Skip to content
Tools/IR Playbooks/Identity Compromise
static content
■ High IR Playbook

Identity Compromise

Identitätskompromittierung

Structured response for suspected or confirmed identity compromise — covering user, service, and privileged account compromise, credential theft, token abuse, MFA compromise, OAuth consent attacks, lateral movement using valid accounts, and identity infrastructure incidents.

Strukturiertes Reaktions-Playbook für vermutete oder bestätigte Identitätskompromittierung — für Benutzerkonten, Dienstkonten und privilegierte Konten, Identitätsdiebstahl, Token-Missbrauch, MFA-Kompromittierung, OAuth-Consent-Angriffe und laterale Bewegung mit gültigen Konten.

Detect Contain Investigate Eradicate Recover Review
Erkennen Eindämmen Untersuchen Beseitigen Wiederanlauf Nachbereitung

Scope & Severity

Anwendungsbereich & Schweregrad

Use this playbook when one or more of the following are present:

  • A user account is suspected or confirmed to be compromised.
  • A privileged account shows suspicious activity.
  • A service account or application identity behaves unexpectedly.
  • Suspicious successful logins, impossible travel, or logins from unusual IPs, devices, or user agents are observed.
  • MFA prompts, approvals, method changes, or re-registrations appear suspicious.
  • Suspicious OAuth grants, app consents, or delegated permissions are detected.
  • API keys, access tokens, refresh tokens, SSH keys, certificates, or client secrets may be exposed.
  • Credential dumping tools, pass-the-hash, pass-the-ticket, or Kerberoasting activity is suspected.
  • New accounts, group memberships, role assignments, or admin privileges appear unexpectedly.
  • Cloud tenant, Active Directory, Entra ID, Okta, Google Workspace, LDAP, IAM, SSO, or PAM systems show suspicious activity.
  • Lateral movement using valid accounts is suspected.

Default severity: High.

▶ Escalate to Critical if

  • Privileged, admin, finance, HR, executive, or identity provider accounts are involved.
  • Service accounts, break-glass accounts, federation services, MFA systems, directory synchronization, or identity infrastructure are involved.
  • Session tokens, refresh tokens, API keys, or service credentials are exposed.
  • Attackers can maintain persistence through MFA, OAuth, recovery methods, or delegated access.
  • Multiple accounts, tenants, cloud identities, or systems are affected.
  • Data exposure, financial fraud, or business process abuse is possible.
  • There is evidence of lateral movement or domain-wide / tenant-wide compromise.
  • Regulatory, contractual, or legal notification deadlines may apply.

Verwenden Sie dieses Playbook, wenn einer oder mehrere der folgenden Punkte vorliegen:

  • Ein Benutzerkonto steht im Verdacht, kompromittiert worden zu sein oder ist bestätigt kompromittiert.
  • Ein privilegiertes Konto zeigt verdächtige Aktivitäten.
  • Ein Dienstkonto oder eine Anwendungsidentität verhält sich unerwartet.
  • Verdächtige erfolgreiche Anmeldungen, Impossible Travel oder Logins von ungewöhnlichen IPs, Geräten oder User-Agents werden beobachtet.
  • MFA-Aufforderungen, Genehmigungen, Methodenänderungen oder Neu-Registrierungen wirken verdächtig.
  • Verdächtige OAuth-Berechtigungen, App-Zustimmungen oder delegierte Berechtigungen werden entdeckt.
  • API-Schlüssel, Zugriffstokens, Refresh-Tokens, SSH-Schlüssel, Zertifikate oder Client-Secrets könnten offengelegt sein.
  • Credential-Dumping-Tools, Pass-the-Hash, Pass-the-Ticket oder Kerberoasting-Aktivität werden vermutet.
  • Neue Konten, Gruppenmitgliedschaften, Rollenzuweisungen oder Admin-Rechte erscheinen unerwartet.
  • Cloud-Tenant-, AD-, Entra-ID-, Okta-, IAM-, SSO- oder PAM-Systeme zeigen verdächtige Aktivitäten.

Standard-Schweregrad: Hoch.

▶ Auf Kritisch eskalieren, wenn

  • Privilegierte, Admin-, Finanz-, HR-, Executive- oder Identity-Provider-Konten betroffen sind.
  • Dienstkonten, Break-Glass-Konten, Föderationsdienste, MFA-Systeme, Verzeichnissynchronisation oder Identitätsinfrastruktur betroffen sind.
  • Sitzungstokens, Refresh-Tokens, API-Schlüssel oder Dienstanmeldedaten offengelegt wurden.
  • Angreifer Persistenz über MFA, OAuth, Wiederherstellungsmethoden oder delegierten Zugriff aufrechterhalten können.
  • Mehrere Konten, Tenants, Cloud-Identitäten oder Systeme betroffen sind.
  • Datenexposition, Finanzbetrug oder Missbrauch von Geschäftsprozessen möglich ist.
  • Hinweise auf laterale Bewegung oder domänenweiten/tenantweiten Kompromittierungsfall vorliegen.
  • Regulatorische, vertragliche oder rechtliche Meldefristen gelten könnten.

First 15 Minutes

Die ersten 15 Minuten

▶ Act immediately

  • Activate the Incident Response Lead / Incident Commander.
  • Start an incident timeline and decision log.
  • Identify the affected account(s), tenant, identity provider, device, mailbox, application, and business process.
  • Determine whether the account is a user account, service account, admin account, federated identity, or break-glass account.
  • Determine whether the user clicked, approved, entered credentials, or installed anything suspicious.
  • Revoke suspicious sessions and refresh tokens if compromise is likely.
  • Restrict or disable the affected account if active abuse is ongoing.
  • Preserve logs, alerts, screenshots, MFA events, sign-in records, and access records.
  • Preserve original phishing, login, or consent artifacts if they exist.
  • Check for suspicious inbox rules, forwarding rules, delegates, OAuth grants, or recovery method changes.
  • Search for related activity across the tenant and adjacent systems.
  • Notify legal/privacy stakeholders if personal data or regulated access may be involved.

