Répondre aux alertes Defender for Resource Manager

Utilisez cet article pour examiner et atténuer les alertes de sécurité de Microsoft Defender pour Resource Manager. Il vous aide à valider l’activité suspecte et à prendre des mesures immédiates de confinement pour les comptes, abonnements et machines virtuelles affectés.

Examiner et répondre aux alertes

Examinez et répondez aux alertes de Microsoft Defender pour Resource Manager à l’aide des instructions fournies dans ce document. Defender pour Resource Manager protège toutes les ressources connectées. Vérifiez la situation autour de chaque alerte, même si vous connaissez l’application ou l’utilisateur qui l’a déclenchée.

Répondre à une alerte

Contactez le propriétaire de la ressource pour déterminer si le comportement était attendu ou intentionnel. Ignorez l’alerte si l’activité est attendue. Si l’activité est inattendue, traitez les comptes d’utilisateur, les abonnements et les machines virtuelles associés comme compromis. Examinez et atténuez la menace en suivant les étapes de correction ci-dessous.

Examiner des alertes de Microsoft Defender pour Resource Manager

Les alertes de sécurité de Defender pour le gestionnaire des ressources sont basées sur les menaces détectées par la supervision des opérations Azure Resource Manager. Defender for Cloud utilise des sources de journal internes et Azure journal d’activité. Azure journal d’activité est un journal de plateforme Azure qui fournit des informations sur les événements au niveau de l’abonnement.

Defender pour Resource Manager fournit une visibilité sur les activités provenant de fournisseurs de services non Microsoft qui délèguent l’accès dans le cadre de Resource Manager alertes. Par exemple : Azure Resource Manager operation from suspicious proxy IP address - delegated access.

Delegated access désigne l’accès accordé via Azure Lighthouse ou des privilèges d’administration déléguée. Pour plus d’informations, consultez Azure Lighthouse et privilèges d’administration déléguée.

Les alertes qui s’affichent Delegated access comprennent également une description personnalisée et des étapes de correction.

Le journal d’activité Azure fournit des événements au niveau de l’abonnement à des fins d’investigation. Pour plus d’informations, consultez la documentation du journal d’activité Azure.

Pour examiner les alertes de sécurité de Defender pour le gestionnaire des ressources :

  1. Ouvrez le journal d’activité Azure.

     Comment ouvrir Azure journal d’activité

  2. Filtrez les événements sur :

    • L’abonnement mentionné dans l’alerte
    • Le délai d’exécution de l’activité détectée
    • Le compte d’utilisateur associé (le cas échéant)
  3. Recherchez des activités suspectes.

Conseil / Astuce

Pour une expérience d’investigation plus riche, diffusez vos journaux d’activité Azure vers Microsoft Sentinel. Pour connaître les étapes de configuration, consultez Connecter les données de Azure journal d’activité.

Atténuer immédiatement

Pour contenir la menace et empêcher les dommages supplémentaires, procédez immédiatement comme suit :

  1. Corrigez les comptes d’utilisateur compromis :

    • Supprimez les comptes que vous ne reconnaissez pas, car un acteur de menace peut les avoir créés.
    • Pour les comptes que vous reconnaissez, modifiez leurs informations d’identification d’authentification.
    • Passez en revue toutes les activités utilisateur dans Azure journaux d’activité et identifiez les actions suspectes.
  2. Corrigez les abonnements compromis :

    • Supprimez les runbooks inconnus de tous les comptes Automation compromis.
    • Passez en revue les autorisations IAM pour l’abonnement et supprimez les autorisations pour les comptes d’utilisateur inconnus.
    • Passez en revue toutes les ressources Azure dans l’abonnement et supprimez toutes les ressources inconnues.
    • Passez en revue et examinez les alertes de sécurité de l’abonnement dans Microsoft Defender for Cloud.
    • Utilisez Azure journaux d’activité pour passer en revue toutes les activités de l’abonnement et identifier les actions suspectes.
  3. Corriger les machines virtuelles compromises :

    • Modifiez les mots de passe pour tous les utilisateurs.
    • Exécutez une analyse complète du logiciel anti-programme malveillant sur chaque ordinateur.
    • Réimager des machines à partir d’une source vérifiée comme étant exempte de logiciels malveillants.

Étapes suivantes