Reageren op Defender voor Resource Manager-waarschuwingen

Gebruik dit artikel om beveiligingswaarschuwingen van Microsoft Defender voor Resource Manager te onderzoeken en te beperken. Hiermee kunt u verdachte activiteiten valideren en directe insluitingsstappen uitvoeren voor betrokken accounts, abonnementen en virtuele machines.

Waarschuwingen onderzoeken en erop reageren

Onderzoek en reageer op waarschuwingen van Microsoft Defender voor Resource Manager met behulp van de richtlijnen in dit document. Defender voor Resource Manager beveiligt alle verbonden resources. Controleer de situatie rond elke waarschuwing, zelfs als u bekend bent met de toepassing of gebruiker die deze heeft geactiveerd.

Reageren op een waarschuwing

Neem contact op met de resource-eigenaar om te bepalen of het gedrag verwacht of opzettelijk is. Negeer de waarschuwing als de activiteit wordt verwacht. Als de activiteit onverwacht is, behandelt u gerelateerde gebruikersaccounts, abonnementen en virtuele machines als aangetast. Onderzoek en beperk de bedreiging met behulp van de onderstaande herstelstappen.

Waarschuwingen van Microsoft Defender voor Resource Manager onderzoeken

Beveiligingswaarschuwingen van Defender voor Resource Manager zijn gebaseerd op bedreigingen die worden gedetecteerd door azure Resource Manager-bewerkingen te bewaken. Defender voor Cloud maakt gebruik van interne logboekbronnen en Azure activiteitenlogboek. Azure activiteitenlogboek is een Azure platformlogboek dat inzicht biedt in gebeurtenissen op abonnementsniveau.

Defender voor Resource Manager biedt inzicht in activiteiten van niet-Microsoft-serviceproviders die toegang delegeren als onderdeel van Resource Manager-waarschuwingen. Bijvoorbeeld: Azure Resource Manager operation from suspicious proxy IP address - delegated access.

Delegated access verwijst naar toegang verleend via Azure Lighthouse of gedelegeerde beheerbevoegdheden. Zie Azure Lighthouse en Delegated administration privileges voor meer informatie.

Waarschuwingen die Delegated access tonen, bevatten ook een aangepaste beschrijving en remediƫrende stappen.

Azure activiteitenlogboek biedt gebeurtenissen op abonnementsniveau voor onderzoeken. Zie Azure documentatie voor activiteitenlogboeken voor meer informatie.

Om beveiligingswaarschuwingen van Defender voor Resource Manager te onderzoeken:

  1. Open het Azure Activity-logboek.

    Azure-activiteitenlogboek openen

  2. Filter de gebeurtenissen op:

    • Het abonnement dat in de waarschuwing wordt vermeld
    • Het tijdsbestek van de gedetecteerde activiteit
    • Het gerelateerde gebruikersaccount (indien van toepassing)
  3. Let op verdachte activiteiten.

Tip

Stream uw Azure Activiteitenlogboeken naar Microsoft Sentinel voor een uitgebreidere onderzoekservaring. Zie Connect data from Azure Activity log voor installatiestappen.

Onmiddellijk beperken

Als u de bedreiging wilt bevatten en verdere schade wilt voorkomen, moet u deze stappen onmiddellijk uitvoeren:

  1. Herstel gecompromitteerde gebruikersaccounts:

    • Verwijder accounts die u niet herkent omdat een bedreigingsacteur deze mogelijk heeft gemaakt.
    • Voor accounts die u herkent, wijzigt u de verificatiereferenties.
    • Bekijk alle gebruikersactiviteiten in Azure Activiteitenlogboeken en identificeer verdachte acties.
  2. Gecompromitteerde abonnementen oplossen:

    • Verwijder onbekende runbooks van gecompromitteerde automatiseringsaccounts.
    • Controleer IAM-machtigingen voor het abonnement en verwijder machtigingen voor onbekende gebruikersaccounts.
    • Bekijk alle Azure resources in het abonnement en verwijder eventuele onbekende resources.
    • Controleer en onderzoek beveiligingswaarschuwingen voor het abonnement in Microsoft Defender voor Cloud.
    • Gebruik Azure Activiteitenlogboeken om alle activiteiten in het abonnement te controleren en verdachte acties te identificeren.
  3. Herstel gecompromitteerde virtuele machines:

    • Wachtwoorden wijzigen voor alle gebruikers.
    • Voer een volledige antimalwarescan uit op elke computer.
    • Voorzie machines opnieuw van een image vanaf een geverifieerde, malwarevrije bron.

Volgende stappen 

Overzicht van Microsoft Defender voor Resource Manager