Do not

  • Reset credentials without considering session revocation and persistence.
  • Assume the incident is limited to one account.
  • Trust the account until MFA, recovery methods, OAuth grants, delegated access, and privileged changes have been reviewed.
  • Delete evidence before it is preserved.
  • Communicate externally about root cause, data exposure, or financial impact before facts are confirmed.

Core response principles: Treat identity compromise as likely until disproven. Preserve volatile evidence before destructive remediation. Sessions, tokens, MFA state, OAuth grants, recovery methods, roles, and delegated access are all part of the attack surface. A password reset alone may not be enough. Maintain a single authoritative incident timeline and decision log.

▶ Sofort handeln

  • Incident Response Lead / Incident Commander aktivieren.
  • Incident-Timeline und Entscheidungsprotokoll starten.
  • Betroffenes Konto/Konten, Tenant, Identity Provider, Gerät, Mailbox, Anwendung und Geschäftsprozess identifizieren.
  • Feststellen, ob es sich um ein Benutzerkonto, Dienstkonto, Admin-Konto, föderierte Identität oder Break-Glass-Konto handelt.
  • Feststellen, ob der Benutzer etwas Verdächtiges geklickt, genehmigt, eingegeben oder installiert hat.
  • Verdächtige Sitzungen und Refresh-Tokens widerrufen, wenn ein Kompromittierungsverdacht besteht.
  • Betroffenes Konto einschränken oder deaktivieren, wenn aktiver Missbrauch läuft.
  • Logs, Alerts, Screenshots, MFA-Ereignisse, Anmeldeprotokolle und Zugriffsaufzeichnungen sichern.
  • Ursprüngliche Phishing-, Login- oder Consent-Artefakte sichern, sofern vorhanden.
  • Verdächtige Inbox-Regeln, Weiterleitungsregeln, Delegationen, OAuth-Berechtigungen oder Änderungen an Wiederherstellungsmethoden prüfen.
  • Zusammenhängende Aktivitäten im Tenant und angrenzenden Systemen suchen.
  • Datenschutz- und Rechtsstakeholder benachrichtigen, wenn personenbezogene Daten oder regulierte Zugriffe betroffen sein könnten.

Nicht tun

  • Anmeldedaten zurücksetzen, ohne Sitzungswiderruf und Persistenz zu berücksichtigen.
  • Annehmen, dass der Vorfall auf ein einziges Konto beschränkt ist.
  • Dem Konto vertrauen, bevor MFA, Wiederherstellungsmethoden, OAuth-Berechtigungen, delegierte Zugriffe und privilegierte Änderungen geprüft wurden.
  • Beweise löschen, bevor sie gesichert wurden.
  • Extern über Ursache, Datenexposition oder finanzielle Auswirkungen sprechen, bevor Fakten bestätigt sind.

Zentrale Reaktionsprinzipien: Identitätskompromittierung bis zum Gegenbeweis als wahrscheinlich behandeln. Flüchtige Beweise vor destruktiver Remediation sichern. Sitzungen, Tokens, MFA-Zustand, OAuth-Berechtigungen, Wiederherstellungsmethoden, Rollen und delegierte Zugriffe sind Teil der Angriffsfläche. Ein Passwort-Reset allein reicht möglicherweise nicht aus. Eine einzige autoritative Incident-Timeline und ein Entscheidungsprotokoll führen.

Roles & Responsibilities

Rollen & Verantwortlichkeiten

Incident Command

  • Incident Commander: overall coordination, timeline ownership, decision tracking, and escalation.
  • Identity Lead: coordinates identity provider actions, sessions, MFA, OAuth grants, recovery methods, and access reviews.
  • Technical Lead: coordinates endpoint, cloud, application, server, network, and directory response.
  • Forensics / Security Analyst: preserves and analyzes evidence, logs, alerts, and telemetry.
  • Data / Application Owner: provides business context for affected identities and systems.

Advisory & Support

  • Privacy / Data Protection Officer: assesses privacy impact, breach status, and notification requirements.
  • Legal: assesses legal, regulatory, contractual, and litigation implications.
  • Communications Lead: coordinates internal and external messaging with legal/privacy.
  • Management / Crisis Team: approves major decisions and supports business continuity.
  • Third-Party / Supplier Manager: coordinates with MSSPs, SaaS providers, identity providers, and other external parties.

Incident-Führung

  • Incident Commander: Gesamtkoordination, Ownership der Timeline, Entscheidungsverfolgung und Eskalation.
  • Identity Lead: koordiniert Identity-Provider-Maßnahmen, Sitzungen, MFA, OAuth-Berechtigungen, Wiederherstellungsmethoden und Zugriffsprüfungen.
  • Technische Leitung: koordiniert Endpoint-, Cloud-, Applikations-, Server-, Netzwerk- und Verzeichnis-Response.
  • Forensik / Security Analyst: sichert und analysiert Beweise, Logs, Alerts und Telemetrie.
  • Daten- / Applikationseigner: liefert Geschäftskontext zu betroffenen Identitäten und Systemen.

Beratung & Unterstützung

  • Privacy / Datenschutzbeauftragter: bewertet Privacy-Impact, Breach-Status und Meldepflichten.
  • Legal: bewertet rechtliche, regulatorische, vertragliche und haftungsrechtliche Auswirkungen.
  • Kommunikationsleitung: koordiniert interne und externe Kommunikation mit Legal/Privacy.
  • Management / Krisenteam: genehmigt wesentliche Entscheidungen und unterstützt Business Continuity.
  • Third-Party / Supplier Manager: koordiniert mit MSSPs, SaaS-Providern, Identity Providern und anderen externen Parteien.

