Table of Contents

إن رصد الزهور ليس مجرد أداة لقياس الأداء - بل هو خط رئيسي للدفاع عن المنظمات التي تدير أعباء عمل في ميكروسوفت أزور، ومن خلال جمع وتحليل البيانات باستمرار من بيئة أزور بأكملها، فإنه يمكّن الأفرقة الأمنية من الكشف عن الشذوذ والتحقيق في الحوادث والتصدي للتهديدات بسرعة السحاب، وتستكشف هذه المادة كيفية استخدام جهاز رصد الازوري بشكل فعال في الكشف عن التهديدات والاستجابة لها.

Understanding Azure Monitor

(أزور مونتور) خدمة على نطاق المنبر توفر مقلاة واحدة من الزجاج لرصد موارد أزور وتطبيقاتها وبيئاتها على مستوى المناطق (عن طريق عوامل متصلة) ويرتكز هيكلها على أربعة ركائز أساسية:

  • Metrics] - Numeric time-series data (e.g., CPU percentage, disk IOPS) that support near-real-time trend detection.
  • Logs] — Structured or free-form text data collected from resources, applications, and operating systems, analyzable with ]Kusto Query Language (KQL).
  • Diagnostics] – Platform-level logs from Azure services, including Activity Logs (control-plane events) and Resource Logs (data-plane events).
  • Insights] – Purpose-built experiences for monitoring applications, virtual machines, containers, and networks.

وبالنسبة للكشف عن الأمن، فإن حيز عمل محلليات اللوغ هو المستودع المركزي الذي تتجمع فيه جميع هذه البيانات، وكل تنبيه وكتاب عمل وقاعدة آليين تتفاعل مع هذا الحيز، مما يجعل تشكيله الأساس لاستراتيجية فعالة لكشف التهديدات.

كيف دير (أزور) من (أزور سينتينيل)

وفي حين أن أجهزة رصد الزيوري تستخدم في القياس عن بعد على مستوى الموارد، فإن العديد من المنظمات تستخدم كلا من: رصد أمني للزوار، والاستجابة الآلية للأنماط المعروفة، في حين أن إدارة المعلومات والأحداث الأمنية المكرّسة تستند إلى سجلات رصد الزور، وتستعمل العديد من المنظمات كلا الغرضين: رصد أمني للزهور، والاستجابة الآلية للأنماط المعروفة، في حين أن إدارة الاستشعار تضيف حالات التهديد

أهم المعالم لتحديد التهديدات الأمنية

لكشف التهديدات والتصدي لها بفعالية، تحتاج إلى فهم واضح لملامح آزور مونتور الأمنية ذات الصلة، كل واحد يلعب دوراً محدداً في دورة الحياة للكشف عن التصدّي.

محلل للوقود ومحلول للكميات

محلل اللوغ هو محرك الاستفسارات الذي يسمح لك بالبحث عبر التايبيات من بيانات السجل في ثواني، على سبيل المثال، سؤال لإيجاد كل محاولات قطع الأشجار الفاشلة في الساعة الأخيرة قد يبدو مثل هذا:

SigninLogs
| where ResultType == "50057" // User account is disabled
| where TimeGenerated > ago(1h)
| project UserPrincipalName, IPAddress, TimeGenerated

ويخول كل كتاب عمل، وتنبيه، ولوحة في مرصد أزور، ويستثمر محللو الأمن الوقت في تعلم أنماط الاستفسارات المشتركة لمحاولات القوة الشرائية، والمواقع الجغرافية غير العادية، وتصاعد الامتيازات، وتصفية البيانات.

فريقا الإنذار والعمل

إن الإنذارات في مرصد أزور هي الآلية الرئيسية لاكتشاف التهديدات في الوقت الحقيقي، ويمكنك وضع قواعد إنذار تستند إلى نتائج البحث عن السجلات (التنبيهات على الدخول)، أو العتبات المترية (التنبيهات العنقودية)، أو أحداث سجل الأنشطة، وكل قاعدة ترتبط بمجموعة من الإجراءات - مجموعة من الإخطارات وإجراءات التشغيل الآلي مثل البريد الإلكتروني، أو نظام الرصد الإلكتروني، أو موقع الويب، أو نظام المعلومات الإدارية المتكامل، أو نظام " آزور " .

وبالنسبة للسيناريوهات الأمنية، استخدم أجهزة إنذار اللوغ ذات الترددات المنخفضة كدقيقة واحدة، فعلى سبيل المثال، يمكن للتنبيه الذي يحفز على حدوث أكثر من عشرة قطع من مواقع قطع الأشجار المفقودة من مختلف عناوين شركاء التنفيذ في غضون خمس دقائق أن يشير إلى هجوم موزع على رذاذ كلمة السر.

