Visão geral da resposta a incidentes para o Azure

A resposta a incidentes é a prática de investigar e corrigir campanhas de ataque ativas em sua organização. A resposta efetiva a incidentes para ambientes do Azure requer a compreensão do modelo de responsabilidade compartilhada, das funcionalidades de investigação nativa do Azure e das ferramentas de resposta automatizadas.

Este artigo se concentra nas considerações de resposta a incidentes específicas do Azure. Para orientações abrangentes e independentes de resposta a incidentes, incluindo manuais detalhados para phishing, pulverização de senhas, roubo de tokens e outros tipos de ataques, veja a visão geral da resposta a incidentes na documentação da Segurança da Microsoft.

Este artigo está alinhado com as fases do NIST SP 800-61 : preparação, detecção e análise, contenção e recuperação, e atividades pós-incidente. Para obter controles de segurança prescritivos com a imposição do Azure Policy, consulte o Microsoft Cloud Security Benchmark v2 – Resposta a incidentes.

Preparar-se para a resposta a incidentes

Estabeleça planos, procedimentos e funcionalidades antes que ocorram incidentes.

Desenvolva planos de resposta a incidentes específicos do Azure. Os planos tradicionais geralmente falham em ambientes de nuvem em que o modelo de responsabilidade compartilhada, a coleta de evidências baseada em API e a colaboração do provedor de serviços diferem do tratamento de incidentes do datacenter. Seus planos devem abordar:

  • Clara delineação das responsabilidades entre a Microsoft e sua organização para os serviços de IaaS, PaaS e SaaS.
  • Investigação nativa em nuvem usando logs do Azure Monitor, logs de auditoria da Microsoft Entra e logs de fluxo NSG
  • Procedimentos para instantâneos de máquinas virtuais, despejos de memória e capturas de pacotes de rede
  • Processos de colaboração da Microsoft, incluindo Suporte da Microsoft e Microsoft Security Response Center (MSRC)

Configure contatos de segurança no Microsoft Defender para Nuvem. Designe contatos que a Microsoft pode acessar durante incidentes que exigem colaboração. Inclua contatos primários acessíveis 24/7, contatos de backup para cobertura global e contatos baseados em função para diferentes tipos de incidentes. Para obter mais informações, consulte Configurar contatos de segurança.

Implementar fluxos de trabalho de notificação automatizados. A notificação manual apresenta atrasos críticos. Use os Aplicativos Lógicos do Azure e os guias estratégicos do Microsoft Sentinel para rotear alertas automaticamente para os stakeholders apropriados com base na gravidade de incidentes, requisitos regulatórios e recursos afetados. Configure procedimentos de escalonamento com gatilhos baseados em tempo para incidentes críticos não reconhecidos.

Testar procedimentos de resposta regularmente. As organizações descobrem lacunas durante incidentes reais em vez de testes controlados. Conduza exercícios trimestrais de simulação em mesa usando cenários de ataque, como ransomware, exfiltração de dados e ameaças internas.

Detectar e analisar incidentes

Implemente a geração de alertas de alta qualidade e as funcionalidades de investigação sistemática.

Habilitar a detecção unificada de ameaças

Implante o Microsoft Defender XDR como sua principal plataforma de segurança unificada. O Defender XDR realiza a correlação automática de alertas provenientes de endpoints, identidades, emails e aplicativos em nuvem, consolidando-os em incidentes unificados e possibilitando investigação e resposta automatizadas na velocidade da máquina. Para obter mais informações, consulte Microsoft Defender XDR.

Configure o Microsoft Defender para Nuvem com os planos apropriados do Defender para suas cargas de trabalho (Servidores, Armazenamento, Contêineres, Key Vault). Ajuste os limites de alerta e implemente regras de supressão para falsos positivos conhecidos, sem comprometer a cobertura contra ameaças. Para saber mais, confira Microsoft Defender para Nuvem.

Implemente o Microsoft Sentinel para recursos centralizados de SIEM e SOAR. Configure regras de análise para permitir a criação automatizada de incidentes, com agrupamento inteligente de alertas e enriquecimento de entidades. Use o grafo de investigação e a análise de comportamento da entidade para uma investigação abrangente. Para obter mais informações, consulte o Microsoft Sentinel.

