Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Die Reaktion auf Vorfälle ist die Praxis, aktive Angriffskampagnen in Ihrer Organisation zu untersuchen und zu beheben. Eine effektive Reaktion auf Vorfälle für Azure-Umgebungen erfordert ein Verständnis des Modells der gemeinsamen Verantwortung, der systemeigenen Azure-Untersuchungsfunktionen und automatisierter Reaktionstools.
Dieser Artikel konzentriert sich auf Azure-spezifische Überlegungen zur Reaktion auf Vorfälle. Für umfassende, plattformunabhängige Incident-Response-Richtlinien, einschließlich detaillierter Playbooks zu Phishing, Passwortspray, Token-Diebstahl und anderen Angriffsarten, siehe Incident Response Overview in der Microsoft Security-Dokumentation.
Dieser Artikel steht im Einklang mit den Phasen NIST SP 800-61 : Vorbereitung, Erkennung und Analyse, Eindämmung und Bergung sowie Aktivitäten nach dem Vorfall. Informationen zu präscriptiven Sicherheitskontrollen mit der Durchsetzung von Azure-Richtlinien finden Sie unter Microsoft Cloud Security Benchmark v2 – Reaktion auf Vorfälle.
Vorbereiten der Reaktion auf Vorfälle
Richten Sie Pläne, Verfahren und Funktionen ein, bevor Vorfälle auftreten.
Entwickeln Sie Azure-spezifische Pläne für die Reaktion auf Vorfälle. Herkömmliche Pläne scheitern häufig in Cloudumgebungen, in denen sich das Modell der gemeinsamen Verantwortung, die API-basierte Beweissammlung und die Zusammenarbeit von Dienstanbietern von der Behandlung von Vorfällen im Rechenzentrum unterscheiden. Ihre Pläne sollten folgendes adressieren:
- Klare Abgrenzung der Zuständigkeiten zwischen Microsoft und Ihrer Organisation für IaaS-, PaaS- und SaaS-Dienste
- Cloud-native Untersuchung mittels Azure Monitor-Logs, Microsoft Entra-Audit-Logs und NSG-Flow-Logs
- Verfahren für VM-Momentaufnahmen, Speicherabbilder und Netzwerkpaketerfassungen
- Microsoft-Kollaborationsprozesse, einschließlich Microsoft-Support und Microsoft Security Response Center (MSRC)
Konfigurieren sie Sicherheitskontakte in Microsoft Defender für Cloud. Legen Sie Kontakte fest, die Microsoft bei Vorfällen erreichen kann, die eine Zusammenarbeit erfordern. Schließen Sie 24/7 erreichbare primäre Kontakte, Sicherungskontakte für globale Abdeckung und rollenbasierte Kontakte für verschiedene Vorfalltypen ein. Weitere Informationen finden Sie unter Konfigurieren von Sicherheitskontakten.
Implementieren sie automatisierte Benachrichtigungsworkflows. Die manuelle Benachrichtigung führt zu kritischen Verzögerungen. Verwenden Sie Azure Logic Apps und Microsoft Sentinel-Playbooks, um Benachrichtigungen basierend auf Dem Schweregrad, behördlichen Anforderungen und betroffenen Ressourcen automatisch an geeignete Projektbeteiligte weiterzuleiten. Konfigurieren Sie Eskalationsverfahren mit zeitbasierten Triggern für nicht erkannte kritische Vorfälle.
Testen Sie die Reaktionsverfahren regelmäßig. Organisationen entdecken Lücken bei tatsächlichen Vorfällen und nicht bei kontrollierten Tests. Führen Sie vierteljährliche Tabletop-Übungen durch, indem Sie Angriffsszenarien wie Ransomware, Datenexfiltration und Insiderbedrohungen nutzen.
Erkennen und Analysieren von Vorfällen
Implementieren Sie qualitativ hochwertige Warnungsgenerierung und systematische Untersuchungsfunktionen.