كتب العمل ولوحات المتابعة

وتقدم كتب عمل " آزور " تقارير تفاعلية ومميزة تتصور البيانات الأمنية، ويمكن لمركز العمليات الأمنية أن يبني كتاب عمل يعرض عمليات الإنذار في الوقت الحقيقي التي تتسم بدرجة عالية، وخطابات تحديد المواقع الرئيسية، ورسومات زمنية للقطع غير الشائعة، ويدعم كتب العمل التعاون مع الأفرقة ويمكن تقاسمها عبر الاشتراكات.

Integration with Microsoft Defender for Cloud

ويقوم المدافعون عن حقوق الإنسان في كلود (مركز أمن أزور سابقاً والمدافع عن حقوق الإنسان) بإرسال إنذارات وتوصيات أمنية مباشرة إلى لوغز رصد أمني من طراز أزور، مما يعني أنه يمكنك كتابة استفسارات مرجعية تجمع بين المدافع عن النتائج التي توصل إليها كلود (مثل " العملية المشبوهة المنفذة " ) مع سجلات خام في نظام رصد الأرض (مثلاً، أحداث نظام عملية فرز الأصوات).

حسابات التشغيل الآلي والكتب

ومن الأمور الحاسمة في الاستجابة سرعة ذلك أن دفترات التلقائية (بوور شيل أو بيتون) يمكن أن تُطلق بواسطة تنبيهات لاتخاذ إجراءات فورية، مثل عزل نظام خام مُعرض للخطر عن طريق تطبيق قاعدة أمن شبكية أو تبديل حساب للمستعملين في دليل آزوري النشط، مع مجموعات العمل، والكتب الإلكترونية تمكّن من الكشف الكامل عن اللعب في غضون ثوان.

الكشف عن التهديدات الأمنية مع مرصد أزور

كشف التهديدات بشكل فعال يعتمد على جمع البيانات الصحيحة وكتابة الاستفسارات الذكية

جمع البيانات

قبل أن تتمكن من اكتشاف أي شيء يجب أن تجمع السجلات من جميع المصادر ذات الصلة

  • Virtual Machines] – Install the Azure Monitor agent (AMA) on Windows and Linux VMs. Enable collection of Windows Event Logs (Security, System, Application) and Linux Sys considerlog.
  • Azure Resources] — Configure diagnostic settings for each service (e.g., Azure SQL Databases, Key Vault, Storage accounts) to stream logs to your Log Analytics workspace.
  • Network Security Groups] – Enable NSG flow logs and send them to the workspace via the Network Watcher integration. These logs reveal who connected to your resources and from where.
  • Azure Active Directory] - Stream sign-in logs, audit logs, and provisioning logs to the workspace. This covers identity-based threats.
  • Applications] - Use Application Insights to collect HTTP errors, dependency call patterns, and custom event tracking. Unusual spike in errors can signal a DoS or credentialاح loading attack.

كتابة نماذج KQL للتهديدات المشتركة

وبعد تدفق البيانات، بناء مكتبة للاستفسارات التي تستهدف إشارات عالية الجودة، وهنا ثلاثة أمثلة عملية:

Example 1: Brute-Force Attack on RDP/SSH

Event
| where TimeGenerated > ago(10m)
| where EventID == 4625 // Failed logon on Windows
| summarize FailedAttempts = count() by Account, Computer, SourceIP = IpAddress
| where FailedAttempts > 5

بالنسبة لـ لينوكس SSHD: الجمع بين القيود الرمزية وبين المرفق " الوث " والرسالة التي تتضمن " كلمة سر مطلية " .

المثال 2: تسلل البيانات عبر الحدود عبر حركة المرور الشاذة

Combine NSG flow logs with threats Intelligence indicators:

AzureNetworkAnalytics_CL
| where FlowType_s == "FlowEvent"
| where FlowDirection_s == "Outbound"
| where FlowStatus_s == "Allowed"
| where TimeGenerated > ago(1h)
| join kind=inner (
 ThreatIntelligenceIndicator
 | where Active == true
 ) on $left.DestinationIP_s == $right.NetworkIP
| project TimeGenerated, SourceIP_s, DestinationIP_s, Bytes_s, NetworkIP, ThreatType

To use this, configure Threat Intelligence indicators using the Threat Intelligence – Upload Indicators API or integrate with third-party feeds.

