Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
In dit artikel wordt uitgelegd hoe u kunt controleren of uw systeem is geconfigureerd voor Microsoft Defender voor Cloud waarschuwingen, zodat u bedreigingen kunt bewaken en erop kunt reageren.
Wat zijn beveiligingswaarschuwingen?
Waarschuwingen zijn meldingen die Defender voor Cloud genereert wanneer bedreigingen op uw resources worden gedetecteerd. Defender voor Cloud rangschikt waarschuwingen op ernst en vermeldt ze met belangrijke details. Je kunt deze informatie gebruiken om elk probleem snel te onderzoeken. Defender voor Cloud biedt ook stappen om je te helpen een aanval te herstellen.
Zie Beveiligingswaarschuwingen in Defender voor Cloud en beveiligingswaarschuwingen beheren en erop reageren voor meer informatie.
Prerequisites
Als u alle waarschuwingen wilt ontvangen, moeten uw computers en de verbonden Log Analytics-werkruimten zich in dezelfde tenant bevinden.
Voorbeeldwaarschuwingen voor beveiliging genereren
Als je de nieuwe preview-alerts-ervaring gebruikt, kun je voorbeeldwaarschuwingen maken vanaf de beveiligingswaarschuwingspagina in het Azure-portaal. Voor meer details, zie Beheren en reageren op beveiligingswaarschuwingen in Microsoft Defender voor Cloud.
Voorbeeldwaarschuwingen maken
Voorbeeldwaarschuwingen gebruiken om:
- Evalueer de waarde en mogelijkheden van uw Microsoft Defender-abonnementen.
- Valideer alle configuraties die u hebt gemaakt voor uw beveiligingswaarschuwingen, zoals SIEM-integraties (Security Information and Event Management), werkstroomautomatisering en e-mailmeldingen.
Voorbeeldwaarschuwingen maken:
- Als gebruiker met de rol Inzender voor abonnementen selecteert u voorbeeldwaarschuwingen op de werkbalk op de pagina Beveiligingswaarschuwingen.
- Selecteer het abonnement.
- Selecteer de relevante Microsoft Defender-plan(en) waarvoor u waarschuwingen wilt zien.
- Selecteer Voorbeeldwaarschuwingen maken.
Er wordt een melding weergegeven die u laat weten dat de voorbeeldwaarschuwingen worden gemaakt:
Na een paar minuten verschijnen de voorbeeldwaarschuwingen op de pagina met beveiligingswaarschuwingen. De voorbeeldwaarschuwingen verschijnen ook overal waar je hebt ingesteld om je Microsoft Defender voor Cloud-beveiligingsmeldingen te ontvangen (verbonden SIEM's, e-mailmeldingen, enzovoort).
Tip
De waarschuwingen zijn voor gesimuleerde resources.
Waarschuwingen simuleren op uw Azure virtuele machines (VM's) (Windows)
Voordat u begint, moet u ervoor zorgen dat:
- De Defender for Endpoint-agent wordt op je machine geïnstalleerd via Defender for Servers.
- Microsoft Defender voor Eindpunt heeft Real-Time bescherming ingeschakeld. Om deze instelling te controleren, zie Real-time bescherming configureren in Microsoft Defender Antivirus.
Open op de machine die je wilt testen een verhoogde opdrachtprompt en voer het script uit:
Ga naar Start en typ
cmd.Selecteer met de rechtermuisknop de opdrachtprompt en selecteer Uitvoeren als administrator.
Kopieer en voer de volgende opdracht uit bij de prompt:
powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference = 'silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\test-MDATP-test\invoice.exe');Start-Process 'C:\test-MDATP-test\invoice.exe'.Het opdrachtpromptvenster wordt automatisch gesloten. Als het succesvol is, wordt er binnen 10 minuten een nieuwe waarschuwing weergegeven in de Waarschuwingen-blade van Defender voor Cloud.
De berichtregel in het PowerShell-vak moet er ongeveer als volgt uitzien:
Alternatief kun je de EICAR-teststring gebruiken om de waarschuwing op Windows te simuleren. Maak een tekstbestand, plak de EICAR-regel en sla het bestand op als een uitvoerbaar bestand op het lokale station van uw computer.
Waarschuwingen simuleren op uw Azure virtuele machines (VM's) (Linux)
Voordat u begint, moet u ervoor zorgen dat:
- De Microsoft Defender voor Eindpunt-agent wordt op je machine geïnstalleerd als onderdeel van de integratie van Defender for Servers.
- Microsoft Defender voor Eindpunt werkt met Real-Time bescherming ingeschakeld. Zie Realtime-beveiliging configureren in Microsoft Defender Antivirus om deze instelling te controleren.
Op de machine waar je de aangevallen bron wilt simuleren, volg je deze stappen:
- Open een Terminal-venster, kopieer en voer de volgende opdracht uit:
curl -O https://secure.eicar.org/eicar.com.txt - Het Terminal-venster sluit automatisch. Als het lukt, zou er binnen 10 minuten een nieuwe waarschuwing moeten verschijnen in de blade van de Defender voor Cloud Alerts.