1 · Detect & Triage

1 · Erkennen & Triage

Confirm compromise Identify affected identities Assess active abuse Preserve evidence
  • Collect the initial report, alert, or discovery details; record who discovered the issue and when.
  • Identify the affected user, service account, admin account, tenant, or application.
  • Determine whether the identity is local, federated, cloud-native, or service-based.
  • Review sign-in logs for unusual locations, devices, times, ASNs, IPs, or user agents.
  • Review MFA events: prompts, approvals, denials, fatigue patterns, method additions, removals, and re-registrations.
  • Review password reset events and recovery method changes.
  • Review session and refresh token activity where available.
  • Review OAuth consent grants and application permissions.
  • Review mailbox, cloud, and application access logs tied to the identity.
  • Review endpoint telemetry for browser theft, infostealer indicators, or token theft.
  • Review admin role changes, group membership changes, and privileged assignments.
  • Review creation or modification of accounts, service principals, app registrations, and secrets.
  • Review domain controller logs for Kerberos, NTLM, LDAP, group changes, and suspicious authentication patterns.
  • Preserve screenshots, alerts, audit trails, and relevant configuration snapshots.
  • Determine whether the incident is isolated, multi-account, or identity-infrastructure-wide.
  • Create an initial incident timeline.

Initial classification

Suspicious login · Confirmed user account compromise · Privileged account compromise · Service account compromise · Cloud identity compromise · Token theft · OAuth consent compromise · API key/secret exposure · MFA compromise or fatigue · Password spraying · Credential stuffing · Credential dumping · Lateral movement via valid credentials · Directory/tenant config compromise · Identity provider compromise · Data access via compromised identity · Ransomware precursor · Insider misuse

Kompromittierung bestätigen Identitäten identifizieren Aktiven Missbrauch prüfen Beweise sichern
  • Den initialen Bericht, Alarm oder Entdeckungsdetails sammeln; festhalten, wer das Problem entdeckt hat und wann.
  • Das betroffene Benutzerkonto, Dienstkonto, Admin-Konto, Tenant oder die Anwendung identifizieren.
  • Bestimmen, ob die Identität lokal, föderiert, cloud-nativ oder servicebasiert ist.
  • Anmeldeprotokolle auf ungewöhnliche Orte, Geräte, Zeiten, ASNs, IPs oder User-Agents prüfen.
  • MFA-Ereignisse prüfen: Aufforderungen, Genehmigungen, Ablehnungen, Fatigue-Muster, Methodenänderungen, Entfernungen und Neu-Registrierungen.
  • Passwort-Reset-Ereignisse und Änderungen an Wiederherstellungsmethoden prüfen.
  • Sitzungs- und Refresh-Token-Aktivität prüfen, sofern verfügbar.
  • OAuth-Consent-Berechtigungen und Applikationsrechte prüfen.
  • Mailbox-, Cloud- und Applikationszugriffslogs zur betroffenen Identität prüfen.
  • Endpoint-Telemetrie auf Browser-Diebstahl, Infostealer-Indikatoren oder Token-Diebstahl prüfen.
  • Änderungen an Admin-Rollen, Gruppenmitgliedschaften und privilegierten Zuweisungen prüfen.
  • Erstellung oder Modifikation von Konten, Service Principals, App-Registrierungen und Secrets prüfen.
  • Domain-Controller-Logs auf Kerberos, NTLM, LDAP, Gruppenänderungen und verdächtige Authentifizierungsmuster prüfen.
  • Screenshots, Alerts, Audit-Trails und relevante Konfigurations-Snapshots sichern.
  • Feststellen, ob der Vorfall isoliert, kontenübergreifend oder identitätsinfrastrukturweit ist.
  • Eine initiale Incident-Timeline erstellen.

Erste Klassifizierung

Verdächtiger Login · Bestätigte Benutzerkontokompromittierung · Kompromittierung privilegierter Konten · Dienstkontokompromittierung · Cloud-Identitätskompromittierung · Token-Diebstahl · OAuth-Consent-Kompromittierung · API-Schlüssel-/Secret-Offenlegung · MFA-Kompromittierung oder Fatigue · Password Spraying · Credential Stuffing · Credential Dumping · Laterale Bewegung mit gültigen Anmeldedaten · Verzeichnis-/Tenant-Konfigurationskompromittierung · Identity-Provider-Kompromittierung · Datenzugriff · Ransomware-Voraktivität · Insider-Missbrauch

2 · Contain

2 · Eindämmen

Stop unauthorized access Prevent lateral movement Preserve evidence

User accounts

  • Revoke active sessions and refresh tokens.
  • Block sign-in or disable the account if active abuse is ongoing.
  • Reset the password after session revocation.
  • Require MFA re-registration if MFA methods may be compromised.
  • Remove suspicious MFA methods, devices, and authenticators.
  • Remove suspicious OAuth grants and delegated permissions.
  • Remove suspicious mailbox rules, forwarding, and delegates.
  • Remove unauthorized group memberships and role assignments.
  • Monitor for immediate re-authentication attempts.

Privileged accounts

  • Disable or restrict the account immediately if compromise is likely.
  • Revoke sessions and tokens.
  • Remove temporary or suspicious role assignments.
  • Review all recent administrative actions.
  • Check whether the account modified identity, logging, security, backup, or recovery settings.
  • Rotate credentials only after documenting dependencies and persistence risk.
  • Use clean, trusted admin workstations for response actions.
  • Validate that break-glass accounts remain secure.
  • Review all accounts with equivalent privilege.

