötigt JavaScript. Die manuellen Prüfungen unten funktionieren weiterhin.

Eine Beweislücke bearbeiten

  1. Unvollständige Graph-Seite: den autorisierten Export über den eigenen Erfassungsprozess vervollständigen. Dieses Tool folgt keinen URLs zu Folgeseiten.
  2. Fehlende Zeitstempel oder Ergebnisse: prüfen, ob nur ausgewählte Felder oder Authentifizierungsdetails exportiert wurden. Wenn verfügbar, vollständige Ereignisse exportieren.
  3. Wiederholte IDs: Originalzeilen vergleichen. Sie können sich überschneiden oder unterschiedliche Details enthalten; nicht stillschweigend aus den Beweisen löschen.
  4. Keine passenden Zeilen: Filter, UTC-Offset, Quellregisterkarte und Aufbewahrung prüfen. Ist der benötigte Zeitraum nicht verfügbar, die offene Lücke dokumentieren.

Code 0 beschreibt eine erfolgreiche Anmeldung, auch wenn ein Angreifer sie ausgeführt hat. Ein anderer Code kann eine berechtigte MFA-Unterbrechung darstellen. Für eine erwartete 50076-Abfrage die MFA-Anleitung verwenden; unbekannte Aktivität mit Verdächtige Anmeldungen untersuchen.

Zusammenfassung mit der Quelle abgleichen

Das Tool wurde mit synthetischen Daten und im lokalen Browser getestet. Die Kompatibilität mit einem echten Tenant-Export ist noch zu validieren. Bei Widersprüchen zum Original beides behalten und die Zusammenfassung bis zur Prüfung nicht weiterverwenden.

Erfassungsumfang statt vermutetem Urteil übergeben

Die Zusammenfassung kopieren oder herunterladen. Sie lässt Identitätsfelder weg und behält Zeiten und Dateihash. Vor externer Weitergabe prüfen. Vor dem Versand von Originalprotokollen einen sicheren Beweiskanal vereinbaren.

Untersuchungsfrage:
Exportquelle und Filterumfang (bereinigt):
Erfassungszeit und UTC-Offset:
Hash der Originaldatei:
Beobachteter Zeitraum und Zählungen:
Fehlende Erfassung oder widersprüchliche Zeilen:
Ergebnis der manuellen Stichprobe:
Nächster Erfassungsschritt und Owner:

Eine Beweislücke besprechen

Quellen und Einordnung

Der beobachtete Zeitraum bezeichnet den ersten und letzten gültigen Zeitstempel der Auswahl. Er garantiert keine kontinuierliche Erfassung. Das Tool beschreibt die Datei und führt weder Bereinigung noch Risikoklassifizierung durch.