Waarschuwingen valideren in Microsoft Defender voor Cloud

In dit artikel wordt uitgelegd hoe u kunt controleren of uw systeem is geconfigureerd voor Microsoft Defender voor Cloud waarschuwingen, zodat u bedreigingen kunt bewaken en erop kunt reageren.

Wat zijn beveiligingswaarschuwingen?

Waarschuwingen zijn meldingen die Defender voor Cloud genereert wanneer bedreigingen op uw resources worden gedetecteerd. Defender voor Cloud rangschikt waarschuwingen op ernst en vermeldt ze met belangrijke details. Je kunt deze informatie gebruiken om elk probleem snel te onderzoeken. Defender voor Cloud biedt ook stappen om je te helpen een aanval te herstellen.

Zie Beveiligingswaarschuwingen in Defender voor Cloud en beveiligingswaarschuwingen beheren en erop reageren voor meer informatie.

Prerequisites

Als u alle waarschuwingen wilt ontvangen, moeten uw computers en de verbonden Log Analytics-werkruimten zich in dezelfde tenant bevinden.

Voorbeeldwaarschuwingen voor beveiliging genereren

Als je de nieuwe preview-alerts-ervaring gebruikt, kun je voorbeeldwaarschuwingen maken vanaf de beveiligingswaarschuwingspagina in het Azure-portaal. Voor meer details, zie Beheren en reageren op beveiligingswaarschuwingen in Microsoft Defender voor Cloud.

Voorbeeldwaarschuwingen maken

Voorbeeldwaarschuwingen gebruiken om:

  • Evalueer de waarde en mogelijkheden van uw Microsoft Defender-abonnementen.
  • Valideer alle configuraties die u hebt gemaakt voor uw beveiligingswaarschuwingen, zoals SIEM-integraties (Security Information and Event Management), werkstroomautomatisering en e-mailmeldingen.

Voorbeeldwaarschuwingen maken:

  1. Als gebruiker met de rol Inzender voor abonnementen selecteert u voorbeeldwaarschuwingen op de werkbalk op de pagina Beveiligingswaarschuwingen.
  2. Selecteer het abonnement.
  3. Selecteer de relevante Microsoft Defender-plan(en) waarvoor u waarschuwingen wilt zien.
  4. Selecteer Voorbeeldwaarschuwingen maken.

Schermopname van de stappen voor het maken van voorbeeldwaarschuwingen in Microsoft Defender voor Cloud.

Er wordt een melding weergegeven die u laat weten dat de voorbeeldwaarschuwingen worden gemaakt:

Schermopname van de melding dat de voorbeeldwaarschuwingen worden gegenereerd.

Na een paar minuten verschijnen de voorbeeldwaarschuwingen op de pagina met beveiligingswaarschuwingen. De voorbeeldwaarschuwingen verschijnen ook overal waar je hebt ingesteld om je Microsoft Defender voor Cloud-beveiligingsmeldingen te ontvangen (verbonden SIEM's, e-mailmeldingen, enzovoort).

Schermopname van voorbeeldwaarschuwingen in de lijst met beveiligingswaarschuwingen.

Tip

De waarschuwingen zijn voor gesimuleerde resources.

Waarschuwingen simuleren op uw Azure virtuele machines (VM's) (Windows)

Voordat u begint, moet u ervoor zorgen dat:

Open op de machine die je wilt testen een verhoogde opdrachtprompt en voer het script uit:

  1. Ga naar Start en typ cmd.

  2. Selecteer met de rechtermuisknop de opdrachtprompt en selecteer Uitvoeren als administrator.

    Schermopname die laat zien waar u Uitvoeren als administrator moet selecteren.

  3. Kopieer en voer de volgende opdracht uit bij de prompt: powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference = 'silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\test-MDATP-test\invoice.exe');Start-Process 'C:\test-MDATP-test\invoice.exe'.

  4. Het opdrachtpromptvenster wordt automatisch gesloten. Als het succesvol is, wordt er binnen 10 minuten een nieuwe waarschuwing weergegeven in de Waarschuwingen-blade van Defender voor Cloud.

  5. De berichtregel in het PowerShell-vak moet er ongeveer als volgt uitzien:

    Schermopname van de PowerShell-berichtconsole.

Alternatief kun je de EICAR-teststring gebruiken om de waarschuwing op Windows te simuleren. Maak een tekstbestand, plak de EICAR-regel en sla het bestand op als een uitvoerbaar bestand op het lokale station van uw computer.

Waarschuwingen simuleren op uw Azure virtuele machines (VM's) (Linux)

Voordat u begint, moet u ervoor zorgen dat:

Op de machine waar je de aangevallen bron wilt simuleren, volg je deze stappen:

  1. Open een Terminal-venster, kopieer en voer de volgende opdracht uit: curl -O https://secure.eicar.org/eicar.com.txt
  2. Het Terminal-venster sluit automatisch. Als het lukt, zou er binnen 10 minuten een nieuwe waarschuwing moeten verschijnen in de blade van de Defender voor Cloud Alerts.

