Azure Monitor הוא לא רק כלי טלמטרי ביצועים - זה קו הגנה ראשוני לארגונים המפעילים עומסי עבודה ב- Microsoft Azure. על ידי איסוף וניתוח נתונים מכל סביבת Azure שלך, הוא מאפשר לצוותי אבטחה לזהות אנומליות, לחקור אירועים ולהגיב לאיומים במהירות הענן. מאמר זה חוקר כיצד להשתמש ב- Azure ביעילות עבור איום אבטחה ותגובה, החל מהגדרת תצורה מקיפה להתאמה לאוטומטי.

הבנה של Azure Monitor

Azure Monitor הוא שירות בכל פלטפורמה המספק מחבת אחת של זכוכית לניטור משאבי Azure, יישומים וסביבות על-ידי חומרים מחוברים (באמצעות סוכנים מחוברים אדריכלות שלה נשענת על ארבעה עמודי ליבה:

  • (FLT:0)MetricssveFLT:1 - נתונים עתיים נומרניים (למשל, CPU אחוז, דיסק IOPS) התומכים בזיהוי מגמה במשרה חלקית.
  • (ב) ,0) ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
  • (FLT:0) אבחון חומרים (FLT:1) - יומני ברמת פלטפורמה משירותי Azure, כולל פעילויות Logs (אירועים של מטוס שליטה) ו-Valvos (אירועים של כוכבי הלכת).
  • (ב) ,0) תובנות (InsightssofLT:1) - חוויות מבוססות מטרה עבור יישומי ניטור, מכונות וירטואליות, מיכלים ורשתות.

עבור זיהוי אבטחה, סביבת העבודה של Log Analytics היא המאגר המרכזי שבו כל הנתונים האלה מתאחדים.כל התראה, חוברת עבודה ומשטר אוטומציה אינטראקציה עם סביבת העבודה הזו, מה שהופך את התצורה שלה את הבסיס של אסטרטגיה יעילה לזיהוי איומים.

כיצד Azure Monitor Differs מ- Azure Sentinel

בעוד Azure Monitor מצטיין בטלמטארי ברמת המשאבים, FLT:0 Zonee SentinelcioFLT:1 הוא פתרון ייעודי של מידע וניהול אירועים (SIEM) שנבנה על גבי יומני Azure Monitor. ארגונים רבים משתמשים הן: Azure Monitor מספק ניטור אבטחה תפעולי ותגובה אוטומטית עבור דפוסים ידועים, בעוד Sentinel מוסיף איום מודיעיני והתנהגות ניתוח (UEBA), ואירוע מתקדם לשימוש זה, כדי להתמקד ישירות במקרים של אבטחה, תוך שימוש ישיר במקרים של שימוש במקרים של אבטחה, תוך שימוש ישיר במקרים של שימוש במקרים של אבטחה, תוך שימוש ישיר במקרים של שימוש במקרים של אבטחה, תוך שימוש במקרים של אבטחה, תוך שימוש במקרים אלה, תוך כדי שימוש במקרים של שימוש ישיר במקרים של שימוש במקרים של שימוש במקרים של שימוש ישיר במקרים של אבטחה, תוך שימוש במקרים של אבטחה הכרחי במקרים של שימוש במקרים של אבטחה, תוך כדי שימוש ישיר במקרים של שימוש במקרים של אבטחה, תוך כדי שימוש ישיר במקרים של שימוש במקרים של שימוש במקרים של שימוש במקרים של אבטחה, כאשר Sentinel, תוך כדי שימוש במקרים של שימוש ישיר במקרים של שימוש במקרים של אבטחה, תוך כדי שימוש במקרים של שימוש במקרים של שימוש במקרים של שימוש במקרים של שימוש

תכונות מפתח לגילוי איומים על אבטחה

כדי לזהות ולהגיב לאיומים ביעילות, עליך להבין בבירור את התכונות של Azure Monitor.כל אחד משחק תפקיד ספציפי במחזור חיי זיהוי-תגובה.

מצגת: KQL

Log Analytics הוא מנוע השאילתה המאפשר לך לחפש מעבר לטרביטים של נתוני יומן בתוך שניות.לדוגמה, שאילתה למצוא את כל ניסיונות הכניסה הכושלים בשעה האחרונה עשויה להיראות כך:

SigninLogs
| where ResultType == "50057" // User account is disabled
| where TimeGenerated > ago(1h)
| project UserPrincipalName, IPAddress, TimeGenerated

KQL מעצימה כל חוברת עבודה, ערנות, ומחומנים באנליסט האבטחה של Azure Monitor צריכים להשקיע זמן בלימוד דפוסי השאילתה נפוצים לניסיונות של כוח רוטט, העברת גיאוגרפיה יוצאת דופן, הסלמה פריבילגיה ופיזור נתונים.

קבוצות פעולה ואזהרות

התראות ב- Azure Monitor הן המנגנון העיקרי לגילוי איומים בזמן אמת.You יכול ליצור כללים מזהירים המבוססים על תוצאות חיפוש לוג (אזהרות לוגיות), סף מטרי (אזהרות מורכבות), או אירועי יומן פעילות.כל כלל קשור לקבוצת פעולה - אוסף של פעולות הודעה ואוטומציה כגון דואר אלקטרוני, SMS, Webhook, יצירת כרטיס ITSM, או Azure אוטומציה של ביצוע.

עבור תרחישים אבטחה, השתמש אזהרות Log עם הגדרות תדירות נמוך כמו דקה אחת.לדוגמה, התראה כי גורם כאשר יותר מעשר כניסות כושלות מכתובות IP שונות להתרחש בתוך חמש דקות יכול להצביע על תקפת ריסוס סיסמה מבוזרת.

ספרי עבודה ו-Dashboards

Azure Monitor חוברת דוחות אינטראקטיביים, פרמטריים כי הדמיה של נתוני אבטחה. מרכז פעולות אבטחה (SOC) יכול לבנות חוברת עבודה המציגה ספירות בזמן אמת של התראות אי פעם גבוהה, IP ממקור העליון, וגרפים של זמן של כניסה חד פעמית. חוברות עבודה תמיכה שיתוף פעולה צוות יכול להיות משותף על פני מנויים.

שילוב עם Microsoft Defender for Cloud

Microsoft Defender for Cloud (לשעבר Azure Security Center ו- Azure Defender) שולחת את התראות האבטחה שלה ואת ההמלצות ישירות ל- Azure Monitor Logs.This means you can write cross--- Resources שאילתות שמשלבות את Defender for Cloud (למשל, "תהליך חשוד שהוצא להורג") עם יומני VM גולמיים (למשל, אירועי תהליכים).

חשבונות אוטומציה וספרי ריצה

חלק מכריע של תגובה הוא מהירות. Azure אוטומציה פנקסים (Power Shell או Python תסריטים) ניתן להפעיל על ידי התראות לנקוט פעולה מיידית - לדוגמה, בידוד VM שנפגע על ידי יישום כלל אבטחת רשת, או להשבית חשבון משתמש ב- Azure Active Directory. בשילוב עם קבוצות פעולה, חוברות ריצה מאפשרות באופן אוטומטי מלא לבצע תוך שניות של זיהוי.

איומים ביטחוניים עם Azure Monitor

גילוי איומים יעיל תלוי באיסוף הנתונים הנכונים ובכתיבה של שאילתות חכמות. להלן הם השלבים המרכזיים ודפוסי ההתקפה הנפוצים שאתה יכול לחשוף.

איסוף נתונים

לפני שאתה יכול לזהות כל דבר, עליך לאסוף יומני מכל המקורות הרלוונטיים:

  • (FLT:0) מכונות וירטואליות (Vrtual MachinesFLT:1) - התקנת ה-FLT:2אזור הסוכן המפקח הסוכן של ההרחבה 3 (AMA) על Windows ולינוקס VMs. אוסף אמין של תרגומים אירועים של Windows (סודיות, מערכת, יישום) ו- Linux Syslog.
  • (FLT:0Zonee ResourcesigFLT:1) - הגדרות אבחון של קוהור עבור כל שירות (למשל, Azure SQL Databases, Key Vault, Storage Accounts) כדי לייעל יומנים למרחב העבודה של Log Analytics שלך.
  • (FLT:0 Network Security GroupsFLT:1) - יומני זרימה של Enable NSG ושולח אותם אל המרחב העבודה באמצעות שילוב Network Watcher.
  • (FLT:0Zonee Active DirectoryFLT:1) - יומני שלט סטרים, יומני ביקורת, ואספקת יומני למרחב העבודה.
  • (FLT:0)ApplicationsFLT:1 - השתמש בתובנות יישומים כדי לאסוף שגיאות HTTP, דפוסי שיחות תלותיות, והמשך אירוע מותאם אישית.

KQL Queries for Common Threats

לאחר שהנתונים זורמים, בנו ספריית שאילתות KQL שמכוונות אותות נאמנות גבוהים.כאן שלוש דוגמאות מעשיות:

דוגמה: Brute-Force Attack on RDP/SSH

Event
| where TimeGenerated > ago(10m)
| where EventID == 4625 // Failed logon on Windows
| summarize FailedAttempts = count() by Account, Computer, SourceIP = IpAddress
| where FailedAttempts > 5

עבור לינוקס SSHD: לשלב רשומות סיסללוגיות עם מתקן "auth" והודעה המכילה "סיסמה מבוססת".