Aktivieren der einheitlichen Bedrohungserkennung
Stellen Sie Microsoft Defender XDR als primäre einheitliche Sicherheitsplattform bereit. Defender XDR korreliert automatisch Warnungen von Endpunkten, Identitäten, E-Mails und Cloud-Apps in einheitliche Vorfälle und stellt automatisierte Untersuchung und Reaktion auf Computergeschwindigkeit bereit. Weitere Informationen finden Sie unter Microsoft Defender XDR.
Konfigurieren Sie Microsoft Defender für Cloud mit entsprechenden Defender-Plänen für Ihre Workloads (Server, Speicher, Container, Key Vault). Optimieren Sie die Alarmschwellenwerte und erstellen Sie Unterdrückungsregeln für bekannte Fehlalarme, während Sie gleichzeitig die Bedrohungsabdeckung aufrechterhalten. Weitere Informationen finden Sie unter Microsoft Defender für Cloud.
Implementieren Sie Microsoft Sentinel für zentralisierte SIEM- und SOAR-Funktionen. Konfigurieren Sie Analyseregeln für die automatisierte Erstellung von Vorfällen mit intelligenter Warnungsgruppierung und Entitätserweiterung. Verwenden Sie das Untersuchungsdiagramm und die Analyse des Entitätsverhaltens für eine umfassende Untersuchung. Weitere Informationen finden Sie unter Microsoft Sentinel.
Einrichten einer umfassenden Protokollierung
Umfassende Protokolldaten sind für die Erstellung von Angriffszeitachsen und das Verständnis des Umfangs unerlässlich. Sammeln:
- Microsoft Entra ID-Protokolle: Anmeldeprotokolle, Audit-Protokolle und riskante Benutzererkennungen.
- Azure Activity Logs: Steuerungsebenenoperationen, einschließlich Ressourcenänderungen und Richtlinienänderungen.
- NSG-Flowprotokolle: Netzwerkverkehr mit Zuordnung von Quelle und Ziel zur Erkennung seitlicher Bewegungen.
- Ressourcen-Diagnoseprotokolle: Azure Storage, Key Vault, SQL, Firewall und Application Gateway Logs.
Senden Sie Protokolle an einen Log Analytics-Arbeitsbereich für die langfristige Aufbewahrung und zentrale Abfrage. Weitere Informationen finden Sie unter Azure Monitor.
Priorisieren von Vorfällen basierend auf geschäftlichen Auswirkungen
Kategorisieren Sie Azure-Ressourcen mit Kritischen Werten basierend auf geschäftlichen Auswirkungen, Umsatzabhängigkeit und regulatorischem Umfang. Konfigurieren Sie die automatisierte Schweregrad-Bewertung in Microsoft Sentinel, die die Ressourcenkritischität, die Datenempfindlichkeit und die Zuverlässigkeit der Bedrohungsinformationen berücksichtigt. Eskalieren Sie automatisch Vorfälle mit gesetzlich geschützten Daten oder kritischen Geschäftssystemen. Weitere Informationen finden Sie unter Tag-Ressourcen.
Eindämmen und Erholen von Vorfällen
Automatisieren Sie die Reaktion auf die Geschwindigkeit automatisierter Angriffe.
Beweis sofort aufbewahren
Verzögerungen bei der Beweissammlung und unsachgemäße Handhabung gefährden die Integrität forensischer Untersuchungen. Beweissicherung automatisieren:
- VM-Snapshots: Erstellen Sie Point-in-Time-Snapshots für kompromittierte VMs vor der Behebung.
- Unveränderlicher Speicher: Exportieren Sie Protokolle und Beweise in Azure Storage unter Verwendung von Richtlinien für unveränderliche Speicher und Rechtsschutz.
- Netzwerkpaketerfassung: Verwenden Sie Azure Network Watcher für Netzwerkforensik.
- Speicher-Dumps: Sammeln Sie flüchtige Beweise mithilfe von Azure-Erweiterungen.