Waarschuwingen in Kubernetes simuleren

Defender for Containers maakt waarschuwingen voor je clusters en clusterknooppunten. Het houdt zowel het controlevlak (API-server) als de containerworkload in de gaten.

Om waarschuwingen te simuleren voor het Defender for Containers control plane en de containerized workload, gebruik je de Kubernetes alerts simulatietool.

Voor meer informatie, zie Microsoft Defender for Containers.

Waarschuwingen simuleren voor App Service

U kunt waarschuwingen simuleren voor resources die worden uitgevoerd in App Service.

  1. Maak een nieuwe website en wacht 24 uur totdat deze is geregistreerd bij Defender voor Cloud of gebruik een bestaande website.
  2. Zodra de website is gemaakt, opent u deze met behulp van de volgende URL:
    1. Open het resourcevenster van de App Service en kopieer het domein voor de URL uit het standaarddomeinveld.

      Schermopname die laat zien waar het standaarddomein moet worden gekopieerd.

    2. Kopieer de websitenaam naar de URL: https://<website-name>.azurewebsites.net/This_Will_Generate_ASC_Alert.

  3. Er wordt binnen ongeveer 2 tot 4 uur een waarschuwing gegenereerd.

Simuleer waarschuwingen voor Storage Advanced Threat Protection (ATP)

Voer de volgende stappen uit om detectie van bedreigingen voor Microsoft Defender voor Opslag te valideren:

  1. Navigeer naar een opslagaccount waarvoor Azure Defender for Storage is ingeschakeld.

  2. Selecteer het tabblad Containers in de zijbalk.

    Schermopname die laat zien waar u naar een container kunt navigeren.

  3. Navigeer naar een bestaande container of maak een nieuwe container.

  4. Upload een bestand naar die container. Vermijd het uploaden van bestanden die gevoelige gegevens kunnen bevatten.

    Schermopname die laat zien waar een bestand naar de container moet worden geüpload.

  5. Selecteer met de rechtermuisknop het geüploade bestand en selecteer SAS genereren.

  6. Selecteer het gegenereerde SAS-token en de URL-knop (u hoeft geen opties te wijzigen).

  7. Kopieer de gegenereerde SAS-URL.

  8. Open de downloadpagina van de Tor-browser en installeer de Tor-browser.

  9. Navigeer in de Tor-browser naar de SAS-URL. U zou nu het bestand moeten zien en kunnen downloaden dat is geüpload.

Simuleer waarschuwingen voor App Service (EICAR)

Een EICAR-waarschuwing voor app-services simuleren:

  1. Zoek het HTTP-eindpunt van de website door naar de azure-portalblade te gaan voor de App Services-website of door de aangepaste DNS-vermelding te gebruiken die aan deze website is gekoppeld. (Het standaard-URL-eindpunt voor de Azure-app Services-website heeft het achtervoegsel https://XXXXXXX.azurewebsites.net). De website moet een bestaande website zijn en niet een website die is gemaakt vóór de waarschuwingssimulatie.
  2. Zoek het HTTP-eindpunt van de website door naar de azure-portalblade te gaan voor de App Services-website of door de aangepaste DNS-vermelding te gebruiken die aan deze website is gekoppeld. (Het standaard-URL-eindpunt voor de Azure-app Services-website heeft het achtervoegsel https://XXXXXXX.azurewebsites.net). De website moet een bestaande website zijn en niet een website die is gemaakt vóór de waarschuwingssimulatie.
  3. Blader naar de URL van de website en voeg het volgende vaste achtervoegsel toe: /This_Will_Generate_ASC_Alert. De URL moet er als volgt uitzien: https://XXXXXXX.azurewebsites.net/This_Will_Generate_ASC_Alert. Het kan enige tijd duren voordat de waarschuwing wordt gegenereerd (~1,5 uur).

Azure Key Vault-detectie van bedreigingen valideren

Om de detectie van Azure Key Vault-dreigingen te valideren, maak je een sleutelkluis aan via het Azure-portaal en volg je vervolgens deze stappen:

Prerequisites

Validatiestappen

Ga als volgende te werk om Azure Key Vault detectie van bedreigingen te valideren:

  1. Nadat u de Sleutelkluis en het geheim hebt gemaakt, gaat u naar een virtuele machine met internettoegang en downloadt u de TOR-browser.
  2. Installeer de TOR-browser op uw VIRTUELE machine.
  3. Nadat de installatie is voltooid, opent u uw gewone browser, meldt u zich aan bij Azure Portal en opent u de Key Vault-pagina. Selecteer de gemarkeerde URL en kopieer het adres.
  4. Open TOR en plak deze URL (u moet zich opnieuw verifiëren voor toegang tot Azure Portal).
  5. Nadat u toegang hebt, kunt u ook de optie Geheimen selecteren in het linkerdeelvenster.
  6. Meld u in de TOR-browser af bij Azure Portal en sluit de browser.
  7. Na enige tijd activeert Defender voor Key Vault een waarschuwing met gedetailleerde informatie over deze verdachte activiteit.

Lees meer over waarschuwingen en dreigingsdetectie in Defender voor Cloud: