Azure Monitor is niet alleen een prestatie telemetrie tool . Het is een primaire verdedigingslijn voor organisaties die workloads in Microsoft Azure runnen. Door het voortdurend verzamelen en analyseren van gegevens uit uw hele Azure omgeving, stelt het beveiligingsteams in staat om afwijkingen op te sporen, incidenten te onderzoeken en te reageren op bedreigingen op cloudsnelheid. Dit artikel onderzoekt hoe u Azure Monitor effectief kunt gebruiken voor beveiligingsdreiging detectie en -respons, van het configureren van uitgebreide logging tot het automatiseren van herstel workflows.

Begrijpen van Azure Monitor

Azure Monitor is een platform-brede dienst die een enkele ruit van glas voor het monitoren van Azure bronnen, toepassingen, en on-premises omgevingen (via verbonden agenten) biedt. De architectuur berust op vier kern pijlers:

  • Metrics
  • Logs
  • Diagnostiek .. Platform-level logs van Azure diensten, inclusief Activity Logs (control-plane events) en Resource Logs (data-plane events).
  • Insights . . . Doelmatige ervaringen voor het monitoren van toepassingen, virtuele machines, containers en netwerken.

Voor beveiligingsdetectie is de Log Analytics-werkruimte de centrale repository waar al deze gegevens samenkomen. Elke alert, werkboek en automatiseringsregel interageert met deze werkruimte, waardoor de configuratie de basis vormt voor een effectieve dreigingsdetectiestrategie.

Hoe Azure Monitor verschilt van Azure Sentinel

Terwijl Azure Monitor blinkt uit in resource-level telemetrie, Azure Sentinel is een speciale Security Information and Event Management (SIEM) oplossing gebouwd op de top van Azure Monitor logs. Veel organisaties gebruiken beide: Azure Monitor biedt operationele security monitoring en geautomatiseerde respons voor bekende patronen, terwijl Sentinel voegt dreiging intelligentie, gebruiker en entiteit gedrag analytics (UEBA), en geavanceerde incident management. Voor de doeleinden van dit artikel, we focussen op security use cases die direct binnen Azure Monitor haalbaar, erkennen dat Sentinel kan deze mogelijkheden te verlengen wanneer nodig.

Belangrijkste kenmerken voor beveiligingsbedreigingdetectie

Om bedreigingen effectief te detecteren en te kunnen reageren, moet u een duidelijk inzicht hebben in de beveiligingsrelevante functies van Azure Monitor. Elk van hen speelt een specifieke rol in de detectie-tot-respons levenscyclus.

Log Analytics en KQL

Log Analytics is de query-engine waarmee u in seconden over terabytes loggegevens kunt zoeken. Bijvoorbeeld, een query om alle mislukte loginpogingen in het laatste uur te vinden zou er zo kunnen uitzien:

SigninLogs
| where ResultType == "50057" // User account is disabled
| where TimeGenerated > ago(1h)
| project UserPrincipalName, IPAddress, TimeGenerated

KQL geeft elk werkboek, alarm en dashboard in Azure Monitor. Beveiligingsanalisten moeten tijd investeren in het leren van gemeenschappelijke zoekpatronen voor brute-force pogingen, ongebruikelijke geo-locaties, privilege escalatie, en data exfiltratie.

Waarschuwingen en actiegroepen

Alerts in Azure Monitor zijn het primaire mechanisme voor het ontdekken van bedreigingen in real time. U kunt alert regels maken op basis van log zoekresultaten (Log Alerts), metrische drempels (Metrische Alerts), of activiteitenlog events. Elke regel is gekoppeld aan een Action Group een verzameling van meldingen en automatiseringsacties zoals e-mail, SMS, webhook, ITSM tickets maken, of Azure Automation runbook uitvoering.

