Azure Monitor sadece bir performans telemetri aracı değil - Microsoft Azure'da çalışan kuruluşlar için birincil bir savunma hattıdır. Tüm Azure çevrenizden verileri sürekli olarak toplama ve analiz ederek, güvenlik ekiplerinin anormallikleri tespit etmesini sağlar, olayları araştırır ve bulut hızındaki tehditleri yanıt verir.Bu makale Azure Monitor'i güvenlik tehdit algılama ve yanıt için etkili bir şekilde kullanmayı, kapsamlı bir şekilde kayıt iş akışlarını yeniden ayarlamayı sağlar.
Azure Monitor Anlamak
Azure Monitor, Azure kaynaklarını, uygulamalarını ve önceden belirlenmiş ortamlar için tek bir bardak cam sunan bir platform çapında hizmettir (bağlantılı ajanlar). Mimarlık dört temel sütunda geri kalanı:
- [FONT:0)Metrics[[Dönetici: 1) Sayısal zaman serisi verileri (örneğin, CPU yüzdesi, disk IOPS) bu destek gerçek zamanlı trend algılamasına yakın.
- [FONT:0)Logs[[DÜT:1)[Üye Olmayanlar veya ücretsiz metin verileri, kaynaklardan toplanan kaynaklar, uygulamalar ve işletim sistemleri, doğrulanabilirler:2).Kusto Dil (KQL)).
- [FONT:0]Diagnostics[[[Döneticiler: 1) Faaliyet Logs (kontrol düzlem etkinlikleri) ve Kaynak Logs (veri-gezege olayları) dahil olmak üzere Azure servislerinden platform düzeyinde girişler.
- [FONT:0]Insights[[[Dönler: 1) – İzleme uygulamaları, sanal makineler, konteynerler ve ağlar için tasarlanmış deneyimler.
Güvenlik tespiti için, Log Analytics çalışma alanı, tüm bu verilerin yakınlaştığı merkezi depo alanıdır. Her uyarı, iş kitabı ve otomasyon kuralı bu çalışma alanı ile etkileşime girer, yapılandırmasını etkili bir tehdit algılama stratejisinin temelini oluşturur.
Azure Monitor Nasıl Azure Sentinel'den Differs
Azure Monitor kaynak düzeyinde telemetride öne çıkıyor olsa da, OLFLT:0)Azure Sentinel), özel bir güvenlik Bilgileri ve Event Yönetimi (SIEM) çözümü Azure Monitor loglarının üst kısmında inşa edilmiş bir çözümdür.Birçok kuruluş hem de şunları kullanır: Azure Monitor, operasyonel güvenlik izleme ve otomatik yanıtları, Sentinel tehdit istihbaratını ve varlık davranışını analitiklerini (UEBA) ve gelişmiş olay yönetimidir.Bu makalenin amaçları için, güvenlik durumuna doğrudan Azure Monitor içinde odaklanabiliriz.
Güvenlik Tehdit Tespiti Tehdit Analizi için Anahtar Özellikler
Tehditlere etkili bir şekilde cevap vermek için, Azure Monitor'in güvenlikle ilgili özellikleri hakkında net bir anlayışa ihtiyacınız var.Her biri algılama- yanıt yaşam döngüsünde belirli bir rol oynar.
Log Analytics ve KQL
Log Analytics, saniyeler içinde günlük verilerin terabaytları arasında aramanıza izin veren sorgu motorudur. Örneğin, son saat içinde başarısız giriş denemelerini bulmak için bir soru şu şekilde görünebilir:
SigninLogs
| where ResultType == "50057" // User account is disabled
| where TimeGenerated > ago(1h)
| project UserPrincipalName, IPAddress, TimeGenerated
KQL, Azure Monitor'te her iş kitabı, uyarı ve panolama yetkisine sahip olur. Güvenlik analistleri, brute-force girişimleri, olağandışı geo-lokasyonlar, ayrıcalıklar ve veri exfiltrasyonları için ortak sorgu kalıpları öğrenme zamanı yatırmalıdır.
Uyarılar ve Eylem Grupları
Azure Monitor'teki uyarılar gerçek zamanlı tehditler keşfetmenin birincil mekanizmasıdır. Kayıt arama sonuçları (Log Alerts), metrik eşler (Metric Alerts), veya aktivite günlük olaylarla bağlantılıdır. Her kural bir e-posta, SMS, web sitesi gibi bildirim ve otomasyon eylemleriyle bağlantılıdır.