المثال 3: توسيع نطاق الخصخصة عن طريق تنفيذ نظام " باورشيل " المشبوه

Event
| where TimeGenerated > ago(1d)
| where EventID == 4688 // Process creation
| where CommandLine contains "powershell"
| where CommandLine contains "-EncodedCommand" or CommandLine contains "-WindowStyle Hidden"
| project TimeGenerated, Computer, UserName, CommandLine

وضع إنذار ذكى

تجنب الانذار عن طريق تدوين قواعدك، واستخدام العتبات الدينامية للتنبيهات المترية (مثلاً، تجاوز عدد حوادث المرور أكثر من 3 انحرافات قياسية فوق خط الأساس) وبحث استخدام لسجلات الذكاء مع تواتر كل دقيقة أو خمس دقائق، تحديد مستويات الشدة: " صفر " بالنسبة للهجمات المؤكدة (e.

(د) اختبار قواعد الإنذار في مكان عمل غير منتج قبل نشره، واستخدام [الاستعراض التمهيدي ] لمشاهدة عدد المرات التي كان يمكن أن يطلق فيها الاستفسار في 24 ساعة الماضية.

الرد على التهديدات الأمنية

الكشف بدون رد هو مجرد ضوضاء، يوفر مرصد الزهور عدة طرق لتحويل الإنذارات إلى عمل.

Automated Remediation via Azure Automation

إنشاء دفتر للجرائم المشتركة، مثلا، يمكن لكتاب كهرباء يحفزه إنذار " المستخدم المتناغم " أن:

  1. Disable the user account in Azure AD using the cmdlet.
  2. أبعد المستعمل من جميع المجموعات المميزة
  3. قم بفحص جميع الملوك من جديد عبر "جراف إي إي إي إي إي إي إيه"
  4. - أن يُنقل الإجراءات إلى مكان عمل منفصل " الصوت " .

ربط هذا الكتاب بالفريق العامل المعني بقاعدة الإنذار في إطار نوع العمل " رونسيك " ، وضمان حصول حساب التشغيل الآلي على تصريحات الهوية الصحيحة المدارة لمؤسسة Azure AD وعمليات الموارد.

تدفقات العمل في مجال التحقيقات

ولا يتطلب كل تهديد التشغيل الآلي الكامل، وبالنسبة للإنذارات التي تحتاج إلى حكم إنساني، فإن تصميم كتب عمل ترشد المحللين عبر الترايج، وقد يشمل كتاب عمل نموذجي للتحقيق ما يلي:

  • الجدول الزمني للموارد المتأثرة (الجرعات، اللوحات، بدء العملية)
  • خريطة مصادر الطاقة
  • استفسارات عن الرضاعة عبر الحدود: مثلاً " هل وصل هذا المستخدم إلى أي موارد حساسة أخرى مؤخراً؟ "
  • وصلة لخلق حادث سينتينيل (إذا كان سينتينيل متكاملا) أو تذكرة في منصة إدارة خدمات تكنولوجيا المعلومات الخاصة بك.

التكامل مع إدارة خدمات تكنولوجيا المعلومات

ويتيح موصل شركة Azure Monitor لشبكة الاتصالات السلكية واللاسلكية تحميلات إنذارات لخلق التذاكر تلقائيا في دائرة الآن أو جيرا أو نظم أخرى، مما يكفل احترام سير العمل الحالية لفريق اللجنة الخاصة، كما أن هناك خرائط لمراقبي الزور على وجه الاستعجال، كما أن سياق الإنذار المفصل مدرج في وصف التذاكر.

تحليل ما بعد الحوادث

وبعد وقوع حادث، استخدموا الاحتفاظ بمرصد أزور (حتى عامين للاستفسارات التفاعلية، أطول من أجل سجلات المحفوظات) لإجراء تحليل الأسباب الجذرية، ووضع كتاب عمل يعيد تحديد الجدول الزمني للحدث ويحدد الثغرات في قواعد الكشف، وتحديث مكتبة الإنذار الخاصة بكم استنادا إلى الدروس المستفادة.

أفضل الممارسات لاستخدام مرصد أزور في العمليات الأمنية

1 - تركيبة لوغز في مكان عمل واحد (أو هوب - و - سبيكة)

وبالنسبة للمنظمات الكبيرة، تستخدم حيز عمل مخصص لمحللي اللوز الأمنية لكل بيئة (الإنتاج، عدم الإنتاج) وتنظر، من أجل إبراز كامل، في نموذج محوري وحديث حيث تتدفق جميع قطع الأشجار إلى مكان عمل مركزي للصيد عبر الاشتراك، بينما تحتفظ كل وحدة من وحدات الأعمال بحيز عمل إقليمي للرصد التشغيلي.

