Overzicht van reactie op incidenten voor Azure

Incidentrespons is de praktijk van het onderzoeken en herstellen van actieve aanvalscampagnes in uw organisatie. Effectieve reactie op incidenten voor Azure-omgevingen vereist inzicht in het gedeelde verantwoordelijkheidsmodel, de systeemeigen onderzoeksmogelijkheden van Azure en geautomatiseerde responshulpprogramma's.

Dit artikel is gericht op overwegingen voor het reageren op azure-specifieke incidenten. Voor uitgebreide, platformonafhankelijke incidentresponsrichtlijnen, inclusief gedetailleerde playbooks voor phishing, wachtwoordspray, tokendiefstal en andere soorten aanvallen, zie Incident response overzicht in de Microsoft Beveiliging-documentatie.

Dit artikel sluit aan bij de NIST SP 800-61 fasen: voorbereiding, detectie en analyse, containment en recovery, en activiteiten na incidenten. Zie voor prescriptieve beveiligingsmaatregelen met afdwinging via Azure Policy Microsoft Cloud Security Benchmark v2 - Reactie op incidenten.

Voorbereiden op reactie op incidenten

Stel de plannen, procedures en mogelijkheden op voordat zich incidenten voordoen.

Ontwikkel azure-specifieke reactieplannen voor incidenten. Traditionele plannen mislukken vaak in cloudomgevingen, waarbij het model voor gedeelde verantwoordelijkheid, het verzamelen van gegevens op basis van API's en samenwerking van serviceproviders verschilt van de verwerking van incidenten in datacenters. Uw plannen moeten het volgende aanpakken:

  • Duidelijke afbakening van verantwoordelijkheden tussen Microsoft en uw organisatie voor IaaS-, PaaS- en SaaS-services
  • Cloud-native onderzoek met Azure Monitor-logboeken, Microsoft Entra-auditlogboeken en NSG-stroomlogboeken
  • Procedures voor VM-momentopnamen, geheugendumps en netwerkpakketopnamen
  • Microsoft samenwerkingsprocessen, waaronder Microsoft Ondersteuning en Microsoft Security Response Center (MSRC)

Beveiligingscontactpersonen configureren in Microsoft Defender voor Cloud. Contactpersonen aanwijzen die Microsoft kan bereiken tijdens incidenten waarvoor samenwerking is vereist. Neem primaire contactpersonen op die 24/7 bereikbaar zijn, back-upcontactpersonen voor wereldwijde dekking, en op rollen gebaseerde contactpersonen voor verschillende soorten incidenten. Zie Beveiligingscontactpersonen configureren voor meer informatie.

Geautomatiseerde werkstromen voor meldingen implementeren. Handmatige melding introduceert kritieke vertragingen. Gebruik Azure Logic Apps en Microsoft Sentinel-playbooks om waarschuwingen automatisch te routeren naar de juiste belanghebbenden op basis van ernst van incidenten, wettelijke vereisten en betrokken resources. Configureer escalatieprocedures met op tijd gebaseerde triggers voor niet-bekende kritieke incidenten.

Test regelmatig reactieprocedures. Organisaties detecteren hiaten tijdens werkelijke incidenten in plaats van gecontroleerde tests. Voer kwartaal-tabletop-oefeningen uit door gebruik te maken van aanvalscenario's zoals ransomware, data-exfiltratie en insiderbedreigingen.

Incidenten detecteren en analyseren

Implementeer hoogwaardige waarschuwingsgeneratie en systematische onderzoeksmogelijkheden.

Geïntegreerde detectie van bedreigingen inschakelen

Implementeer Microsoft Defender XDR als uw primaire geïntegreerde beveiligingsplatform. Defender XDR correleert automatisch waarschuwingen van eindpunten, identiteiten, e-mail en cloud-apps in geïntegreerde incidenten, waardoor geautomatiseerd onderzoek en reactie op computersnelheid worden geboden. Zie Microsoft Defender XDR voor meer informatie.

Configureer Microsoft Defender voor Cloud met de juiste Defender-abonnementen voor uw workloads (Servers, Opslag, Containers, Key Vault). Stem alarmdrempels af en creëer onderdrukkingsregels voor bekende vals-positieven, terwijl de bedreigingsdekking behouden blijft. Zie Microsoft Defender voor Cloud voor meer informatie.

Implementeer Microsoft Sentinel voor gecentraliseerde SIEM- en SOAR-mogelijkheden. Configureer analyseregels voor het automatisch maken van incidenten met intelligente waarschuwingsgroepering en entiteitsverrijking. Gebruik de onderzoeksgrafiek en analyse van entiteitsgedrag voor uitgebreid onderzoek. Zie Microsoft Sentinel voor meer informatie.

Uitgebreide logboekregistratie tot stand brengen

Uitgebreide logboekgegevens zijn essentieel voor het maken van tijdlijnen voor aanvallen en het begrijpen van het bereik. Verzamelen:

  • Microsoft Entra ID-logs: Inloglogs, auditlogs en risicovolle gebruikersdetecties.
  • Azure Activity Logs: Bewerkingen op het besturingsvlak, inclusief resourcewijzigingen en beleidswijzigingen.
  • NSG-stroomlogs: Netwerkverkeer met bron- en bestemmingsmapping voor detectie van laterale bewegingen.
  • Diagnostische logboeken van resources: Azure Storage, Key Vault, SQL, Firewall en Application Gateway-logboeken.