Voor beveiligingsscenario's, gebruik Log Alerts met frequentie instellingen zo laag als een minuut. Bijvoorbeeld, een waarschuwing die triggers wanneer meer dan tien mislukte logins van verschillende IP-adressen optreden binnen vijf minuten kan een gedistribueerde wachtwoord spray aanval aangeven.

Werkboeken en dashboards

Azure Monitor Workbooks bieden interactieve, geparametriseerde rapporten die beveiligingsgegevens visualiseren. Een beveiligingscentrum (SOC) kan een werkboek bouwen dat real-time telt van hoge-severity waarschuwingen, top bron IP's, en tijd-serie grafieken van abnormale logins. Workbooks ondersteunen team samenwerking en kunnen worden gedeeld over abonnementen.

Integratie met Microsoft Defender voor Cloud

Microsoft Defender for Cloud (voorheen Azure Security Center en Azure Defender) stuurt zijn beveiligingswaarschuwingen en aanbevelingen rechtstreeks naar Azure Monitor Logs. Dit betekent dat u cross-resource queries kunt schrijven die Defender for Cloud bevindingen combineren (bijv., . .Verdacht proces uitgevoerd . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .

Automatiseringsaccounts en startboeken

Een cruciaal onderdeel van de respons is snelheid. Azure Automation runbooks (PowerShell of Python scripts) kan worden geactiveerd door waarschuwingen om onmiddellijk actie te ondernemen . Bijvoorbeeld, het isoleren van een gecompromitteerde VM door het toepassen van een netwerkbeveiliging regel, of het uitschakelen van een gebruikersaccount in Azure Active Directory . In combinatie met Actiegroepen runbooks maken volledig geautomatiseerde afspeelboeken die binnen seconden van detectie .

Beveiligingsbedreigingen met Azure Monitor detecteren

Effectieve dreiging detectie is afhankelijk van het verzamelen van de juiste gegevens en het schrijven van slimme vragen. Hieronder zijn de belangrijkste stappen en gemeenschappelijke aanval patronen die u kunt ontdekken.

Gegevensverzameling instellen

Voordat u iets kunt detecteren, moet u logs verzamelen van alle relevante bronnen:

  • Virtual Machines
  • Azure bronnen
  • Network Security Groups . . Activeer NSG flow logs en stuur ze naar de werkruimte via de netwerkwatcher integratie. Deze logs onthullen wie aangesloten is op uw bronnen en waar vandaan.
  • Azure Active Directory . . Stream logs, audit logs en provisioning logs naar de werkruimte. Dit omvat identiteit gebaseerde bedreigingen.
  • Toepassingen

KQL-vragen voor algemene bedreigingen schrijven

Zodra data stroomt, bouw een bibliotheek van KQL queries die gericht zijn op hoogtrouw signalen. Hier zijn drie praktische voorbeelden:

Voorbeeld 1: Brute-Force aanval op RDP/SSH

Event
| where TimeGenerated > ago(10m)
| where EventID == 4625 // Failed logon on Windows
| summarize FailedAttempts = count() by Account, Computer, SourceIP = IpAddress
| where FailedAttempts > 5

Voor Linux SSHD: combineer Syslog-items met facility

Voorbeeld 2: uitgaande gegevensexfiltratie via anomalous verkeer

Combineer NSG-stroomlogboeken met Threat Intelligence-indicatoren:

AzureNetworkAnalytics_CL
| where FlowType_s == "FlowEvent"
| where FlowDirection_s == "Outbound"
| where FlowStatus_s == "Allowed"
| where TimeGenerated > ago(1h)
| join kind=inner (
 ThreatIntelligenceIndicator
 | where Active == true
 ) on $left.DestinationIP_s == $right.NetworkIP
| project TimeGenerated, SourceIP_s, DestinationIP_s, Bytes_s, NetworkIP, ThreatType

Om dit te gebruiken, configureren Threat Intelligence indicatoren met behulp van de Threat Intelligence .Upload Indicators API of integreren met derden feeds.