Güvenlik senaryoları için Log Alerts'i tek dakika kadar düşük frekans ayarları ile kullanın. Örneğin, on başarısız girişten fazla farklı IP adreslerinin gerçekleştiğinde tetikleyen bir uyarı, beş dakika içinde dağıtılmış bir parola sprey saldırısına işaret edebilir.
Kitaplar ve Dashboards
Azure Monitor Workbooks, güvenlik verilerini görselleştirmiş olan interaktif, parametreli raporlar sunmaktadır. Güvenlik operasyonları merkezi (SOC) gerçek zamanlı olarak yüksek oranda uyarıları, üst kaynak IP'leri ve zaman serisi grafiklerini gösteren bir çalışma kitabı oluşturabilir.
Bulut için Microsoft Defender ile entegrasyon
Microsoft Defender Bulut için (eski Azure Güvenlik Merkezi ve Azure Defender) güvenlik uyarılarını ve önerileri doğrudan Azure Monitor Logs'e gönderir. Bu, Bulut bulguları için Defender birleştiren kaynak sorguları yazabilirsiniz (örneğin, “Suspicious processExecut”) ham VM logları ile (örneğin, İşlemler Oluşturun).
Otomasyon Hesapları ve Runbooks
Cevapın önemli bir kısmı hızdır. Azure Otomasyon runbooks (PowerShell veya Python senaryoları) hemen harekete geçmek için uyarılar tarafından tetiklenebilir - örneğin, bir ağ güvenlik kuralı uygulamak veya Azure Active Directory ile bir kullanıcı hesabı ihlal etmek için bir uzlaşmacı VM'yi ihlal etmek için, işlem kitapları algılama saniyeleri içinde tamamen otomatik oyun kitaplarını etkinleştirir.
Azure Monitor ile Güvenlik Tehditleri İzleme
Etkili tehdit algılama doğru verileri toplamak ve akıllı sorgular yazmak bağlıdır. Aşağıda ortaya çıkabilecek önemli adımlar ve ortak saldırı kalıpları vardır.
Data Collection
Her şeyi tespit etmeden önce, tüm ilgili kaynaklardan log toplamanız gerekir:
- [FONT:0)Virtual Machines[[Dönetici:0) – LUDGİ:2) Azure Monitor Agent). (AMA) Windows ve Linux VM'lerde kullanılabilir koleksiyon (Güvenlik, Sistem, Uygulama) ve Linux Syslog Linux için, kullanıcı aktivitesi için denetimli loglar toplamayı düşünün.
- [FONT:0) Azure Kaynakları[Dönetici:0)[Dönetici:0) – Her hizmet için teşhis ayarlarını yapılandırın (örneğin, Azure SQL Databases, Key Vault, Storage Accounts) Logs'a giriş yapmak için.
- [FONT:0)Network Security groups[[[Dönetici:0)[[*|0] – Enable NSG akış logları ve bunları Ağ Watcher entegrasyonu aracılığıyla iş alanına gönderiyor.
- [FONT:0]Azure Active Directory[[Dönetici:0)[Dönetici: 0 ) – Akış işareti-in logları, denetim logları ve çalışma alanına girişleri.
- [FONT:0]Uygulamalar[Dönemli:0)[Döneticiler:0) Uygulamalı Linkler[Dönderler: HTTP hataları, bağımlılık çağrı modelleri ve özel olay izlemesi için uygulama algılarını kullanın. Hatalarda Unusual Base in errors can signal a DoS or credential thingsing attack.
Ortak Tehditler için KQL Queries
Veriler aklandığında, yüksek sadakat sinyalleri hedef alan KQL sorgularının bir kütüphanesi inşa edin. İşte üç pratik örnek:
Örnek 1: RDP/SSH'de Brute-Force Attack on RDP/SSH
Event
| where TimeGenerated > ago(10m)
| where EventID == 4625 // Failed logon on Windows
| summarize FailedAttempts = count() by Account, Computer, SourceIP = IpAddress
| where FailedAttempts > 5
Linux SSHD için: Syslog girişlerini “yaralı şifre” ile birleştirir ve “Failed password” içeren mesaj.