Service accounts & application identities

  • Identify systems, applications, jobs, and integrations using the account.
  • Disable only if business impact is understood or active abuse is confirmed.
  • Rotate passwords, secrets, certificates, SSH keys, or API keys.
  • Revoke tokens and refresh tokens where possible.
  • Remove unnecessary privileges.
  • Check whether the account was used interactively.
  • Check for unusual data access, exports, or administrative actions.
  • Monitor dependent systems after rotation.

Cloud / SaaS identities

  • Revoke sessions and tokens.
  • Review admin roles and role assignments.
  • Review OAuth grants, app consents, and service principals.
  • Review conditional access and MFA settings.
  • Review tenant-wide configuration changes.
  • Review external sharing, guest access, and federation settings.
  • Restrict risky applications and high-risk sign-in conditions.

Active Directory / Hybrid identity: Review domain controller logs, privileged group changes, Kerberos and NTLM activity, GPO changes, AD delegation changes, directory synchronization, and federation configuration. Check for credential dumping indicators on endpoints. Isolate systems suspected of credential dumping or lateral movement. Consider KRBTGT reset only after proper planning and confirmation of domain compromise indicators.

Do not

  • Reset passwords without revoking sessions where tokens may persist.
  • Rotate service account credentials without understanding dependencies.
  • Disable critical service accounts without a fallback plan unless active abuse requires it.
  • Use potentially compromised admin workstations for remediation.
  • Assume cloud identity compromise is resolved by on-premises password reset alone.
  • Assume on-premises compromise is resolved by cloud-only containment.
  • Destroy evidence by mass cleanup before log preservation.
Zugriff stoppen Laterale Bewegung verhindern Beweise sichern

Benutzerkonten

  • Aktive Sitzungen und Refresh-Tokens widerrufen.
  • Login blockieren oder Konto deaktivieren, wenn aktiver Missbrauch läuft.
  • Passwort nach Sitzungswiderruf zurücksetzen.
  • MFA-Neu-Registrierung verlangen, wenn MFA-Methoden kompromittiert sein könnten.
  • Verdächtige MFA-Methoden, Geräte und Authenticator entfernen.
  • Verdächtige OAuth-Berechtigungen und delegierte Rechte entfernen.
  • Verdächtige Mailbox-Regeln, Weiterleitungen und Delegationen entfernen.
  • Unautorisierte Gruppenmitgliedschaften und Rollenzuweisungen entfernen.
  • Auf sofortige Re-Authentifizierungsversuche achten.

Privilegierte Konten

  • Konto sofort deaktivieren oder einschränken, wenn ein Kompromittierungsverdacht besteht.
  • Sitzungen und Tokens widerrufen.
  • Temporäre oder verdächtige Rollenzuweisungen entfernen.
  • Alle jüngsten administrativen Aktionen prüfen.
  • Prüfen, ob das Konto Identity-, Logging-, Security-, Backup- oder Recovery-Settings verändert hat.
  • Anmeldedaten erst rotieren, nachdem Abhängigkeiten und Persistenzrisiken dokumentiert sind.
  • Für Response-Maßnahmen saubere, vertrauenswürdige Admin-Workstations verwenden.
  • Alle Konten mit gleichwertigen Privilegien überprüfen.

Dienstkonten & Anwendungsidentitäten

  • Systeme, Anwendungen, Jobs und Integrationen identifizieren, die das Konto verwenden.
  • Konto nur deaktivieren, wenn die Business-Auswirkung verstanden ist oder aktiver Missbrauch bestätigt wurde.
  • Passwörter, Secrets, Zertifikate, SSH-Schlüssel oder API-Schlüssel rotieren.
  • Tokens und Refresh-Tokens widerrufen, wo möglich.
  • Nicht erforderliche Privilegien entfernen.
  • Prüfen, ob das Dienstkonto interaktiv verwendet wurde.
  • Ungewöhnliche Datenzugriffe, Exporte oder administrative Aktionen prüfen.
  • Abhängige Systeme nach der Rotation überwachen.

Cloud- / SaaS-Identitäten

  • Sitzungen und Tokens widerrufen.
  • Admin-Rollen und Rollenzuweisungen prüfen.
  • OAuth-Berechtigungen, App-Zustimmungen und Service Principals prüfen.
  • Conditional Access und MFA-Settings prüfen.
  • Tenant-weite Konfigurationsänderungen prüfen.
  • Externes Teilen, Gastzugriffe und Föderationseinstellungen prüfen.
  • Riskante Anwendungen und riskante Sign-in-Bedingungen einschränken.

Active Directory / Hybrid Identity: Domain-Controller-Logs, privilegierte Gruppenänderungen, Kerberos- und NTLM-Aktivität, GPO-Änderungen, AD-Delegationsänderungen, Verzeichnissynchronisation und Föderationskonfiguration prüfen. Credential-Dumping-Indikatoren auf Endpoints prüfen. Systeme isolieren, auf denen Credential Dumping oder laterale Bewegung vermutet wird. Einen KRBTGT-Reset nur nach sorgfältiger Planung und Bestätigung von Domain-Kompromittierungsindikatoren erwägen.

Nicht tun

  • Passwörter nicht zurücksetzen, ohne Sitzungen zu widerrufen, wenn Tokens noch gültig sein könnten.
  • Dienstkonto-Anmeldedaten nicht rotieren, ohne Abhängigkeiten zu verstehen.
  • Kritische Dienstkonten nicht ohne Fallback-Plan deaktivieren, außer aktiver Missbrauch erzwingt es.
  • Potenziell kompromittierte Admin-Workstations nicht für Remediation verwenden.
  • Nicht annehmen, dass Cloud-Identitätskompromittierung durch ein On-Premises-Passwort-Reset allein gelöst ist.
  • Nicht annehmen, dass On-Premises-Kompromittierung durch reine Cloud-Eindämmung gelöst ist.
  • Beweise nicht durch Massenbereinigung vor Log-Sicherung zerstören.