Halten Sie die Verwahrungskette aufrecht, indem Sie kryptografisches Hashing und Zugriffsprotokolle für rechtliche Verfahren verwenden.
Automatisieren von Eindämmungsaktionen
Manuelle Eindämmung dauert Stunden, während automatisierte Angriffe Ziele in Minuten abschließen. Bereitstellung von Microsoft Sentinel-Playbooks für:
- Antwort des Benutzerkontos: Konten deaktivieren, Passwörter zurücksetzen, Sitzungen beenden und Rechte widerrufen.
- Netzwerkisolation: Ändern Sie die NSG-Regeln, um VMs zu isolieren, während der Untersuchungszugang erhalten bleibt.
- Gerätequarantäne: Kompromittierte Endpunkte über Microsoft Defender for Endpoint isolieren.
- Malware-Reaktion: Dateien in Quarantäne stellen und Blockhashes in der gesamten Organisation blockieren.
Konfigurieren Sie Genehmigungsworkflows für Aktionen mit hohem Einfluss, um falsch positive Schäden zu verhindern. Weitere Informationen finden Sie unter Automatisieren der Bedrohungsreaktion mit Playbooks.
Verwenden von Azure-nativen Isolationsfunktionen
- Netzwerksicherheitsgruppen: Fügen Sie Ablehnungsregeln hinzu, um Angreiferverkehr zu blockieren.
- Azure Firewall: Setzen Sie Regeln ein, die bösartige IPs und Domains blockieren.
- Microsoft Entra Conditional Access: Zugriff von kompromittierten Konten oder Standorten blockieren.
- Privileged Identity Management: Privilegierte Zugriffszuweisungen widerrufen.
Lernen und Verbessern nach Vorfällen
Führen Sie systematische Aktivitäten nach dem Vorfall durch, um Wiederholungen zu verhindern.
Gelernte Lektionen dokumentieren. Bestimmen Sie, was gut funktioniert hat und welche Verbesserung erforderlich ist. Erfassen Sie die vollständige Angriffszeitachse, Reaktionseffizienz und Lücken, die während des Vorfalls ermittelt wurden.
Bewahren Sie Die Nachweise angemessen auf. Speichern Sie Nachweise in unveränderlichen Azure Storage mit Aufbewahrungsrichtlinien, die behördliche Anforderungen für verschiedene Vorfalltypen erfüllen.
Aktualisieren sie die Erkennungsfunktionen. Fügen Sie Erkennungsregeln für Während des Vorfalls beobachtete Angriffstechniken hinzu. Ordnen Sie erkannte Aktivitäten den
Verbessern Sie Reaktionsverfahren. Aktualisieren Sie Playbooks und Runbooks basierend auf den gelernten Lektionen. Optimieren Sie die Automatisierung, um manuelle Engpässe zu beheben, die während der Antwort erkannt wurden.
Playbooks zur Reaktion auf Vorfälle
Microsoft bietet detaillierte Playbooks für häufige Angriffsszenarien:
| Playbook | Description |
|---|---|
| Phishing-Untersuchung | Untersuchen von Phishingangriffen |
| Untersuchung zu Passwort-Spraying | Reagieren auf Kennwortsprühangriffe |
| Untersuchung der App-Zustimmungserteilung | Untersuchen Sie bösartige OAuth-Erlaubniserteilungen |
| Kompromittierte und schädliche Anwendungen | Untersuchen kompromittierter oder böswilliger Anwendungen |
| Tokendiebstahl | Untersuchen Sie Tokendiebstahlangriffe |
Weitere Playbooks finden Sie unter Playbooks zur Reaktion auf Vorfälle.
Nächste Schritte
- Lesen Sie die Übersicht zur Vorfallreaktion für umfassende Orientierung.
- Erfahren Sie mehr über Bedrohungsschutz in Azure.
- Best Practices für die Betriebssicherheit überprüfen.
- Entdecken Sie den Microsoft Cloud Security Benchmark v2 – Incident Response.