Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
La réponse aux incidents est la pratique de l’examen et de la correction des campagnes d’attaque actives sur votre organisation. Une réponse efficace aux incidents pour les environnements Azure nécessite de comprendre le modèle de responsabilité partagée, les fonctionnalités d’investigation native Azure et les outils de réponse automatisée.
Cet article se concentre sur les considérations relatives à la réponse aux incidents spécifiques à Azure. Pour des conseils complets et indépendants de la plateforme concernant la réponse aux incidents, incluant des manuels détaillés pour le phishing, la manipulation de mots de passe, le vol de jetons et d’autres types d’attaques, consultez l’aperçu de la réponse aux incidents dans la documentation Sécurité Microsoft.
Cet article s’inscrit sur les phases NIST SP 800-61 : préparation, détection et analyse, confinement et récupération, ainsi que activités post-incident. Pour connaître les contrôles de sécurité préscriptifs avec l’application d’Azure Policy, consultez Microsoft Cloud Security Benchmark v2 - Réponse aux incidents.
Préparation à la réponse aux incidents
Établissez des plans, des procédures et des fonctionnalités avant que des incidents ne se produisent.
Développez des plans de réponse aux incidents spécifiques à Azure. Les plans traditionnels échouent souvent dans les environnements cloud où le modèle de responsabilité partagée, la collecte de preuves basée sur l’API et la collaboration des fournisseurs de services diffèrent de la gestion des incidents du centre de données. Vos plans doivent répondre aux points suivants :
- Délimiter clairement les responsabilités entre Microsoft et votre organisation pour les services IaaS, PaaS et SaaS
- Investigation native cloud en utilisant les logs Azure Monitor, les logs d’audit Microsoft Entra et les logs de flux NSG
- Procédures pour les captures instantanées de machine virtuelle, les vidages de mémoire et les captures de paquets réseau
- Processus de collaboration Microsoft, y compris le Support Microsoft et le Centre d'intervention en matière de sécurité Microsoft (MSRC)
Configurez les contacts de sécurité dans Microsoft Defender pour Cloud. Désignez les contacts que Microsoft peut atteindre pendant les incidents nécessitant une collaboration. Incluez des contacts principaux accessibles 24/7, des contacts de secours pour assurer une couverture globale et des contacts en fonction des rôles pour différents types d’incidents. Pour plus d’informations, consultez Configurer des contacts de sécurité.
Implémentez des flux de travail de notification automatisés. La notification manuelle introduit des retards critiques. Utilisez les playbooks Azure Logic Apps et Microsoft Sentinel pour acheminer automatiquement les alertes vers les parties prenantes appropriées en fonction de la gravité des incidents, des exigences réglementaires et des ressources affectées. Configurez des procédures d’escalade avec des déclencheurs basés sur le temps pour les incidents critiques non connus.
Tester régulièrement les procédures de réponse. Les organisations découvrent des lacunes lors des incidents réels plutôt que des tests contrôlés. Effectuez des exercices de jeu de table trimestriels en utilisant des scénarios d’attaque tels que les ransomwares, l’exfiltration de données et les menaces internes.
Détecter et analyser les incidents
Implémentez des fonctionnalités de génération d’alertes de haute qualité et d’investigation systématique.
Activer la détection unifiée des menaces
Déployez Microsoft Defender XDR comme plateforme de sécurité unifiée principale. Defender XDR met automatiquement en corrélation les alertes des points de terminaison, des identités, des e-mails et des applications cloud en incidents unifiés, en fournissant une investigation et une réponse automatisées à la vitesse de l’ordinateur. Pour plus d’informations, consultez Microsoft Defender XDR.
Configurez Microsoft Defender pour Cloud avec les plans Defender appropriés pour vos charges de travail (serveurs, stockage, conteneurs, coffre de clés). Paramétrez les seuils d’alerte et créez des règles de suppression pour les faux positifs connus, tout en conservant la couverture des menaces. Pour plus d’informations, consultez Microsoft Defender pour le cloud.
Implémentez Microsoft Sentinel pour les fonctionnalités SIEM et SOAR centralisées. Configurez des règles d’analyse pour la création automatisée d’incidents avec le regroupement d’alertes intelligent et l’enrichissement des entités. Utilisez le graphique d’investigation et l’analytique du comportement d’entité pour une investigation complète. Pour plus d’informations, consultez Microsoft Sentinel.
Établir une journalisation complète
Les données de journal complètes sont essentielles pour construire des chronologies d’attaque et comprendre l’étendue. Collecter :
- Journaux Microsoft Entra ID : journaux de connexion, journaux d’audit et détections d’utilisateurs à risque.
- Azure Activity Logs : opérations sur le plan de contrôle, y compris les modifications de ressources et les changements de politiques.
- Journaux de flux NSG : trafic réseau avec correspondance source et destination pour la détection de déplacements latéraux.
- Journaux de diagnostic des ressources : stockage Azure, Key Vault, SQL, Firewall et journaux de la passerelle d’application.