3 · Investigate

3 · Untersuchen

Initial access Credential source Attacker activity Lateral movement Persistence Data access
  • Determine how the identity was compromised.
  • Review phishing reports and email security logs.
  • Review endpoint telemetry for malware, infostealers, credential dumping, and browser credential theft.
  • Review password spraying and credential stuffing indicators.
  • Review all applications accessed by the compromised identity.
  • Review administrative actions performed by the identity.
  • Review data repositories accessed by the identity.
  • Review whether the attacker created or modified accounts, roles, groups, MFA methods, OAuth applications, service principals, or secrets.
  • Review whether mailbox forwarding, rules, or delegates were configured.
  • Review whether logging, retention, audit, or security controls were disabled.
  • Review whether backups, recovery systems, or security tools were accessed.
  • Review lateral movement via SMB, RDP, WinRM, SSH, WMI, PsExec, or remote management tools.
  • Identify all affected identities and systems.
  • Determine whether escalation to ransomware, data breach, or insider threat playbooks is required.

Common indicators

  • Successful sign-ins from unusual locations or impossible travel
  • New device or MFA method registration
  • Repeated MFA prompts or unexpected approvals
  • Login from anonymous proxy, TOR, VPS, or unfamiliar ASN
  • New forwarding rules, OAuth grants, or app registrations
  • New or changed admin roles / group memberships
  • Conditional access or federation configuration changes
  • Credential dumping, Kerberoasting, pass-the-hash/ticket alerts
  • Service account interactive login
  • Disabled or modified logging

Credential source analysis

  • Phishing / MFA fatigue / OAuth consent phishing
  • Infostealer malware or browser password store theft
  • Password reuse / credential stuffing / password spraying
  • Exposed password in code or documentation
  • Leaked API key or secret
  • Compromised endpoint or admin workstation
  • Compromised service account
  • Third-party breach
  • Legacy authentication / lack of MFA
  • Session token theft / insider misuse
Initialer Zugriff Anmeldedatenquelle Angreiferaktivität Laterale Bewegung Persistenz Datenzugriff
  • Ermitteln, wie die Identität kompromittiert wurde.
  • Phishing-Meldungen und E-Mail-Sicherheitslogs prüfen.
  • Endpoint-Telemetrie auf Malware, Infostealer, Credential Dumping und Browser-Credential-Diebstahl prüfen.
  • Indikatoren für Password Spraying und Credential Stuffing prüfen.
  • Alle Anwendungen prüfen, auf die die kompromittierte Identität zugegriffen hat.
  • Administrative Aktionen der Identität prüfen.
  • Datenrepositories prüfen, auf die die Identität zugegriffen hat.
  • Prüfen, ob der Angreifer Konten, Rollen, Gruppen, MFA-Methoden, OAuth-Anwendungen, Service Principals oder Secrets erstellt oder geändert hat.
  • Prüfen, ob Mailbox-Weiterleitungen, Regeln oder Delegationen konfiguriert wurden.
  • Prüfen, ob Logging-, Aufbewahrungs-, Audit- oder Sicherheitskontrollen deaktiviert wurden.
  • Prüfen, ob Backups, Recovery-Systeme oder Security-Tools zugegriffen wurden.
  • Laterale Bewegung über SMB, RDP, WinRM, SSH, WMI, PsExec oder Remote-Management-Tools prüfen.
  • Alle betroffenen Identitäten und Systeme identifizieren.
  • Feststellen, ob eine Eskalation auf Ransomware-, Data-Breach- oder Insider-Threat-Playbooks erforderlich ist.

Typische Indikatoren

  • Erfolgreiche Anmeldungen von ungewöhnlichen Orten oder Impossible Travel
  • Neue Geräte- oder MFA-Methoden-Registrierung
  • Wiederholte MFA-Prompts oder unerwartete Genehmigungen
  • Login über anonymen Proxy, TOR, VPS oder unbekannte ASN
  • Neue Weiterleitungsregeln, OAuth-Berechtigungen oder App-Registrierungen
  • Neue oder geänderte Admin-Rollen / Gruppenmitgliedschaften
  • Änderungen an Conditional Access oder Föderationskonfigurationen
  • Credential Dumping, Kerberoasting, Pass-the-Hash/-Ticket-Alerts
  • Interaktiver Login eines Dienstkontos
  • Deaktiviertes oder verändertes Logging

Analyse der Anmeldedatenquelle

  • Phishing / MFA-Fatigue / OAuth-Consent-Phishing
  • Infostealer-Malware oder Browser-Passwort-Diebstahl
  • Passwort-Wiederverwendung / Credential Stuffing / Password Spraying
  • Offengelegtes Passwort in Code oder Dokumentation
  • Durchgesickertes API-Secret oder Schlüssel
  • Kompromittierter Endpoint oder Admin-Workstation
  • Kompromittiertes Dienstkonto
  • Drittanbieter-Vorfall
  • Legacy Authentication / fehlende MFA
  • Token-Diebstahl / Insider-Missbrauch

4 · Eradicate

4 · Beseitigen

Remove attacker access Remove persistence Restore account integrity Close entry vector
  • Reset passwords for affected accounts.
  • Revoke active sessions and refresh tokens.
  • Re-register MFA methods where needed; remove suspicious MFA methods and devices.
  • Remove unauthorized OAuth grants, app consents, service principals, and app registrations.
  • Remove unauthorized role assignments, group memberships, mailbox rules, forwarding, and delegates.
  • Rotate exposed API keys, access keys, certificates, SSH keys, and secrets.
  • Review and harden conditional access policies; disable legacy authentication where possible.
  • Enforce MFA for all users; implement phishing-resistant MFA for admins and high-risk users where possible.
  • Require privileged access through hardened admin workstations or PAM.
  • Remove standing privileges where not required; implement just-in-time access where available.
  • Harden service accounts and reduce permissions; prevent interactive login where possible.
  • Patch and clean endpoints involved in credential theft; rebuild systems where credential dumping occurred.
  • Update detections for observed indicators; validate that logging and audit policies are enabled.