Voorbeeld 3: Privilege Escalatie via Verdachte PowerShell Execution

Event
| where TimeGenerated > ago(1d)
| where EventID == 4688 // Process creation
| where CommandLine contains "powershell"
| where CommandLine contains "-EncodedCommand" or CommandLine contains "-WindowStyle Hidden"
| project TimeGenerated, Computer, UserName, CommandLine

Slimme waarschuwingen instellen

Vermijd alert vermoeidheid door het afstemmen van uw regels. Gebruik dynamische drempels voor metrische waarschuwingen (bijvoorbeeld, uitgaande verkeer pieken meer dan 3 standaarddeviaties boven baseline). Voor logmeldingen, overwegen gebruik maken van de [ aangepaste log zoekopdracht met een frequentie van elke één of vijf minuten. Stel ernstniveaus:

Test altijd alertregels in een niet-productieve werkruimte voordat u deze instelt. Gebruik de alert preview om te zien hoe vaak de query de afgelopen 24 uur zou hebben geschoten.

Reageren op bedreigingen voor de beveiliging

Detectie zonder reactie is gewoon lawaai. Azure Monitor biedt verschillende manieren om waarschuwingen in actie te brengen.

Automatische herstel via Azure Automation

Maak runbooks voor veel voorkomende incidenten. Bijvoorbeeld, een runbook geactiveerd door een . .Compromised User . Alert kan:

  1. Schakel het gebruikersaccount in Azure AD uit met behulp van de cmdlet.
  2. Verwijder de gebruiker van alle bevoorrechte groepen.
  3. Alle verfrissende tokens via grafiek API herroepen.
  4. Log de acties in op een aparte .Audit

Koppel dit runbook aan de alarmregel . Actiegroep onder het .Runbook . Zorg ervoor dat de automatisering account heeft de juiste beheerde identiteit machtigingen voor Azure AD en resource operaties.

Handmatige onderzoeksworkflows

Niet elke dreiging vereist volledige automatisering. Voor waarschuwingen die menselijk oordeel nodig, ontwerpen werkboeken die analysten leiden door triage. Een typische onderzoek werkboek kan omvatten:

  • Tijdlijn van de betreffende bron (alerts, logons, processtart)
  • Geo-kaart van bron IP's
  • Cross-correlation query: b.v.,
  • Link om een Sentinel incident te creëren (als Sentinel is geïntegreerd) of een ticket in uw IT Service Management platform.

Integratie met IT-dienstbeheer (ITSM)

Met de ISM-connector kunnen tickets automatisch worden gemaakt in ServiceNu, Jira of andere systemen. Dit zorgt ervoor dat de bestaande workflows van het SOC-team worden gerespecteerd. De connectorkaarten Azure Monitor strengheid naar ITSM urgentie, en gedetailleerde waarschuwingscontext is opgenomen in de ticketbeschrijving.

Analyse van de post-incidenten

Na een incident, gebruik Azure Monitor retentie (tot twee jaar voor interactieve vragen, langer voor gearchiveerde logs) om een root oorzaak analyse uit te voeren. Maak een werkboek dat de gebeurtenis tijdlijn opnieuw afspeelt en hiaten in detectieregels te identificeren. Update uw alert bibliotheek op basis van de lessen geleerd.

Beste praktijken voor het gebruik van Azure Monitor in veiligheid operaties

1. Logs in één werkruimte (of Hub-and-Spoke) centraliseren

Voor grote organisaties, gebruik een speciale beveiliging Log Analytics werkruimte per omgeving (productie, niet-productie).Voor volledige zichtbaarheid, overwegen een hub-and-spoke model waar alle logs stromen naar een centrale werkruimte voor kruis-subscriptie jacht, terwijl elke business unit behoudt een regionale werkruimte voor operationele monitoring.

