Introducción a la respuesta a incidentes para Azure

La respuesta a incidentes es la práctica de investigar y corregir campañas de ataque activas en su organización. La respuesta eficaz a incidentes para entornos de Azure requiere comprender el modelo de responsabilidad compartida, las funcionalidades de investigación nativa de Azure y las herramientas de respuesta automatizadas.

Este artículo se centra en consideraciones de respuesta a incidentes específicas de Azure. Para una guía completa y independiente de la plataforma para la respuesta a incidentes, incluyendo manuales detallados para phishing, pulverización de contraseñas, robo de tokens y otros tipos de ataques, consulte la visión general de la respuesta a incidentes en la documentación de Seguridad de Microsoft.

Este artículo se alinea con las fases 800-61 del NIST SP : preparación, detección y análisis, contención y recuperación, y actividades posteriores al incidente. Para ver los controles de seguridad prescriptivos con el cumplimiento de Azure Policy, consulte Microsoft Cloud Security Benchmark v2 - Respuesta a incidentes.

Preparar la respuesta a incidentes

Establezca planes, procedimientos y funcionalidades antes de que se produzcan incidentes.

Desarrolle planes de respuesta a incidentes específicos de Azure. Los planes tradicionales suelen producir errores en entornos en la nube en los que el modelo de responsabilidad compartida, la recopilación de evidencias basada en API y la colaboración del proveedor de servicios difieren del control de incidentes del centro de datos. Los planes deben abordar:

  • Delimitación clara de las responsabilidades entre Microsoft y su organización para los servicios IaaS, PaaS y SaaS
  • Investigación nativa en la nube mediante registros de Azure Monitor, registros de auditoría de Microsoft Entra y registros de flujo NSG
  • Procedimientos para instantáneas de VM (máquina virtual), dump de memoria y capturas de paquetes de red
  • Procesos de colaboración de Microsoft, incluyendo Soporte técnico de Microsoft y Centro de respuestas de seguridad de Microsoft (MSRC)

Configure los contactos de seguridad en Microsoft Defender para la nube. Designe los contactos que Microsoft puede alcanzar durante los incidentes que requieren colaboración. Incluya contactos principales disponibles las 24 horas del día, contactos de respaldo para cobertura global y contactos según roles para diferentes tipos de incidentes. Para obtener más información, consulte Configuración de contactos de seguridad.

Implemente flujos de trabajo de notificación automatizados. La notificación manual presenta retrasos críticos. Use cuadernos de estrategias de Azure Logic Apps y Microsoft Sentinel para enrutar automáticamente las alertas a las partes interesadas adecuadas en función de la gravedad del incidente, los requisitos normativos y los recursos afectados. Configure procedimientos de escalación con desencadenadores basados en tiempo para incidentes críticos no reconocidos.

Pruebe los procedimientos de respuesta periódicamente. Las organizaciones detectan brechas durante incidentes reales en lugar de pruebas controladas. Realiza ejercicios trimestrales de juego de mesa utilizando escenarios de ataque como ransomware, exfiltración de datos y amenazas internas.

Detección y análisis de incidentes

Implemente capacidades de generación de alertas de alta calidad y investigación sistemática.

Habilitación de la detección unificada de amenazas

Implemente XDR de Microsoft Defender como su plataforma de seguridad unificada principal. XDR de Defender correlaciona automáticamente las alertas de puntos de conexión, identidades, correo electrónico y aplicaciones en la nube en incidentes unificados, lo que proporciona investigación automatizada y respuesta a la velocidad de la máquina. Para obtener más información, consulte XDR de Microsoft Defender.

Configure Microsoft Defender para la nube con los planes de Defender adecuados para las cargas de trabajo (servidores, almacenamiento, contenedores, Key Vault). Ajuste los umbrales de alerta y cree reglas de eliminación para los falsos positivos conocidos manteniendo a la vez la cobertura frente a amenazas. Para más información, consulte Microsoft Defender para la nube.

Implemente Microsoft Sentinel para funcionalidades SIEM y SOAR centralizadas. Configure reglas de análisis para la creación automatizada de incidentes con la agrupación automática e inteligente de alertas y el enriquecimiento de entidades. Use el gráfico de investigación y el análisis de comportamiento de entidades para una investigación completa. Para obtener más información, consulte Microsoft Sentinel.

Establecimiento de un registro completo

Los datos de registro completos son esenciales para construir escalas de tiempo de ataque y comprender el ámbito. Recopilación:

  • Registros de Microsoft Entra ID: Registros de inicio de sesión, registros de auditoría y detecciones de usuarios riesgosas.
  • Registros de actividad de Azure: Operaciones en el plano de control, incluyendo modificaciones de recursos y cambios de políticas.
  • Registros de flujo NSG: Tráfico de red con mapeo de origen y destino para detección de movimientos laterales.
  • Registros de diagnóstico de recursos: Azure Storage, Key Vault, SQL, Firewall y registros de la Pasarela de Aplicaciones.