Special: privileged identity compromise

  • Perform full privileged access review.
  • Review all admin roles, privileged group memberships, and recent tenant/domain/security configuration changes.
  • Review all new accounts, service principals, secrets, and certificates.
  • Review all break-glass accounts.
  • Rotate privileged credentials from trusted systems only.
  • Consider domain or tenant compromise procedures if identity infrastructure trust is uncertain.
  • Engage external IR support if domain, tenant, or federation compromise is suspected.

Special: service account compromise

  • Map all systems using the service account.
  • Rotate credentials in a controlled sequence.
  • Remove unnecessary privileges; restrict logon locations.
  • Remove interactive login where not required.
  • Apply strong random passwords or managed identities.
  • Store secrets in a secure vault.
  • Monitor for failed authentication after rotation.
  • Document ownership and rotation procedures.
Angreiferzugriff entfernen Persistenz beseitigen Kontointegrität wiederherstellen Eintrittsvektor schließen
  • Passwörter betroffener Konten zurücksetzen.
  • Aktive Sitzungen und Refresh-Tokens widerrufen.
  • MFA-Methoden bei Bedarf neu registrieren; verdächtige MFA-Methoden und Geräte entfernen.
  • Unautorisierte OAuth-Berechtigungen, App-Zustimmungen, Service Principals und App-Registrierungen entfernen.
  • Unautorisierte Rollenzuweisungen, Gruppenmitgliedschaften, Mailbox-Regeln, Weiterleitungen und Delegationen entfernen.
  • Offengelegte API-Schlüssel, Zugriffsschlüssel, Zertifikate, SSH-Schlüssel und Secrets rotieren.
  • Conditional-Access-Richtlinien prüfen und härten; Legacy Authentication deaktivieren, wo möglich.
  • MFA für alle Benutzer erzwingen; phishing-resistente MFA für Administratoren und High-Risk-User einsetzen, wo möglich.
  • Privilegierten Zugriff über gehärtete Admin-Workstations oder PAM erzwingen.
  • Dauerhafte Privilegien entfernen, wo nicht erforderlich; Just-in-Time-Privileged-Access einsetzen, wo verfügbar.
  • Dienstkonten härten und Berechtigungen reduzieren; interaktiven Login möglichst verhindern.
  • Endpoints mit Credential-Diebstahl patchen und bereinigen; Systeme neu aufsetzen, wenn Credential Dumping vorlag.
  • Erkennungsregeln aktualisieren; sicherstellen, dass Logging- und Audit-Richtlinien aktiviert sind.

Spezial: privilegierte Identitätskompromittierung

  • Vollständigen Review privilegierter Zugriffe durchführen.
  • Alle Admin-Rollenzuweisungen, privilegierten Gruppenmitgliedschaften und jüngsten Konfigurationsänderungen prüfen.
  • Alle neuen Konten, Service Principals, Secrets und Zertifikate prüfen.
  • Alle Break-Glass-Konten prüfen.
  • Privilegierte Anmeldedaten nur von vertrauenswürdigen Systemen aus rotieren.
  • Domain- oder Tenant-Kompromittierungsverfahren erwägen, wenn das Vertrauen in die Identitätsinfrastruktur unklar ist.
  • Externe IR-Unterstützung einbinden, wenn Domain-, Tenant- oder Föderationskompromittierung vermutet wird.

Spezial: Dienstkonto-Kompromittierung

  • Alle Systeme kartieren, die das Dienstkonto verwenden.
  • Anmeldedaten kontrolliert sequenziell rotieren.
  • Nicht erforderliche Privilegien entfernen; Anmeldeorte einschränken.
  • Interaktiven Login entfernen, wo nicht erforderlich.
  • Starke Zufallspasswörter oder Managed Identities verwenden.
  • Secrets in einem sicheren Vault speichern.
  • Fehlgeschlagene Authentifizierungen nach der Rotation überwachen.
  • Ownership und Rotationsverfahren dokumentieren.

5 · Recover

5 · Wiederanlauf

Restore identity operations Validate attacker access removed Monitor for recurrence

Recovery actions

  • Re-enable affected accounts only after remediation is complete.
  • Confirm sessions and tokens were revoked.
  • Confirm passwords, secrets, and keys were rotated.
  • Confirm MFA methods are legitimate.
  • Confirm roles, groups, and permissions are correct.
  • Confirm mailbox rules, forwarding, and delegates are clean.
  • Confirm OAuth grants and app consents are legitimate.
  • Confirm service account dependencies work after credential rotation.
  • Confirm conditional access and MFA policies are active.
  • Confirm logging and alerting are active.
  • Confirm suspicious applications or devices are removed.
  • Confirm affected business applications are functioning correctly.
  • Continue enhanced monitoring for at least 14 to 30 days.

Recovery validation checklist

  • No active sessions remain from suspicious sources.
  • No suspicious MFA methods remain.
  • No suspicious OAuth grants remain.
  • No unauthorized group memberships remain.
  • No unauthorized admin roles remain.
  • No unexpected service principals or app registrations remain.
  • No suspicious mailbox forwarding remains.
  • No suspicious conditional access or identity policy changes remain.
  • No evidence of continued lateral movement exists.
  • No evidence of continued data access exists.
  • User or service owner confirms normal business operation.