דוגמה 2: הפצת נתונים באמצעות תנועה אנונימית

שילוב של יומני זרימה עם אינדיקטורים של מודיעין איומים:

AzureNetworkAnalytics_CL
| where FlowType_s == "FlowEvent"
| where FlowDirection_s == "Outbound"
| where FlowStatus_s == "Allowed"
| where TimeGenerated > ago(1h)
| join kind=inner (
 ThreatIntelligenceIndicator
 | where Active == true
 ) on $left.DestinationIP_s == $right.NetworkIP
| project TimeGenerated, SourceIP_s, DestinationIP_s, Bytes_s, NetworkIP, ThreatType

כדי להשתמש במדד זה, להגדיר אינדיקטורים של מודיעין איומים באמצעות מודיעין איומים - ה-API או לשלב עם להאכיל צד שלישי.

דוגמה 3: אישור Privilege Escalation באמצעות ביצוע של מערכת ההפעלה Suspicious Database

Event
| where TimeGenerated > ago(1d)
| where EventID == 4688 // Process creation
| where CommandLine contains "powershell"
| where CommandLine contains "-EncodedCommand" or CommandLine contains "-WindowStyle Hidden"
| project TimeGenerated, Computer, UserName, CommandLine

המונחים: Smart alerts

להימנע מעייפות ערנית על ידי כוונון הכללים שלך. השתמש בסף דינמי עבור התראות מטר (למשל, עלייה של התנועה על ידי כוונון יותר מ 3 סטיית תקן מעל בסיס) עבור התראות, לשקול באמצעות אזהרות:0 לקוחות חיפושיות חיפושיות חיפושיות FLT:1 עם תדירות של כל אחד או חמש דקות. Set רמות כניסה: "Sev 0" עבור התקפות (למשל, התראה כי הוא 5 גרם) עבור התנהגות חשודהתיקים (C)

תמיד לבדוק את הכללים בתחום העבודה הלא ייצור לפני השימוש ב-FLT:0alert Preview FLT:1 תכונה כדי לראות כמה פעמים השאילתה תפוטר ב-24 השעות האחרונות.

תגובה לאיומים ביטחוניים

גילוי ללא תגובה הוא רק רעש. Azure Monitor מספק מספר דרכים להפוך את ההתרחשות לפעולה.

אוטומציה אוטומטית באמצעות Azure Automation

יצירת חוברות עבור אירועים משותפים.לדוגמה, חוברת מופעלת על ידי התראה "משתמשת מתואמת" יכולה:

  1. ניתן להבחין ב- Azure AD באמצעות ה-FLT:4 ס"מ.
  2. להסיר את המשתמש מכל הקבוצות המיוחסות.
  3. הפיצו את כל אסימוני הרענון באמצעות Graph API.
  4. כוונו את הפעולות למרחב עבודה "Audit" נפרד.

קישור חוברת זו לקבוצת הפעולה של חוק התראה תחת "RunBook" סוג הפעולה, ודא כי לחשבון האוטומציה יש את הרשאות הזהות מנוהלות נכונה עבור Azure AD ופעולות משאבים.

« « חקירות עבודה

לא כל איום דורש אוטומציה מלאה.עבור התראות הדורשות שיפוט אנושי, ספרי עבודה עיצוב המדריכים אנליסטים באמצעות טריג'.ספר עבודה טיפוסי של חקירה עשוי לכלול:

  • ציר הזמן של המשאב המושפע (מקורות, לוגונים, תהליך מתחיל)
  • Geo-map של IP מקור
  • שאלת קרוס-קורלציה: "האם המשתמש הזה ניגש לאחרונה לכל משאבים רגישים אחרים?"
  • קישור ליצירת תקרית Sentinel (אם Sentinel משולב) או כרטיס בפלטפורמת ניהול שירות ה-IT שלך.

שילוב עם ניהול שירות IT (ITSM)

מחבר ה-ITSM של Azure Monitor מאפשר מטענים התראה כדי ליצור כרטיסים באופן אוטומטי בשירות עכשיו, Jira, או מערכות אחרות.זה מבטיח כי זרמי העבודה הקיימים של צוות SOC מכובדים.חומרת ה- Azure Monitor לדחיפות ITSM, והקשר התראה מפורט נכלל בתיאור הכרטיס.

ניתוח פוסט-Incident Analysis

לאחר אירוע, השתמש בשמירת של Azure Monitor (עד שנתיים לשאילתות אינטראקטיביות, זמן רב יותר עבור יומני ארכיון) לבצע ניתוח שורש סיבה. ליצור חוברת עבודה שמהדהדת את ציר הזמן של האירוע וזיהוי פערים בחוקי זיהוי.עדכון ספריית האזהרה שלך בהתבסס על שיעורים שנלמדו.

