Microsoft 365 租戶組態審查
檢視攻擊者實際會利用的租戶設定,而非逐項打勾的最佳實務清單。免費、不需註冊。
我們沒有您租戶的存取權
由您在自有租戶上執行一段唯讀的 PowerShell,產生 JSON 檔案後自行決定是否上傳。不需要 OAuth 管理員同意、不需要應用程式註冊、我們不保管任何權杖。伺服器產生結果後即釋放,不保存您的檔案。
01使用方式
① 在您的電腦上以租戶管理員身分開啟 PowerShell,安裝 Graph 模組(若尚未安裝):
Install-Module Microsoft.Graph -Scope CurrentUser
Install-Module ExchangeOnlineManagement -Scope CurrentUser
② 下載採集腳本並執行:
.\odysec-tenant.ps1 -Output tenant.json
③ 將產生的 tenant.json 上傳至下方。
腳本是完整、可讀、未混淆的原始碼,全部是 Get-* 查詢,沒有任何 Set/New/Remove。本腳本需以管理員權限執行,因此請先行審閱——任何要求以管理員權限執行卻不提供原始碼的資安工具,都不值得信任。未安裝第二個模組亦可執行,僅郵件相關項目會標記為未採集;該標記代表未經檢查,而非確認無問題。
02檢查涵蓋的項目
規則聚焦於實際被用於入侵租戶的途徑,而非完整的設定清單:
- 舊版驗證(legacy authentication):IMAP/POP3/SMTP AUTH 這些舊協定不支援多因素驗證。只要密碼正確即可登入,MFA 完全被繞過。這是 Microsoft 365 帳號遭接管最主要的途徑,密碼噴灑攻擊多數以此為目標。
- 外部自動轉寄:帳號被接管後,攻擊者最常做的持續存取手段。此後即使密碼已重設、MFA 亦已補上,郵件仍會持續送至攻擊者手中,而使用者完全不會察覺——信件照常送達自己的信箱。商業電子郵件詐騙(BEC)幾乎都有這一步。
- 第三方應用程式同意:同意釣魚不需要密碼、也不會被 MFA 擋下。使用者點選一個看似正常的授權畫面後,攻擊者即取得讀取其郵件與檔案的權杖,且變更密碼並不會使該權杖失效。
- 統一稽核記錄:未啟用時,事後將無法回答攻擊者存取了哪些資料、取走了哪些內容。在個資外洩的通報義務下特別致命——無法證明沒有外洩,實務上就得當作有外洩處理。而且它只在啟用之後才開始記錄,不會回溯。
- 管理員帳號的數量與 MFA:數量過多不易管理,過少則缺乏緊急存取的備援。
03未採集不等於沒問題
若某一項因模組未安裝或權限不足而無法取得,報告會明確標示「無法判斷」,不會視為通過。此一作法看似理所當然,但多數自動檢查工具在無法取得資料時會直接略過——該項目在報告上便與「已檢查且無問題」呈現得完全相同。
04相關服務
本檢查評估的是租戶的設定。若需確認自有網域的郵件防偽設定是否正確,可使用郵件安全體檢(同樣免費,僅查詢公開 DNS);若需確認 Linux 主機上是否已留有入侵痕跡,則屬入侵跡證健檢的範圍。