Continue monitoring for repeated login attempts, token reuse, MFA prompts, suspicious OAuth consent, and lateral movement attempts for at least 14–30 days.

Identitätsbetrieb wiederherstellen Angreiferzugriff validieren Auf Wiederkehr überwachen

Recovery-Maßnahmen

  • Betroffene Konten erst nach Abschluss der Remediation wieder aktivieren.
  • Bestätigen, dass Sitzungen und Tokens widerrufen wurden.
  • Bestätigen, dass Passwörter, Secrets und Schlüssel rotiert wurden.
  • Bestätigen, dass MFA-Methoden legitim sind.
  • Bestätigen, dass Rollen, Gruppen und Berechtigungen korrekt sind.
  • Bestätigen, dass Mailbox-Regeln, Weiterleitungen und Delegationen sauber sind.
  • Bestätigen, dass OAuth-Berechtigungen und App-Zustimmungen legitim sind.
  • Bestätigen, dass Abhängigkeiten von Dienstkonten nach der Rotation funktionieren.
  • Bestätigen, dass Conditional Access und MFA-Richtlinien aktiv sind.
  • Bestätigen, dass Logging und Alerting aktiv sind.
  • Bestätigen, dass verdächtige Anwendungen oder Geräte entfernt wurden.
  • Bestätigen, dass betroffene Geschäftsapplikationen korrekt funktionieren.
  • Für mindestens 14 bis 30 Tage verstärkt überwachen.

Recovery-Validierung

  • Keine aktiven Sitzungen aus verdächtigen Quellen verbleiben.
  • Keine verdächtigen MFA-Methoden verbleiben.
  • Keine verdächtigen OAuth-Berechtigungen verbleiben.
  • Keine unautorisierte Gruppenmitgliedschaft verbleibt.
  • Keine unautorisierte Admin-Rolle verbleibt.
  • Keine unerwarteten Service Principals oder App-Registrierungen verbleiben.
  • Keine verdächtige Mailbox-Weiterleitung verbleibt.
  • Keine verdächtigen Änderungen an Conditional Access oder Identitätsrichtlinien verbleiben.
  • Keine Hinweise auf fortgesetzte laterale Bewegung.
  • Keine Hinweise auf fortgesetzten Datenzugriff.
  • Benutzer oder Service Owner bestätigen den normalen Geschäftsbetrieb.

6 · Review / Lessons Learned

6 · Nachbereitung

Root cause Improve controls Prevent recurrence

Review actions

  • Finalize the incident timeline.
  • Identify initial access vector and compromised identities.
  • Identify whether data was accessed, altered, or exfiltrated.
  • Identify control failures.
  • Review MFA coverage and strength.
  • Review conditional access effectiveness.
  • Review privileged access model.
  • Review service account governance.
  • Review logging and detection coverage.
  • Review user reporting and escalation speed.
  • Update identity hardening baselines, detection rules, and SIEM queries.
  • Track all remediation actions to closure.

Lessons learned questions

  • How was the identity compromised?
  • Was MFA enabled? Was it phishing-resistant?
  • Was MFA bypassed, approved, fatigued, or re-registered?
  • Did legacy authentication contribute?
  • Were credentials reused, weak, or exposed?
  • Was an endpoint or admin workstation compromised?
  • Was a service account overprivileged?
  • Were active sessions revoked quickly enough?
  • Did tokens, OAuth grants, or app consents persist after password reset?
  • Were logs sufficient to reconstruct activity?
  • Did the attacker access data, move laterally, or escalate privileges?
  • Which controls would have prevented or reduced impact?
Root Cause Kontrollen verbessern Wiederholung verhindern

Review-Maßnahmen

  • Incident-Timeline finalisieren.
  • Initialen Zugriffspfad und kompromittierte Identitäten identifizieren.
  • Bestimmen, ob Daten zugegriffen, verändert oder exfiltriert wurden.
  • Kontrollschwächen identifizieren.
  • MFA-Abdeckung und -Stärke prüfen.
  • Wirksamkeit von Conditional Access prüfen.
  • Modell des privilegierten Zugriffs prüfen.
  • Governance von Dienstkonten prüfen.
  • Logging- und Detektionsabdeckung prüfen.
  • Meldungsverhalten und Eskalationsgeschwindigkeit prüfen.
  • Identity-Hardening-Baselines, Erkennungsregeln und SIEM-Queries aktualisieren.
  • Alle Remediation-Maßnahmen bis zum Abschluss verfolgen.

Lessons Learned

  • Wie wurde die Identität kompromittiert?
  • War MFA aktiviert? War MFA phishing-resistent?
  • Wurde MFA umgangen, genehmigt, durch Fatigue erschöpft oder neu registriert?
  • Hat Legacy Authentication beigetragen?
  • Waren Anmeldedaten wiederverwendet, schwach oder offengelegt?
  • War ein Endpoint oder Admin-Workstation kompromittiert?
  • War ein Dienstkonto überprivilegiert?
  • Wurden aktive Sitzungen schnell genug widerrufen?
  • Blieben Tokens, OAuth-Berechtigungen oder App-Zustimmungen nach dem Passwort-Reset bestehen?
  • Waren Logs ausreichend, um die Aktivitäten zu rekonstruieren?
  • Hat der Angreifer Daten accessed, sich lateral bewegt oder Privilegien eskaliert?
  • Welche Kontrollen hätten den Impact verhindert oder reduziert?