2. Definieer duidelijke waarschuwingsgraden en SLA's

Documenteer wat elk ernstniveau betekent en hoe snel het moet worden aangepakt. Bijvoorbeeld:

  • Sev 0 (Kritical): bevestigd compromis of gegevens expuree
  • Sev 1 (Hoge): verdachte activiteit die onderzoek vereist .. antwoorden binnen 1 uur.
  • Sev 2 (Medium): inbreuk op het beleid of kleine onregelmatigheden .. antwoorden op de volgende werkdag.

Dwing deze SLA's met behulp van automatische escalatieacties in uw Actiegroepen (bijvoorbeeld, bel een on-call ingenieur na 10 minuten van niet-geannexeerde Sev 0 alarm).

3. Gebruik beheerde identiteiten voor Runbook Security

Gebruik Azure Automation beheerde identiteiten met Azure AD-authenticatie om bewerkingen te autoriseren. Geef de beheerde identiteit alleen de minimale toestemmingen die nodig zijn (bijv. Virtual Machine Contributor aan start/stop VMs, maar niet aan Contributor op het volledige abonnement).

4. Regelmatige vragen en waarschuwingen instellen

Aanvallers veranderen tactiek, en uw omgeving evolueert. Plan een maandelijkse herziening van waarschuwingsregels: uitschakelen van vals-positief-gevoelige regels, aanpassen drempels, en nieuwe detectielogica voor opkomende aanvalspatronen toevoegen (bijv. de detectie van het gebruik van nieuwe ransomware varianten via procesnamen). Gebruik Azure Monitors ingebouwde Alert Regel Kosten] tab om te zien welke regels consumeren de meest compute resources en optimaliseren.

5. Activeringslogs van Azure inschakelen en evalueren

Het Activity Log registreert alle wijzigingen in het controle-vlak (bijv. het maken van een VM, het wijzigen van netwerk beveiligingsgroepen, het verwijderen van bronnen). Geprivlegeerde operaties zoals het uitschakelen van beveiligingslogs of het verwijderen van kenmerkende instellingen zijn rode vlaggen. Maak een waarschuwing dat branden wanneer een diagnostische instelling wordt verwijderd uit een bron .Dit is een gemeenschappelijke .leef van de land .. techniek gebruikt door geavanceerde tegenstanders.

6. Combineer met Microsoft Defender voor Cloud... aanbevelingen

Defender for Cloud genereert beveiligingsaanbevelingen (bijv. . .Virtual machines moeten worden gemigreerd naar nieuwe Azure ARM resources . Gebruik Azure Monitor om te volgen welke bronnen zijn uit de compliance. Maak aangepaste werkboeken die de herstel van de vooruitgang van hoge ernst aanbevelingen tonen, en activeer geautomatiseerde runbooks om gemeenschappelijke foutconfiguraties op te lossen (bijv., het inschakelen van encryptie op opslagaccounts).

Conclusie

Azure Monitor is veel meer dan een gezondheidsdashboard voor uw cloud-infrastructuur. Wanneer correct geconfigureerd, wordt het een krachtig vroegtijdig waarschuwingssysteem voor beveiligingsbedreigingen. Het detecteren van abnormaal gedrag, het waarschuwen van de juiste mensen en het automatiseren van onmiddellijke reacties. Door het centraliseren van logs, het schrijven van nauwkeurige KQL-queries, het bundelen van detectie met geautomatiseerde runbooks, en regelmatig afstemmen van uw regels, kan uw organisatie drastisch verminderen de gemiddelde tijd om te detecteren (MTTD) en de gemiddelde tijd om te reageren (MTTR) op beveiligingsincidenten.

Begin met het controleren van uw huidige Log Analytics werkruimte: zorg ervoor dat u de logs die ertoe doen (AAD-aanmeldingen, VM Security events, NSG flow logs) verzamelen en dat u ten minste een geautomatiseerde reactie voor een hoge prioriteit scenario. Vanaf daar, bouw een bibliotheek van detectie vragen, tune alert drempels, en integreren met uw bestaande incident management processen. Azure Monitor is de ruggengraat van een proactieve beveiliging houding . Zorg ervoor dat het werkt voor u.