Les attaques ciblant l’identité cloud ont changé de nature. Le vol de tokens par phishing AiTM, les consentements OAuth frauduleux ou l’extraction de Primary Refresh Tokens permettent aujourd’hui de contourner totalement l’authentification multifacteur.
Cette session décortique trois scénarios d’attaque réels ciblant Entra ID et montre comment les détecter dans Microsoft Sentinel en corrélant SignInLogs, AuditLogs et signaux Defender for Endpoint. Chaque scénario est accompagné d’une démonstration vidéo couvrant la chaîne complète — de l’alerte à la remédiation automatisée (révocation de sessions, suppression de Service Principals compromis, application de politiques d’accès conditionnel).