Evidence & Communication

Beweise & Kommunikation

Identity & authentication evidence

  • Sign-in logs and failed login logs
  • MFA logs: prompts, approvals, method changes
  • Risk detections and conditional access results
  • Password reset events and MFA registration changes
  • Device registration logs
  • Session and token revocation records
  • Identity provider audit logs

Directory & privilege evidence

  • Group membership and role assignment changes
  • New account creation and modification records
  • Directory sync and federation config changes
  • GPO changes and AD delegation changes
  • Kerberos, NTLM, and domain controller security logs

Cloud & application evidence

  • OAuth grant and app consent records
  • Service principal and app registration changes
  • Client secret and certificate changes
  • API key creation or use logs
  • Cloud IAM and SaaS audit logs
  • Admin portal activity and resource access logs
  • Data export logs

Endpoint & network evidence

  • EDR alerts and endpoint process execution logs
  • Credential dumping tool detections
  • PowerShell and remote access logs
  • VPN, RDP, SSH, WinRM, and SMB logs
  • Proxy, DNS, and firewall logs
  • SIEM correlation events

Internal communication

  • Notify incident response team and identity administrators
  • Notify affected system and application owners
  • Notify management if severity is High or Critical
  • Notify legal/privacy if data access or regulated data may be involved
  • Warn affected users if credential theft or phishing is ongoing
  • Maintain a single source of truth for incident updates

External communication

  • Notify affected customers, suppliers, or partners if data/accounts are affected
  • Notify cyber insurance provider if required
  • Notify law enforcement if fraud, extortion, or major compromise occurred
  • Notify regulators if data breach or sector-specific obligations apply
  • Coordinate external messages with legal/privacy and communications stakeholders
  • Preserve all outgoing communications

Legal & regulatory considerations

Involve legal/privacy stakeholders if personal data may have been accessed, mailboxes contain regulated data, the compromised identity accessed customer or financial records, financial fraud occurred, external parties received malicious communications, or if contractual, regulatory, insurance, or sector-specific notification obligations may apply. This playbook does not provide legal advice. It supports evidence preservation, structured technical response, and informed legal/privacy assessment.

Identitäts- und Authentifizierungsbeweise

  • Anmeldeprotokolle und Protokolle fehlgeschlagener Anmeldungen
  • MFA-Logs: Prompts, Genehmigungen, Methodenänderungen
  • Risiko-Erkennungen und Conditional-Access-Ergebnisse
  • Passwort-Reset-Ereignisse und MFA-Registrierungsänderungen
  • Geräte-Registrierungsprotokolle
  • Sitzungs- und Token-Widerrufs-Protokolle
  • Audit-Logs des Identity Providers

Verzeichnis- und Privilegienbeweise

  • Änderungen an Gruppenmitgliedschaften und Rollenzuweisungen
  • Neue Kontoerstellungs- und Modifikationsereignisse
  • Logs zur Verzeichnissynchronisation und Föderationskonfiguration
  • GPO-Änderungen und AD-Delegationsänderungen
  • Kerberos-, NTLM- und Domain-Controller-Sicherheitsprotokolle

Cloud- und Applikationsbeweise

  • OAuth-Consent- und App-Consent-Aufzeichnungen
  • Änderungen an Service Principals und App-Registrierungen
  • Änderungen an Client-Secrets und Zertifikaten
  • Logs zu Erstellung oder Nutzung von API-Schlüsseln
  • Cloud-IAM-Logs und SaaS-Audit-Logs
  • Aktivität im Admin-Portal und Ressourcen-Zugriffslogs
  • Datenexport-Logs

Endpoint- und Netzwerkbeweise

  • EDR-Alerts und Prozessausführungslogs auf Endpoints
  • Erkennungen von Credential-Dumping-Tools
  • PowerShell- und Remote-Access-Logs
  • VPN-, RDP-, SSH-, WinRM- und SMB-Logs
  • Proxy-, DNS- und Firewall-Logs
  • SIEM-Korrelationsevents

Interne Kommunikation

  • Incident-Response-Team und Identity-Administratoren benachrichtigen
  • Betroffene System- und Applikationseigner benachrichtigen
  • Management benachrichtigen, wenn der Schweregrad Hoch oder Kritisch ist
  • Legal/Privacy benachrichtigen, wenn Datenzugriff oder regulierte Daten betroffen sein könnten
  • Betroffene Benutzer warnen, wenn Identitätsdiebstahl oder Phishing andauert
  • Eine einzige Quelle der Wahrheit für Incident-Updates beibehalten

Externe Kommunikation

  • Betroffene Kunden, Lieferanten oder Partner benachrichtigen
  • Cyberversicherer benachrichtigen, falls erforderlich
  • Strafverfolgungsbehörden benachrichtigen bei Betrug, Erpressung oder größerem Kompromittierungsfall
  • Regulatoren benachrichtigen, wenn Datenpannen- oder branchenspezifische Pflichten greifen
  • Externe Nachrichten mit Legal/Privacy und Kommunikation abstimmen
  • Alle externen Mitteilungen aufbewahren

Rechtliche und regulatorische Erwägungen

Legal/Privacy einbinden, wenn personenbezogene Daten möglicherweise zugegriffen wurden, Mailbox-Inhalte sensible oder regulierte Daten enthalten könnten, die kompromittierte Identität auf Kunden- oder Finanzdaten zugegriffen hat, Finanzbetrug stattgefunden hat, externe Parteien schädliche Kommunikation erhielten oder vertragliche, regulatorische, versicherungsbezogene oder branchenspezifische Meldepflichten bestehen könnten. Dieses Playbook stellt keine Rechtsberatung dar.

Quick Response Checklist

Schnell-Reaktions-Checkliste

Immediate Response

Scope

Containment

Investigation

Remediation

Recovery

Sofortmaßnahmen

Scope

Eindämmung

Untersuchung

Beseitigung

Wiederherstellung

Threat Sentinel IR Playbook Library  ·  CC BY 4.0

github.com/threat-sentinel/playbooks  ·  threat-sentinel.com

Public OSINT dashboard · no account, no tracking loaded Privacy press / to search