Rejestrowanie i audyt zabezpieczeń Azure

Azure oferuje szeroki zakres konfigurowalnych opcji audytu i logowania bezpieczeństwa, które pomagają zidentyfikować luki w politykach i mechanizmach bezpieczeństwa. W tym artykule omówione, jak generować, zbierać i analizować logi bezpieczeństwa z usług hostowanych na Azure.

Uwaga

Niektóre zalecenia w tym artykule mogą spowodować zwiększenie użycia danych, sieci lub zasobów obliczeniowych oraz zwiększenie kosztów licencji lub subskrypcji.

Typy dzienników w Azure

Aplikacje w chmurze są złożone z wielu ruchomych części. Rejestrowanie danych może zapewnić szczegółowe informacje o aplikacjach i ułatwić:

  • Rozwiązuj wcześniejsze problemy lub zapobiegaj potencjalnym.
  • Poprawa wydajności lub łatwości utrzymania aplikacji.
  • Automatyzuj działania, które w innym przypadku wymagałyby ręcznej interwencji.

Azure kategoryzuje logi na następujące typy:

  • Dzienniki kontroli/zarządzania dostarczają informacje na temat operacji Azure Resource Manager CREATE, UPDATE i DELETE. Aby uzyskać więcej informacji, zobacz dzienniki aktywności Azure.

  • Dzienniki płaszczyzny danych dostarczają informacji o zdarzeniach zgłaszanych w ramach użycia zasobów Azure. Przykładami tego typu logów są system zdarzeń Windows, logi bezpieczeństwa i aplikacji w maszynie wirtualnej (VM) oraz logi diagnostyczne konfigurowane przez Azure Monitor.

  • Przetworzone zdarzenia dostarczają informacji o przeanalizowanych zdarzeniach lub alertach. Przykładami są alerty Microsoft Defender dla Chmury, gdzie Microsoft Defender dla Chmury przetwarza i analizuje Twoją subskrypcję oraz dostarcza zwięzłe alerty bezpieczeństwa.

W poniższej tabeli wymieniono najważniejsze typy dzienników dostępnych w Azure:

Kategoria dziennika Typ dziennika Użycie Integracja
Dzienniki aktywności Zdarzenia warstwy kontrolnej w zasobach Azure Resource Manager Dostarcza informacji o operacjach wykonywanych na zasobach w Twojej subskrypcji. Interfejs API REST, Azure Monitor
Azure dzienniki zasobów Częste dane dotyczące funkcjonowania zasobów Azure Resource Manager w subskrypcji Zapewnia wgląd w operacje, które zasób samodzielnie wykonywał. Azure Monitor
Raportowanie Microsoft Entra ID Dzienniki i raporty Raportuje działania logowania użytkowników i informacje o aktywności systemu dotyczące użytkowników i zarządzania grupami. Microsoft Graph
Maszyny wirtualne i usługi w chmurze usługa dziennika zdarzeń Windows i dziennik systemu Linux Przechwytuje dane systemowe i dane logowania na maszynach wirtualnych, a następnie przesyła te dane do wybranego konta magazynu. Windows (przy użyciu magazynu Diagnostyka Azure) i systemu Linux w Azure Monitor
Analiza usługi Azure Storage Rejestrowanie w pamięci masowej zapewnia dane metryczne dla konta magazynowego. Dostarcza informacji o żądaniach śledzenia, analizuje trendy użytkowania i diagnozuje problemy z Twoim kontem pamięci. Interfejs API REST lub biblioteka klienta
Dzienniki przepływu grupy zabezpieczeń sieci Format JSON, pokazuje przepływy wychodzące i przychodzące dla poszczególnych reguł Wyświetla informacje o ruchu przychodzącym i wychodzącym IP za pośrednictwem Grupy zabezpieczeń sieciowych. Azure Network Watcher
Wnioski aplikacyjne Logi, wyjątki i diagnostyka niestandardowa Udostępnia usługę monitorowania wydajności aplikacji (APM) dla deweloperów sieci Web na wielu platformach. Interfejs API REST, Power BI
Przetworzone dane lub alerty bezpieczeństwa Alerty Microsoft Defender dla Chmury, alerty z dzienników Azure Monitor Udostępnia informacje o zabezpieczeniach i alerty. Interfejsy API REST, JSON

Integracja dzienników z lokalnymi systemami SIEM

Integracja alertów usługi Defender dla Chmury omawia, w jaki sposób synchronizować alerty usługi Defender dla Chmury, zdarzenia zabezpieczeń maszyn wirtualnych zebrane przez dzienniki diagnostyczne Azure oraz dzienniki audytu Azure za pomocą dzienników Azure Monitor lub rozwiązania SIEM.

Następne kroki