Envíe registros a un área de trabajo de Log Analytics para la retención a largo plazo y las consultas centralizadas. Para más información, consulte Azure Monitor.

Priorizar incidentes en función del impacto empresarial

Etiquete los recursos de Azure con niveles de importancia en función del impacto empresarial, la dependencia de ingresos y el ámbito normativo. Configure la puntuación de gravedad automatizada en Microsoft Sentinel que tenga en cuenta la importancia de los recursos, la confidencialidad de los datos y la confianza en la inteligencia sobre amenazas. Escalen automáticamente los incidentes que incluyan datos protegidos por normativas o sistemas empresariales críticos. Para obtener más información, consulte Etiquetar recursos.

Contener y recuperar incidentes

Automatice la respuesta para que coincida con la velocidad de los ataques automatizados.

Conservar la evidencia inmediatamente

Retrasos en la recopilación de evidencias y manejo inadecuado comprometen la integridad forense. Automatización de la conservación de evidencias:

  • Instantáneas de VM: cree instantáneas de un momento dado para las VM comprometidas antes de la corrección.
  • Almacenamiento inmutable: Exportar registros y pruebas a Azure Storage utilizando políticas de almacenamiento inmutables y retención legal.
  • Captura de paquetes de red: Usa Azure Network Watcher para forense de red.
  • Volcados de memoria: recopile pruebas volátiles utilizando extensiones de Azure.

Mantener la cadena de custodia utilizando hashes criptográficos y registro de acceso para procedimientos legales.

Automatización de acciones de contención

La contención manual tarda horas mientras los ataques automatizados completan los objetivos en minutos. Implemente cuadernos de estrategias de Microsoft Sentinel para:

  • Respuesta de cuentas de usuario: Desactivar cuentas, restablecer contraseñas, terminar sesiones y revocar privilegios.
  • Aislamiento de red: Modificar las reglas NSG para aislar a las máquinas virtuales preservando el acceso a la investigación.
  • Cuarentena de dispositivos: Aislar los endpoints comprometidos mediante Microsoft Defender para punto de conexión.
  • Respuesta al malware: Poner en cuarentena archivos y bloquear hashes en toda la organización.

Configure flujos de trabajo de aprobación para acciones de alto impacto para evitar daños falsos positivos. Para obtener más información, consulte Automatización de la respuesta a amenazas con cuadernos de estrategias.

Uso de las funcionalidades de aislamiento nativo de Azure

  • Grupos de Seguridad de Red: Añaden reglas de denegación para bloquear el tráfico de los atacantes.
  • Azure Firewall: Despliega reglas que bloquean IPs y dominios maliciosos.
  • Acceso condicional de Microsoft Entra: Bloquear el acceso desde cuentas o ubicaciones comprometidas.
  • Privileged Identity Management: Revoca asignaciones de acceso privilegiado.

Aprender y mejorar después de incidentes

Realice actividades sistemáticas posteriores al incidente para evitar la repetición.

Documente las lecciones aprendidas. Determine qué ha funcionado bien y qué necesita mejorar. Capture la escala de tiempo de ataque completa, la eficacia de la respuesta y las brechas detectadas durante el incidente.

Conservar la evidencia adecuadamente. Almacene evidencias en Azure Storage inmutable con directivas de retención que cumplan los requisitos normativos para diferentes tipos de incidentes.

Actualice las capacidades de detección. Agregue reglas de detección para técnicas de ataque observadas durante el incidente. Asigne las actividades detectadas a técnicas MITRE ATT&CK para identificar deficiencias en la defensa.

Mejorar los procedimientos de respuesta. Actualice los cuadernos de estrategias y los runbooks en función de las lecciones aprendidas. Refinar la automatización para abordar los cuellos de botella manuales detectados durante el proceso de respuesta.

Guías de respuesta a incidentes

Microsoft proporciona cuadernos de estrategias detallados para escenarios de ataque comunes:

Playbook Description
Investigación de suplantación de identidad (phishing) Investigación de ataques de suplantación de identidad (phishing)
Investigación de ataque de pulverización de contraseñas Responder a ataques de rociado de contraseñas
Investigación sobre la concesión de consentimiento de aplicaciones Investigación de concesiones de consentimiento de OAuth malintencionadas
Aplicaciones comprometidas y malintencionadas Investigación de aplicaciones en peligro o malintencionadas
Robo de tokens Investigación de ataques de robo de tokens

Para obtener más cuadernos de estrategias, consulte Cuadernos de estrategias de respuesta a incidentes.

Pasos siguientes