Journalisation et audit de la sécurité Azure

Azure propose un large éventail d’options configurables d’audit et de journalisation de sécurité pour vous aider à identifier les lacunes dans vos politiques et mécanismes de sécurité. Cet article explique comment générer, collecter et analyser des journaux de sécurité à partir de services hébergés sur Azure.

Note

Certaines recommandations contenues dans cet article risquent d’entraîner une augmentation de l’utilisation des données, des réseaux ou des ressources de calcul, et donc une augmentation des coûts de licence ou d’abonnement.

Types de journaux dans Azure

Les applications cloud sont complexes, et se composent de nombreux éléments mobiles. L’enregistrement des données peuvent fournir des Insights sur vos applications et vous aider à :

  • Résoudre les problèmes passés ou prévenir d’éventuels problèmes.
  • Améliorer les performances ou la maintenabilité des applications.
  • Automatisez des actions qui nécessiteraient autrement une intervention manuelle.

Azure classe les journaux d’activité selon les types suivants :

  • Les logs de contrôle/gestion fournissent des informations sur les opérations CRÉER, METTRE À JOUR et SUPPRIMER Azure Resource Manager. Pour plus d’informations, consultez Azure journaux d’activité.

  • Les journaux du plan de données fournissent des informations sur les événements déclenchés dans le contexte de l'utilisation des ressources Azure. Des exemples de ce type de journal sont les journaux du système d’événements Windows, de sécurité et d’application dans une machine virtuelle (VM), ainsi que les journaux de diagnostic que vous configurez via Azure Monitor.

  • Les événements traités fournissent des informations sur les événements ou alertes analysés. Parmi les exemples, on trouve les alertes Microsoft Defender for Cloud, où Microsoft Defender for Cloud traite et analyse votre abonnement et fournit des alertes de sécurité concises.

Le tableau suivant liste les principaux types de journaux d’activité disponibles dans Azure :

Catégorie de journal Type de log Utilisation Intégration
Journaux d’activité Événements de plan de contrôle sur les ressources Azure Resource Manager Fournit un aperçu des opérations effectuées sur les ressources de votre abonnement. API REST, Azure Monitor
Journaux des ressources Azure Données fréquentes sur le fonctionnement des ressources Azure Resource Manager dans l’abonnement Fournit des aperçus sur les opérations que votre ressource a elle-même effectuées. Azure Monitor
Rapports Microsoft Entra ID Journaux d’activité et rapports Signalent les activités de connexion des utilisateurs et fournissent des informations sur l’activité système relative à la gestion des utilisateurs et des groupes. Microsoft Graph
Machines virtuelles et services cloud service de journal des événements Windows et Syslog Linux Capture les données système et les données de journalisation sur les machines virtuelles, puis les transfère vers un compte de stockage de votre choix. Windows (à l’aide de Diagnostics Azure storage) et Linux dans Azure Monitor
Azure Storage Analytics Journalisation du stockage, fournit les données de métriques d’un compte de stockage Fournit des informations sur les requêtes de trace, analyse les tendances d’utilisation et diagnostique les problèmes liés à votre compte de stockage. API REST ou bibliothèque cliente
Journaux de flux du groupe de sécurité réseau (NSG) Format JSON, affiche les flux entrants et sortants, par règle Affiche des informations sur le trafic IP entrant et sortant via un groupe de sécurité réseau. Azure Network Watcher
Analyses d’application Journaux d’activité, exceptions et diagnostics personnalisés Fournit un service de monitoring des performances de l’application (APM) aux développeurs web sur de nombreuses plateformes. API REST, Power BI
Données traitées ou alertes de sécurité Alertes de Microsoft Defender pour le cloud, alertes des journaux d’activité Azure Monitor Fournit des alertes et des informations sur la sécurité. API REST, JSON

Intégration des journaux de log avec les systèmes SIEM locaux

Integrating Defender for Cloud alerts explique comment synchroniser les alertes Defender pour Cloud, les événements de sécurité des machines virtuelles collectés par les journaux de diagnostic Azure et les journaux d’audit Azure avec vos journaux d’activité Azure Monitor ou solution SIEM.

Étapes suivantes