2 - تحديد شتائم الإنذار الواضحة وجوانب المساعدة القانونية

توثيق ما يعنيه كل مستوى من مستويات الشدة ومدى سرعة معالجتها، على سبيل المثال:

  • Sev 0] (الخط الحرج): الحل التوفيقي المؤكد أو تصفية البيانات - الرد في غضون 15 دقيقة.
  • Sev 1] (High): suspicious activity requiring investigation - respond within 1 hour.
  • Sev 2] (Medium): policy violation or minor anomaly - respond by next business day.

إنفاذ هذه الاتفاقات باستخدام إجراءات التصعيد الآلي في مجموعات العمل الخاصة بك (مثلاً، استدعاء مهندس في حالة الصيد بعد 10 دقائق من تنبيه سيف لا يعرف عنه).

3- استخدام الهوية التي يديرها نظام رانبوك

لا تخزن وثائق التفويض في الكتب الهزلية، تستخدم هويات إدارة أزور للتوثيق بشهادة أزور للترخيص بالعمليات، ولا تمنح الهوية المنظمة إلا الحد الأدنى من الأذون اللازمة (مثلاً، المساهم الافتراضي للبدء/التوقف عن اتخاذ إجراءات ضد الغير، ولكن ليس مساهماً في الاشتراك بأكمله).

4- الكواليس والتنبيهات بانتظام

تغيير المهاجمين للطرق، وتتطور بيئتكم، ووضع جدول زمني لاستعراض شهري لقواعد الإنذار: قواعد غير قابلة للتصريف، وتعديل العتبات، وإضافة منطق جديد للكشف عن أنماط الهجوم الناشئة (مثل كشف استخدام متغيرات الفدية الجديدة عن طريق أسماء العمليات).

5- إتاحة وإعادة النظر في مواقع الأنشطة الزراعية

ويسجل سجل سجل النشاط جميع التغييرات في خطط المراقبة (مثل إنشاء نظام إدارة VM، وتعديل مجموعات أمن الشبكات، وحذف الموارد) والعمليات التي يُمنح لها القطاع الخاص مثل إغلاق سجلات الأمن أو حذف البيئات التشخيصية هي أعلام حمراء، وتنبيه إلى أن الحرائق تُزال عندما يتم إزالة أي مركز تشخيصي من أي مورد - وهذا أسلوب " يُستخدم في إطاره الخصوم المتقدمون " .

6. Combine with Microsoft Defender for Cloud’ Recommendations

ويقوم المدافع عن السحاب بتقديم توصيات أمنية (مثلاً " ينبغي نقل الآلات الافتراضية إلى موارد جديدة من إدارة المخاطر المؤسسية في أزور " )، واستخدام مرصد أزور لتتبع الموارد التي لا تتقيد بها، وإنشاء كتب عمل محددة تبين التقدم المحرز في إصلاح التوصيات ذات الدرجة العالية، وبدء استخدام حواسيب آلية لتحديد الاختلاط المشتركة (مثلاً، توفير الخزائن).

خاتمة

إن مرصد الزهور أكثر بكثير من لوحة بيانات صحية للبنية الأساسية السحابية الخاصة بك، وعندما يتم تشكيله بشكل صحيح، يصبح نظاما قويا للإنذار المبكر بشأن التهديدات الأمنية - الكشف عن السلوك الشاذ، وتنبيه الناس المناسبين، وتلقّي ردود فورية، وبوضع اللمسات المركزية، وكتابة الاستفسارات الدقيقة عن الأشعة الكترونية، وربط الاكتشاف بالكتب الآلية، وضبط قواعدك، يعني أن تخفف وقتك.

وابتداء من خلال مراجعة أماكن عمل محلليات اللوغ الحالية: ضمان جمع السجلات التي تهم (العلامات الخاصة بمنظمة العمل من أجل التنمية، والأحداث الأمنية الخاصة بشبكة التدفق التابعة لشبكة الإنقاذ الوطنية) وأن يكون لديك استجابة آلية واحدة على الأقل من أجل سيناريو ذي أولوية عالية، ومن هناك إنشاء مكتبة للاستفسارات الكشفية، وعتبات الإنذار بالحيوانات، وإدماجها في عمليات إدارة الحوادث القائمة.