Waarschuwingen in Kubernetes simuleren
Defender for Containers maakt waarschuwingen voor je clusters en clusterknooppunten. Het houdt zowel het controlevlak (API-server) als de containerworkload in de gaten.
Om waarschuwingen te simuleren voor het Defender for Containers control plane en de containerized workload, gebruik je de Kubernetes alerts simulatietool.
Voor meer informatie, zie Microsoft Defender for Containers.
Waarschuwingen simuleren voor App Service
U kunt waarschuwingen simuleren voor resources die worden uitgevoerd in App Service.
- Maak een nieuwe website en wacht 24 uur totdat deze is geregistreerd bij Defender voor Cloud of gebruik een bestaande website.
- Zodra de website is gemaakt, opent u deze met behulp van de volgende URL:
- Er wordt binnen ongeveer 2 tot 4 uur een waarschuwing gegenereerd.
Simuleer waarschuwingen voor Storage Advanced Threat Protection (ATP)
Voer de volgende stappen uit om detectie van bedreigingen voor Microsoft Defender voor Opslag te valideren:
Navigeer naar een opslagaccount waarvoor Azure Defender for Storage is ingeschakeld.
Selecteer het tabblad Containers in de zijbalk.
Navigeer naar een bestaande container of maak een nieuwe container.
Upload een bestand naar die container. Vermijd het uploaden van bestanden die gevoelige gegevens kunnen bevatten.
Selecteer met de rechtermuisknop het geüploade bestand en selecteer SAS genereren.
Selecteer het gegenereerde SAS-token en de URL-knop (u hoeft geen opties te wijzigen).
Kopieer de gegenereerde SAS-URL.
Open de downloadpagina van de Tor-browser en installeer de Tor-browser.
Navigeer in de Tor-browser naar de SAS-URL. U zou nu het bestand moeten zien en kunnen downloaden dat is geüpload.
Simuleer waarschuwingen voor App Service (EICAR)
Een EICAR-waarschuwing voor app-services simuleren:
- Zoek het HTTP-eindpunt van de website door naar de azure-portalblade te gaan voor de App Services-website of door de aangepaste DNS-vermelding te gebruiken die aan deze website is gekoppeld. (Het standaard-URL-eindpunt voor de Azure-app Services-website heeft het achtervoegsel
https://XXXXXXX.azurewebsites.net). De website moet een bestaande website zijn en niet een website die is gemaakt vóór de waarschuwingssimulatie. - Zoek het HTTP-eindpunt van de website door naar de azure-portalblade te gaan voor de App Services-website of door de aangepaste DNS-vermelding te gebruiken die aan deze website is gekoppeld. (Het standaard-URL-eindpunt voor de Azure-app Services-website heeft het achtervoegsel
https://XXXXXXX.azurewebsites.net). De website moet een bestaande website zijn en niet een website die is gemaakt vóór de waarschuwingssimulatie. - Blader naar de URL van de website en voeg het volgende vaste achtervoegsel toe:
/This_Will_Generate_ASC_Alert. De URL moet er als volgt uitzien:https://XXXXXXX.azurewebsites.net/This_Will_Generate_ASC_Alert. Het kan enige tijd duren voordat de waarschuwing wordt gegenereerd (~1,5 uur).
Azure Key Vault-detectie van bedreigingen valideren
Om de detectie van Azure Key Vault-dreigingen te valideren, maak je een sleutelkluis aan via het Azure-portaal en volg je vervolgens deze stappen:
Prerequisites
Validatiestappen
Ga als volgende te werk om Azure Key Vault detectie van bedreigingen te valideren:
- Nadat u de Sleutelkluis en het geheim hebt gemaakt, gaat u naar een virtuele machine met internettoegang en downloadt u de TOR-browser.
- Installeer de TOR-browser op uw VIRTUELE machine.
- Nadat de installatie is voltooid, opent u uw gewone browser, meldt u zich aan bij Azure Portal en opent u de Key Vault-pagina. Selecteer de gemarkeerde URL en kopieer het adres.
- Open TOR en plak deze URL (u moet zich opnieuw verifiëren voor toegang tot Azure Portal).
- Nadat u toegang hebt, kunt u ook de optie Geheimen selecteren in het linkerdeelvenster.
- Meld u in de TOR-browser af bij Azure Portal en sluit de browser.
- Na enige tijd activeert Defender voor Key Vault een waarschuwing met gedetailleerde informatie over deze verdachte activiteit.
Verwante onderwerpen
Lees meer over waarschuwingen en dreigingsdetectie in Defender voor Cloud:
- Azure Key Vault-bedreigingsdetectie valideren in Microsoft Defender voor Cloud
- Beveiligingswaarschuwingen beheren en erop reageren in Microsoft Defender voor Cloud - Informatie over het beheren van waarschuwingen en het reageren op beveiligingsincidenten in Defender voor Cloud.
- Begrijpen van beveiligingswaarschuwingen in Microsoft Defender voor Cloud