Responder a las alertas de Defender for Resource Manager

Use este artículo para investigar y mitigar las alertas de seguridad de Microsoft Defender para Resource Manager. Le ayuda a validar la actividad sospechosa y a realizar pasos de contención inmediatos para las cuentas, suscripciones y máquinas virtuales afectadas.

Investigación y respuesta a alertas

Investigue y responda a alertas de Microsoft Defender para Resource Manager mediante las instrucciones de este documento. Defender para Resource Manager protege todos los recursos conectados. Compruebe la situación en torno a cada alerta, incluso si está familiarizado con la aplicación o el usuario que lo desencadenó.

Responder a una alerta

Póngase en contacto con el propietario del recurso para determinar si se esperaba el comportamiento o era intencionado. Ignore la alerta si la actividad está prevista. Si la actividad es inesperada, trate las cuentas de usuario, las suscripciones y las máquinas virtuales relacionadas como comprometidas. Investigue y mitigue la amenaza mediante los pasos de corrección que se indican a continuación.

Investigación de alertas de Microsoft Defender para Resource Manager

Las alertas de seguridad de Defender para Resource Manager se basan en las amenazas detectadas mediante la supervisión de las operaciones de Azure Resource Manager. Defender for Cloud usa orígenes de registro internos y registro de actividad de Azure. Azure Registro de actividad es un registro de plataforma Azure que proporciona información sobre los eventos de nivel de suscripción.

Defender for Resource Manager proporciona visibilidad de las actividades de proveedores de servicios que no son de Microsoft que delegan el acceso como parte de las alertas de Resource Manager. Por ejemplo: Azure Resource Manager operation from suspicious proxy IP address - delegated access.

Delegated access se refiere al acceso concedido a través de Azure Lighthouse o de privilegios de administración delegada. Para obtener más información, consulte Azure Lighthouse y Privilegios de administración delegado.

Las alertas que muestran Delegated access también incluyen una descripción personalizada y pasos de corrección.

El registro de actividad de Azure proporciona eventos a nivel de suscripción para investigaciones. Para obtener más información, consulte la documentación del registro de actividad de Azure.

Para investigar las alertas de seguridad de Defender para Resource Manager:

  1. Abra el registro de actividad de Azure.

    Cómo abrir el registro de actividad de Azure

  2. Filtre los eventos para:

    • La suscripción mencionada en la alerta
    • Período de tiempo de la actividad detectada
    • La cuenta de usuario relacionada (si procede)
  3. Busque actividades sospechosas.

Tip

Para obtener una experiencia de investigación más completa, transmita los registros de actividad de Azure a Microsoft Sentinel. Para ver los pasos de configuración, consulte Conectar datos del registro de actividad de Azure.

Mitigación inmediata

Para contener la amenaza y evitar daños adicionales, realice estos pasos inmediatamente:

  1. Corrija las cuentas de usuario que están en peligro:

    • Elimine las cuentas que no reconozca porque es posible que un actor de amenazas los haya creado.
    • Para las cuentas que reconozca, cambie sus credenciales de autenticación.
    • Revise todas las actividades del usuario en Azure registros de actividad e identifique acciones sospechosas.
  2. Corrija las suscripciones que están en peligro:

    • Elimine los runbooks desconocidos de cualquier cuenta de automatización comprometida.
    • Revise los permisos de IAM para la suscripción y quite los permisos de las cuentas de usuario desconocidas.
    • Revise todos los recursos Azure de la suscripción y elimine los recursos desconocidos.
    • Revise e investigue las alertas de seguridad de la suscripción en Microsoft Defender para la nube.
    • Use Azure registros de actividad para revisar todas las actividades de la suscripción e identificar acciones sospechosas.
  3. Corregir las máquinas virtuales en peligro:

    • Cambiar contraseñas para todos los usuarios.
    • Ejecute un examen antimalware completo en cada máquina.
    • Restablezca los equipos a partir de una fuente verificada y libre de malware.

Pasos siguientes