Envoyez des journaux à un espace de travail « Log Analytics » pour le stockage à long terme et l’interrogation centralisée. Pour plus d’informations, consultez Azure Monitor.
Hiérarchiser les incidents en fonction de l’impact de l’entreprise
Étiquetez les ressources Azure avec des niveaux de criticité en fonction de l’impact de l’entreprise, de la dépendance des revenus et de l’étendue réglementaire. Configurez le scoring de gravité automatisé dans Microsoft Sentinel qui prend en compte la criticité des ressources, la sensibilité des données et la confiance des renseignements sur les menaces. Escaladez automatiquement les incidents impliquant des données protégées par des réglementations ou des systèmes critiques pour l'entreprise. Pour plus d’informations, consultez Tag resources.
Confinement et rétablissement à la suite d’incidents
Automatisez la réponse pour qu’elle corresponde à la vitesse des attaques automatisées.
Conserver immédiatement les preuves
Les retards de collecte de preuves et la manipulation incorrecte compromettent l'intégrité judiciaire. Automatisez la conservation des preuves :
- Instantanés de VM: Créez des instantanés à un instant donné pour les VM compromises avant la remédiation.
- Stockage immuable : Exportez les journaux et preuves vers stockage Azure en utilisant des politiques de stockage immuables et une conservation légale.
- Capture de paquets réseau : Utilisez Azure Network Watcher pour la forensique réseau.
- Vidages de mémoire : Collectez des preuves volatiles en utilisant des extensions Azure.
Maintenez la chaîne de garde en utilisant le hachage cryptographique et la journalisation des accès pour les procédures judiciaires.
Automatiser les actions de confinement
L’endiguement manuel prend des heures pendant que les attaques automatisées terminent les objectifs en minutes. Déployez des playbooks Microsoft Sentinel pour :
- Réponse des comptes utilisateur : Désactiver les comptes, réinitialiser les mots de passe, terminer les sessions et révoquer les privilèges.
- Isolation réseau : Modifier les règles NSG pour isoler les VM tout en préservant l’accès à l’enquête.
- Quarantaine d’appareil : Isolez les terminaux compromis via Microsoft Defender for Endpoint.
- Réponse aux malwares : Mettre en quarantaine les fichiers et bloquer les hachages à travers l’organisation.
Configurez les flux de travail d’approbation pour les actions à impact élevé afin d’éviter les faux dommages positifs. Pour plus d’informations, consultez l'automatisation des réponses aux menaces avec des scénarios.
Utiliser les fonctionnalités d’isolation native Azure
- Groupes de sécurité réseau : Ajoutez des règles de refus pour bloquer le trafic des attaquants.
- Pare-feu Azure : Déploie des règles bloquant les IP et domaines malveillants.
- Accès conditionnel Microsoft Entra : Bloquez l’accès depuis des comptes ou des emplacements compromis.
- Privileged Identity Management : Révoquez les attributions d’accès privilégiés.
Apprendre et améliorer après les incidents
Mener des activités systématiques après un incident pour prévenir la récurrence.
Documentez les leçons apprises. Déterminez ce qui a bien fonctionné et ce qui a besoin d’amélioration. Capturez la chronologie complète des attaques, l’efficacité de la réponse et les lacunes détectées pendant l’incident.
Conservez les preuves de manière appropriée. Stockez des preuves dans le stockage Azure immuable avec des stratégies de rétention répondant aux exigences réglementaires pour différents types d’incidents.
Actualiser les capacités de détection. Ajoutez des règles de détection pour les techniques d’attaque observées pendant l’incident. Réaliser la cartographie des activités identifiées avec les techniques MITRE ATT&CK afin de mettre en évidence les lacunes des dispositifs de défense.
Améliorez les procédures de réponse. Mettez à jour les playbooks et les runbooks en fonction des leçons tirées. Affiner l’automatisation pour résoudre les goulots d’étranglement manuels détectés lors de la réponse.
Manuels de réponse aux incidents
Microsoft fournit des playbooks détaillés pour les scénarios d’attaque courants :
| Manuel | Descriptif |
|---|---|
| Enquête sur le hameçonnage | Examiner les attaques par hameçonnage |
| Enquête sur les attaques par pulvérisation de mot de passe | Répondre aux attaques par pulvérisation de mots de passe |
| Examen de l’autorisation de consentement de l’application | Examiner les octrois de consentement OAuth malveillants |
| Applications compromises et malveillantes | Examiner les applications compromises ou malveillantes |
| Vol de jeton | Examiner les attaques par vol de jetons |
Pour davantage de recommandations, consultez les guides de réponse aux incidents.
Prochaines étapes
- Consultez l’aperçu de la réponse aux incidents pour des directives détaillées.
- Découvrez la protection contre les menaces dans Azure.
- Examinez les meilleures pratiques de sécurité opérationnelle.
- Explorez le benchmark de sécurité Microsoft Cloud v2 - Réponse aux incidents.