Registo e auditoria de segurança do Azure

O Azure oferece uma vasta gama de opções configuráveis de auditoria e registo de segurança para o ajudar a identificar lacunas nas suas políticas e mecanismos de segurança. Este artigo discute como gerar, recolher e analisar registos de segurança a partir de serviços alojados no Azure.

Nota

Algumas recomendações neste artigo podem resultar no aumento do uso de dados, rede ou recursos de computação e aumentar seus custos de licença ou assinatura.

Tipos de logs no Azure

As aplicações na nuvem são complexas com muitas partes móveis. Os dados de registo podem fornecer informações sobre as suas aplicações e ajudá-lo a:

  • Resolver problemas passados ou prevenir potenciais problemas.
  • Melhorar o desempenho ou a manutenção da aplicação.
  • Automatizar ações que, de outra forma, exigiriam intervenção manual.

O Azure categoriza os logs nos seguintes tipos:

  • Logs de controlo/gestão fornecem informações sobre as operações de CREATE, UPDATE e DELETE do Azure Resource Manager. Para mais informações, consulte os registos de atividades do Azure.

  • Registos do plano de dados fornecem informações sobre eventos gerados como parte do uso Azure recursos. Exemplos deste tipo de registo são os registos do sistema de eventos do Windows, segurança e aplicações numa máquina virtual (VM) e os registos de diagnóstico que configura através do Azure Monitor.

  • Os eventos processados fornecem informações sobre eventos ou alertas analisados. Exemplos incluem os alertas do Microsoft Defender para a Cloud, onde o Microsoft Defender para a Cloud processa e analisa a sua subscrição e fornece alertas de segurança concisos.

A tabela seguinte lista os tipos mais importantes de registos disponíveis no Azure:

Categoria do registo Tipo de log Utilização Integração
Registos de atividades Eventos do plano de controlo em recursos do Gestor de Recursos do Azure Fornece informações sobre as operações realizadas nos recursos da sua subscrição. API REST, Azure Monitor
Registos de Recursos Azure Dados frequentes sobre a operação dos recursos do Azure Resource Manager em subscrição Fornece informações sobre as operações que o próprio recurso executou. Azure Monitor
Microsoft Entra ID relatórios Logs e relatórios Relata atividades de entrada do usuário e informações de atividade do sistema sobre usuários e gerenciamento de grupo. Gráfico da Microsoft
Máquinas virtuais e serviços na nuvem Serviço Windows Event Log e Linux Syslog Captura dados do sistema e dados de registro nas máquinas virtuais e transfere esses dados para uma conta de armazenamento de sua escolha. Windows (usando armazenamento Diagnóstico do Azure) e Linux em Azure Monitor
Azure Análise de Armazenamento O registo de armazenamento fornece dados de métricas para uma conta de armazenamento. Fornece informações sobre pedidos de rastreamento, analisa tendências de utilização e diagnostica problemas com a sua conta de armazenamento. API REST ou a biblioteca do cliente
Logs de fluxo do grupo de segurança de rede (NSG) Formato JSON, mostra os fluxos de entrada e saída por regra Exibe informações sobre o tráfego IP de entrada e saída por meio de um Grupo de Segurança de Rede. Observador de Rede do Azure
Informações sobre aplicativos Logs, exceções e diagnósticos personalizados Fornece um serviço de monitoramento de desempenho de aplicativos (APM) para desenvolvedores da Web em várias plataformas. API REST, Power BI
Dados processados ou alertas de segurança Alertas do Microsoft Defender para Cloud, alertas de logs do Azure Monitor Fornece informações e alertas de segurança. APIs REST, JSON

Integração de logs com sistemas SIEM locais

Integrating Defender para a Cloud alerts discute como sincronizar alertas Defender para a Cloud, eventos de segurança de máquinas virtuais recolhidos pelos registos de diagnóstico Azure e registos de auditoria Azure com a sua solução de registos Azure Monitor ou SIEM.

Próximos passos