Örnek 2: Anomalous Trafik aracılığıyla Outbound Data Exfil
NSG akışı, Tehdit Zeka göstergeleri ile giriş yapar:
AzureNetworkAnalytics_CL
| where FlowType_s == "FlowEvent"
| where FlowDirection_s == "Outbound"
| where FlowStatus_s == "Allowed"
| where TimeGenerated > ago(1h)
| join kind=inner (
ThreatIntelligenceIndicator
| where Active == true
) on $left.DestinationIP_s == $right.NetworkIP
| project TimeGenerated, SourceIP_s, DestinationIP_s, Bytes_s, NetworkIP, ThreatType
Bunu kullanmak için, Tehdit Zekası Göstergelerini kullanarak tehdit algılama göstergeleri yapılandırın - API'si yükleyin veya üçüncü taraf beslemelerle bütünleştirin.
Örnek 3: Suspicious PowerShell Execution aracılığıyla Açıklama
Event
| where TimeGenerated > ago(1d)
| where EventID == 4688 // Process creation
| where CommandLine contains "powershell"
| where CommandLine contains "-EncodedCommand" or CommandLine contains "-WindowStyle Hidden"
| project TimeGenerated, Computer, UserName, CommandLine
Akıllı Uyarılar Ayarlayın
Kurallarınızı ayarlayarak uyarı yorgunluğundan kaçının. metrik uyarılar için dinamik eşleri kullanın (örneğin, yukarıda belirtilen 3 standart sapmadan daha fazla trafik kesintisi) Kayıt için uyarı işareti, “Sev 1” ile ilgili soruşturma (örneğin, 5 dakika içinde başarısız girişler) için uyarıları kullanın.
Her zaman, dağıtmadan önce üretim dışı bir çalışma alanı içinde uyarı kuralları test edin.ŞUYUÇ:0)Sest önizleme[[Dönetici: 1) Sorunun son 24 saat içinde kaç kez kovulacağını görmek için özel.
Güvenlik Tehditlerine Yanıt Verilmesi
Yanıt olmadan algılama sadece gürültü. Azure Monitor, uyarıları eyleme dönüştürmek için birkaç yol sunar.
Azure Otomasyonu aracılığıyla otomatik Yeniden Teklif
Ortak olaylar için koşu kitapları oluşturun. Örneğin, “Ortalama Kullanıcı” uyarısı tarafından başlatılan bir runbook:
- Azure AD'daki kullanıcı hesabı, [[Dördlet.
- Kullanıcıyı tüm ayrıcalıklı gruplardan çıkarın.
- Revoke all refresh tokens via Graph API.
- Ayrı bir “Sürücü” çalışma alanına eylemleri girin.
Bu runbook to the uyarı kuralının Eylem Grubu'na “Runbook” eylem türü altında bağlantı kurun. Otomasyon hesabının Azure AD ve kaynak operasyonları için doğru yönetilen kimlik izinleri olduğundan emin olun.
Manual Research Workflows
Her tehdit tam otomasyon gerektirir. İnsan yargısına ihtiyaç duyan uyarılar için, üçlü bir araştırma kitabı aracılığıyla rehber analistleri tasarlayın.
- Etkilenen kaynağın zaman çizgisi (alerts, logons, process starts)
- Kaynak IP'lerin Geo-map
- Cross-correlation query: e.g., “Bu kullanıcı yakın zamanda başka hassas kaynaklara erişiyor mu?”
- Bir Sentinel olayı oluşturmak için bağlantı (if Sentinel entegre) veya IT Service Management platformunuzda bir bilet.
IT Service Management (ITSM) ile entegrasyon
Azure Monitor'in ITSM bağlantı, şimdi Hizmette biletler oluşturmak için uyarı yüklerine izin veriyor, Jira veya diğer sistemler. Bu, SOS ekibinin mevcut iş akışlarının saygı gösterdiğini garanti ediyor.
Post-Incident Analysis
Bir olaydan sonra Azure Monitor'in tutmasını (etkili sorgular için iki yıl boyunca arşivlenen günlükler için daha uzun) analize neden olan bir çalışma kitabı oluşturun. Olay zaman çizelgesini yeniden oynatan ve tespit edilen boşlukları tespit et.
