Hoe blijft het dagelijkse werk veilig?
Bewaar tijdlijn en bron-ID's voordat state wordt gewijzigd. Een alert of gebruikerstelling bepaalt niet zelfstandig de volledige impact. Iedere stap heeft authority, scope, expected outcome en terugweg of recovery. Sentinel/SIEM-engineering blijft op de eigen volgende servicepagina.
Controleer dat oude session of credential niet meer werkt en dat legitieme toegang gecontroleerd terugkomt. Bewaar alert-, user-, session-, message-, rule-, app-, case- en recovery-ID. Gebruik een compromiseledger met trigger, timeline, account, session, mailboxrule, forwarding, message, OAuth grant, device, action, verantwoordelijken en recovery.
Credentialbeheersing, sessie-intrekking, mailboxpersistentie, applicatieconsent en recipientimpact zijn vijf aparte containmentpaden. De tijdlijn bewaart verschil tussen waarneming en conclusie. Een verdachte inboxregel, nieuwe MFA-methode en onbekende OAuth-grant kunnen samenhangen maar worden afzonderlijk bewezen.
Hoe blijft beheer duidelijk?
Herstel betekent niet alleen een nieuw wachtwoord: oude sessies, forwarding, delegates en appaccess moeten aantoonbaar niet meer hetzelfde ongewenste pad bieden. De controle volgt account, apparaat, postvak en betrokken deelrechten. Na ingrijpen testen we aanmelden, e-mail en documenten opnieuw.
Zo wordt niet alleen het signaal gesloten, maar ook gecontroleerd of de medewerker veilig verder kan werken. Rond account- en mailcontainment controleert Radorfa zowel de technische instelling als de taak die een medewerker uitvoert. De beveiliging van account- en mailcontainment is pas gereed nadat de bedoelde werktaak opnieuw is uitgevoerd.