Best Practices for Using Azure Monitor בביצועי אבטחה

1 מרכזיזציה Logs in a Single Workspace (או Hub-and-Spoke)

עבור ארגונים גדולים, להשתמש במרחב עבודה ייעודי של אבטחה Log Analytics לסביבה (ייצור, לא ייצור) עבור חשיפה מלאה, לשקול מודל רכז-ומפופצ שבו כל ה יומני זורם למרחב עבודה מרכזי עבור ציד חוצה ספארי, בעוד שכל יחידה עסקית שומרת על סביבת עבודה אזורית למעקב מבצעי.

Define Clear התראות ו-SLAs

מסמך מה כל רמה של חומרת משמעות וכמה מהר יש לטפל בו.

  • (ב) [15] ,0 ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
  • (ב) [ה]התערות: [ה]], [ה]], פעילות חשודה הדורשת חקירה – תגובה תוך שעה אחת.
  • (ב) [15] ⁇ 2=2,213: ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇

לכפות את SLAs אלה באמצעות פעולות הסלמה אוטומטיות בקבוצת הפעולה שלך (למשל, התקשר מהנדס על-קול לאחר 10 דקות של התראה לא ידועה Sev 0).

שימוש ב- Identities for RunBook Security

לעולם אל תאחסן את האישורים בספריות ריצה. השתמש ב- Azure Automation הצליח לזהות את האימות ל- Azure AD כדי לאשר את הפעולות. גרנט את הזהות המנוהלת רק את ההרשאה המינימלית הנדרשת (למשל, Virtual Machine Contributor להתחיל/stop VMs, אך לא ל-Contributor על המנוי כולו).

4. Tunely Queries and alerts

התקפות משנה טקטיקות, והסביבה שלך מתפתחת.תזמן סקירה חודשית של כללי התראה: חוקים כוזבים-חיוביים-חיוביים, להתאים את סף החסימה, ולהוסיף לוגיקה חדשה לזיהוי עבור דפוסי התקפה מתעוררים (למשל, זיהוי שימוש בגרסאות חדשות של כופר באמצעות שמות תהליכים) השתמש במשאבים המובנות של Azure Monitor: 0Alert RulesFLT:1 כדי לראות אילו כללים צורכים את המשאבים המתאימים ביותר ואת המשאבים המתאימים ביותר.

5. Enable and Review Azure Activity Logs

הפעילות Log מתעדת את כל השינויים במטוסי הבקרה (למשל, יצירת VM, שינוי קבוצות אבטחת רשת, קביעת משאבים) פעולות משודרות כגון הפעלת יומני אבטחה או מחיקת הגדרות אבחון הם דגלים אדומים. ליצור התראה כי שריפות בכל פעם שהגדרה אבחון הוסר מכל משאב - זוהי טכניקה נפוצה "לחיות מחוץ לאדמה" המשמשת יריבים מתקדמים.

שלב עם Microsoft Defender להמלצות של Cloud

Defender for Cloud מייצרת המלצות אבטחה (למשל, "מכונות וירטואליות צריכות להיות מועברות למשאבים חדשים של Azure ARM"), השתמש ב- Azure Monitor כדי לעקוב אחר אילו משאבים אינם עומדים. ליצור חוברות עבודה מותאמות אישית המציגות את התקדמות הניתוק של המלצות בעלות שקיפות גבוהה, ועורר חוברות הפעלה אוטומטיות לתיקון עיוותים משותפים (למשל, המאפשרות הצפנה על חשבונות אחסון).

מסקנה

Azure Monitor הוא הרבה יותר מאשר לוח נתונים בריאותי עבור תשתיות הענן שלך.כאשר נקבע כראוי, הוא הופך למערכת התראה מוקדמת חזקה עבור איומים ביטחוניים - קביעת התנהגות בלתי-מועילת, התראה על האנשים הנכונים, ואוטומט תגובות מיידיות. על ידי מרכזי לוגים, כתיבת שאילתות KQL מדויקות, נביעת זיהוי עם ספרים אוטומטיים, ובאופן קבוע כוונון את הכללים שלך, הארגון שלך יכול להפחית את הזמן כדי לזהות באופן דרסטי (MTT) ולגיב למקרים אבטחה (D) ולת) למקרים אבטחה (D) ולת (D) ולתחילהזמן אבטחה (D) ולתחילהזמן תגובה באופן קבוע.

התחל על ידי ביקורת על סביבת העבודה הנוכחית שלך Log Analytics: ודא שאתה אוסף את יומני החומר (AAD Sign-ins, VM Security Events, NSG Flow logs) וכי יש לך לפחות תגובה אוטומטית אחת לתרחיש עתיר עתיר גבוה.מכאן, לבנות ספריית שאילתות זיהוי, לכוון סף התראה, ושילוב עם תהליכי ניהול האירועים הקיימים שלך. Monitor הוא חזרה של אבטחה - לוודא שאתה עובד באופן פעיל.