Güvenlik Operasyonlarında Azure Monitor Kullanımı için En İyi Uygulamalar
1. Tek Bir Çalışma Alanında Giriş (veya Hub-and-Spoke)
Büyük organizasyonlar için, çevre başına özel bir güvenlik Log Analytics iş alanı kullanın (prodüksiyon, üretim değil) Tüm görünürlük için, tüm günlüklerin çapraz av için merkezi bir çalışma alanına nerede aktığını düşünün.
2. Clear Alert Severiteleri ve SLAsine Clear Alert Severities and SLAsine Clear Alert Severities and SLAsine Clear Alert Severities and SLAs
Her bir ciddiyet seviyesi ne anlama geliyor ve nasıl hızlı bir şekilde ele alınmalıdır. Örneğin:
- [FONT:0)Sev 0[[Dönetici: Onaylanmış uzlaşma veya veri exfiltrasyonu - 15 dakika içinde yanıt verin.
- [Üye:0)Sev 1[DÜye: 1) (Yüksek): soruşturma gerektiren şüpheli aktivite - 1 saat içinde yanıt verir.
- [FONT:0]Sev 2[[Dönetici: Politika ihlali veya küçük bir anomali – bir sonraki iş günü tarafından yanıt.
Bu SLAs using otomatik escalation actions in your Action groups (e.g., on dakikalık bir bilgisiz Sev 0 uyarıdan sonra bir on-call mühendisi arayın).
3. Runbook Security için Yönetilen Identities kullanın
Azure Otomasyonu, operasyonları yazarken Azure AD kimliklerini kullanarak asla depolayamaz. Yönetilen kimlik yalnızca gerekli olan en az izinler (örneğin, Sanal Makine Contributor'un başlangıç / durdurma VM'leri, ancak tüm abonelik üzerinde Contributor değil).
4. Düzenli olarak Tune Queries ve Uyarılar
Saldırıcılar taktik değiştirir ve çevreniz uyarı kurallarının aylık bir incelemesi yapar: yanlış pozitif-prone kuralları devre dışı bırakır, eşleri ayarlar ve ortaya çıkan saldırı kalıpları için yeni algılama mantığı ekleyin (örneğin, işlem isimleri aracılığıyla yeni sürüm varyantlarının kullanılması).Use Azure Monitor's built-inFL]
5. Enable ve Review Azure Aktivitesi Logs
Etkinlik Log tüm kontrol düzlemsel değişiklikler kaydeder (örneğin, bir VM oluşturmak, ağ güvenlik grupları değiştirmek, kaynakları silmek gibi) Güvenlik günlüklerini veya teşhis ayarlarının iptal edilmesi gibi gelişmiş reklamlardan yararlanılan ortak bir uyarı oluşturun.
6. Bulutun Tavsiyeleri için Microsoft Defender ile bir araya
Bulut için Defender güvenlik önerileri oluşturur (örneğin, “Virtual makineleri, ortak yanlış yapılandırmaları düzeltmek için otomatik iş kitapları oluşturmalı (örneğin, depolama hesaplarında şifreleme etkinleştirilmelidir). Azure Monitor'i hangi kaynakların uyumluluktan çıktığını takip edin. yüksek ücretli önerilerde bulunan özel çalışma kitapları oluşturun ve otomatik yönetimler otomatik olarak yapılandırın.
Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç
Azure Monitor bulut altyapısınız için bir sağlık panolarından çok daha fazlasıdır. Doğru yapılandırıldığında, güvenlik tehditleri için güçlü bir erken uyarı sistemi haline gelir - anormal davranışları tespit etmek, doğru insanları uyarmak ve derhal yanıtları otomatikleştirmek için zamanınızı azaltabilir.
Mevcut Log Analytics çalışma alanınızı denetim altına alarak başlayın: Bu konudaki logları toplamanızı sağlayın (AAD işareti-ins, VM Security events, NSG akış logları) ve en azından yüksek öncelikli bir senaryo için otomatik bir yanıtınız olduğundan, mevcut olay yönetimi süreçleri ile entegre edebilirsiniz. Azure Monitor, proaktif bir güvenlik duruşunun omurgasıdır - sizin için çalışan olduğundan emin olun.