Logboeken verzenden naar een Log Analytics-werkruimte voor langetermijnretentie en gecentraliseerde query's. Zie Azure Monitor voor meer informatie.

Prioriteit geven aan incidenten op basis van bedrijfsimpact

Tag Azure-resources met kritikaliteitsniveaus op basis van bedrijfsimpact, omzetafhankelijkheid en regelgevingsbereik. Configureer geautomatiseerde ernstscores in Microsoft Sentinel die activumkritiek, vertrouwelijkheid van gegevens en betrouwbaarheid van bedreigingsinformatie beschouwt. Escaleer automatisch incidenten met gegevens die zijn beveiligd met regelgeving of kritieke bedrijfssystemen. Zie Tagresources voor meer informatie.

Beheersen en herstellen van incidenten

Automatiseer reactie om overeen te komen met de snelheid van geautomatiseerde aanvallen.

Bewijs onmiddellijk behouden

Vertragingen bij het verzamelen van bewijs en onjuiste afhandeling maken inbreuk op forensische integriteit. Bewijsbehoud automatiseren:

  • VM-snapshots: Maak moment-in-tijd snapshots aan voor gecompromitteerde VM's vóór de herstel.
  • Onveranderlijke opslag: Exporteer logs en bewijs naar Azure Storage door gebruik te maken van beleid voor onveranderlijke opslag en juridische vaststelling.
  • Netwerkpakkettvangst: Gebruik Azure Network Watcher voor netwerkforensisch onderzoek.
  • Geheugendumps: Verzamel vluchtig bewijs door gebruik te maken van Azure-extensies.

Behoud de bewaringsketen door gebruik te maken van cryptografische hashing en toegangslogging voor juridische procedures.

Insluitingsacties automatiseren

Handmatige insluiting duurt uren terwijl geautomatiseerde aanvallen binnen enkele minuten de doelstellingen voltooien. Microsoft Sentinel-playbooks implementeren voor:

  • Reactie van gebruikersaccount: Accounts uitschakelen, wachtwoorden resetten, sessies beëindigen en rechten intrekken.
  • Netwerkisolatie: Pas NSG-regels aan om VM's te isoleren terwijl de onderzoekstoegang behouden blijft.
  • Apparaatquarantaine: Isoleer gecompromitteerde eindpunten via Microsoft Defender voor Eindpunt.
  • Malware-respons: Bestanden in quarantaine zetten en hashes blokkeren binnen de organisatie.

Configureer goedkeuringswerkstromen bij handelingen met hoge impact om schade door valse positieven te voorkomen. Zie Bedreigingsreacties automatiseren met playbooks voor meer informatie.

Systeemeigen isolatiemogelijkheden van Azure gebruiken

  • Netwerkbeveiligingsgroepen: Voeg weigeringsregels toe om aanvallersverkeer te blokkeren.
  • Azure Firewall: Zet regels uit die kwaadaardige IP's en domeinen blokkeren.
  • Microsoft Entra Voorwaardelijke toegang: Blokkeer toegang van gecompromitteerde accounts of locaties.
  • Privileged Identity Management: Trek bevoorrechte toegangstoewijzingen in.

Na incidenten leren en verbeteren

Voer systematische activiteiten na incidenten uit om herhaling te voorkomen.

Documenteer geleerde lessen. Bepaal wat goed werkte en wat verbetering nodig heeft. Leg de volledige aanvalstijdlijn, responseffectiviteit en hiaten vast die tijdens het incident zijn gedetecteerd.

Bewaar bewijs op de juiste wijze. Bewaar bewijs in onveranderbare Azure Storage met bewaarbeleid dat voldoet aan wettelijke vereisten voor verschillende incidenttypen.

Detectiemogelijkheden bijwerken. Detectieregels toevoegen voor aanvalstechnieken die tijdens het incident worden waargenomen. Wijs gedetecteerde activiteiten toe aan MITRE ATT&CK-technieken om hiaten in de verdediging te identificeren.

Verbeter de reactieprocedures. Playbooks en runbooks bijwerken op basis van opgedane inzichten. Verfijn automatisering om handmatige knelpunten te verhelpen die tijdens het antwoord zijn gedetecteerd.

Playbooks voor incidentreacties

Microsoft biedt gedetailleerde playbooks voor veelvoorkomende aanvalsscenario's:

Handboek Description
Phishingonderzoek Phishingaanvallen onderzoeken
Onderzoek naar password spray Reageren op aanvallen met wachtwoordspray
Onderzoek naar het verlenen van app-toestemming Kwaadaardige OAuth-toestemmingsverlenen onderzoeken
Gecompromitteerde en schadelijke toepassingen Verdachte of schadelijke toepassingen onderzoeken
Tokendiefstal Aanvallen van tokendiefstal onderzoeken

Voor meer playbooks, zie Playbooks voor incidentrespons.

Volgende stappen