Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Verwenden Sie diesen Artikel, um Sicherheitswarnungen von Microsoft Defender für Resource Manager zu untersuchen und zu mindern. Es hilft Ihnen, verdächtige Aktivitäten zu überprüfen und sofortige Eindämmungsschritte für betroffene Konten, Abonnements und virtuelle Computer auszuführen.
Untersuchen und Beantworten von Warnungen
Untersuchen und Beantworten von Warnungen von Microsoft Defender für Resource Manager mithilfe der Anleitung in diesem Dokument. Defender für Resource Manager schützt alle verbundenen Ressourcen. Überprüfen Sie die Situation bei jeder Warnung, auch wenn Sie mit der Anwendung oder dem Benutzer vertraut sind, die sie ausgelöst hat.
Auf eine Warnung reagieren
Wenden Sie sich an den Ressourcenbesitzer, um zu bestimmen, ob das Verhalten erwartet oder beabsichtigt war. Ignorieren Sie die Warnung, wenn die Aktivität erwartet wird. Wenn die Aktivität unerwartet ist, behandeln Sie verwandte Benutzerkonten, Abonnements und virtuelle Computer als kompromittiert. Untersuchen und Verringern der Bedrohung mithilfe der unten aufgeführten Korrekturschritte.
Warnungen von Microsoft Defender for Resource Manager untersuchen
Sicherheitswarnungen von Defender für Resource Manager basieren auf Bedrohungen, die bei der Überwachung von Azure Resource Manager-Vorgängen erkannt werden. Defender for Cloud verwendet interne Protokollquellen und Azure Aktivitätsprotokoll. Azure Aktivitätsprotokoll ist ein Azure Plattformprotokoll, das Einblicke in Ereignisse auf Abonnementebene bietet.
Defender für Resource Manager bietet Einblicke in Aktivitäten von Nicht-Microsoft Dienstanbietern, die den Zugriff als Teil Resource Manager Warnungen delegieren. Beispiel: Azure Resource Manager operation from suspicious proxy IP address - delegated access
Delegated access bezieht sich auf den Zugriff, der über Azure Lighthouse oder delegierte Administratorrechte gewährt wird. Ausführliche Informationen finden Sie unter Azure Lighthouse und Delegierte Administratorrechte.
Warnungen mit Delegated access enthalten auch eine benutzerdefinierte Beschreibung und Korrekturschritte.
Azure Aktivitätsprotokoll stellt Ereignisse auf Abonnementebene für Untersuchungen bereit. Ausführliche Informationen finden Sie in der Dokumentation Azure Aktivitätsprotokoll.
So untersuchen Sie Sicherheitswarnungen von Defender für Resource Manager
Öffnen Sie das Azure-Aktivitätsprotokoll.
Filtern Sie die Ereignisse nach Folgendem:
- In der Warnung erwähntes Abonnement
- Der Zeitrahmen der erkannten Aktivität
- Zugehöriges Benutzerkonto (sofern relevant)
Suchen Sie nach verdächtigen Aktivitäten.
Tipp
Um eine umfassendere Untersuchung zu ermöglichen, streamen Sie Ihre Azure Aktivitätsprotokolle an Microsoft Sentinel. Die Schritte zum Einrichten finden Sie unter Daten aus dem Azure-Aktivitätsprotokoll verbinden.
Sofort abschwächen
Führen Sie die folgenden Schritte sofort aus, um die Bedrohung einzudämmen und weitere Schäden zu verhindern:
Kompromittierte Benutzerkonten absichern:
- Löschen Sie Konten, die Sie nicht erkennen, da ein Bedrohungsakteur sie möglicherweise erstellt hat.
- Ändern Sie für Konten, die Sie erkennen, deren Authentifizierungsanmeldeinformationen.
- Überprüfen Sie alle Benutzeraktivitäten in Azure Aktivitätsprotokollen, und identifizieren Sie verdächtige Aktionen.
Kompromittierte Abonnements bereinigen:
- Entfernen Sie unbekannte Runbooks aus allen kompromittierten Automatisierungskonten.
- Überprüfen Sie DIE IAM-Berechtigungen für das Abonnement, und entfernen Sie Berechtigungen für nicht vertraute Benutzerkonten.
- Überprüfen Sie alle Azure Ressourcen im Abonnement, und löschen Sie alle unbekannten Ressourcen.
- Überprüfen und untersuchen Sie Sicherheitswarnungen für das Abonnement in Microsoft Defender for Cloud.
- Verwenden Sie Azure Aktivitätsprotokolle, um alle Aktivitäten im Abonnement zu überprüfen und verdächtige Aktionen zu identifizieren.
Beheben von kompromittierten virtuellen Computern:
- Ändern Sie Kennwörter für alle Benutzer.
- Führen Sie einen vollständigen Antischadsoftwarescan auf jedem Computer aus.
- Stellen Sie die Computer anhand von Images aus einer verifizierten, malwarefreien Quelle wieder her.