Estabelecer registro em log abrangente

Dados de log abrangentes são essenciais para construir linhas do tempo de ataque e entender o escopo. Coletar:

  • Logs do Microsoft Entra ID: logs de entrada, logs de auditoria e detecções de usuários de risco.
  • Registros de Atividade do Azure: Operações do plano de controle, incluindo modificações de recursos e mudanças de políticas.
  • Logs de fluxo do NSG: tráfego de rede com mapeamento de origem e destino para detecção de movimento lateral.
  • Logs de diagnóstico de recursos: Armazenamento do Azure, Key Vault, SQL, Firewall e logs do Application Gateway.

Envie logs para um espaço de trabalho do Log Analytics para retenção a longo prazo e consulta centralizada. Para obter mais informações, consulte o Azure Monitor.

Priorizar incidentes com base no impacto nos negócios

Marque recursos do Azure com níveis de criticidade com base no impacto nos negócios, na dependência de receita e no escopo regulatório. Configure a pontuação de severidade automatizada no Microsoft Sentinel que considera a criticidade do ativo, a sensibilidade dos dados e a confiança na inteligência de ameaças. Escalone automaticamente incidentes envolvendo dados protegidos por regulamentação ou sistemas de negócios críticos. Para obter mais informações, consulte Recursos de etiquetas.

Conter e recuperar dos incidentes

Automatize a resposta para corresponder à velocidade dos ataques automatizados.

Preservar evidência imediatamente

Atrasos na coleta de evidências e tratamento inadequado comprometem a integridade forense. Automatizar a preservação de evidências:

  • Instantâneos de VM: criar instantâneos em um ponto específico no tempo para VMs comprometidas antes da correção.
  • Armazenamento imutável: Exporte logs e evidências para o Armazenamento do Azure usando políticas de armazenamento imutáveis e retenção legal.
  • Captura de pacotes de rede: Use o Observador de Rede do Azure para forense de rede.
  • Despejos de memória: Colete evidências voláteis usando extensões do Azure.

Mantenha a cadeia de custódia usando hash criptográfico e registro de acesso para processos legais.

Automatizar ações de contenção

A contenção manual leva horas enquanto os ataques automatizados completam os objetivos em minutos. Implantar guias estratégicos do Microsoft Sentinel para:

  • Resposta da conta de usuário: Desabilitar contas, redefinir senhas, encerrar sessões e revogar privilégios.
  • Isolamento de rede: Modificar as regras do NSG para isolar VMs enquanto preserva o acesso à investigação.
  • Quarentena de dispositivos: Isolamento de dispositivos comprometidos por meio do Microsoft Defender para Ponto de Extremidade.
  • Resposta a malware: Coloque arquivos em quarentena e bloqueie hashes em toda a organização.

Configure fluxos de trabalho de aprovação para ações de alto impacto para evitar danos falsos positivos. Para obter mais informações, consulte Automatizar a resposta contra ameaças com guias estratégicos.

Usar recursos de isolamento nativo do Azure

  • Grupos de Segurança de Rede: Adicionem regras de negação para bloquear o tráfego dos atacantes.
  • Firewall do Azure: Implante regras que bloqueiam IPs e domínios maliciosos.
  • Acesso condicional do Microsoft Entra: Bloqueie o acesso de contas ou locais comprometidos.
  • Privileged Identity Management: Revogue atribuições de acesso privilegiado.

Aprender e melhorar após incidentes

Realize atividades sistemáticas pós-incidente para evitar a recorrência.

Documentar as lições aprendidas. Determine o que funcionou bem e o que precisa ser melhorado. Capture a linha do tempo de ataque completa, a eficácia da resposta e as lacunas descobertas durante o incidente.

Retenha as evidências adequadamente. Armazene evidências no Armazenamento do Azure imutável com políticas de retenção que atendem aos requisitos regulatórios para diferentes tipos de incidentes.

Atualizar os recursos de detecção. Adicione regras de detecção para técnicas de ataque observadas durante o incidente. Mapear as atividades identificadas às técnicas MITRE ATT&CK com o objetivo de identificar lacunas de defesa.

Aprimore os procedimentos de resposta. Atualizar guias estratégicos e runbooks com base nas lições aprendidas. Refinar a automação para lidar com gargalos manuais descobertos durante a resposta.

Guias estratégicos de resposta a incidentes

A Microsoft fornece guias estratégicos detalhados para cenários de ataque comuns:

Guia estratégico DESCRIÇÃO
Investigação de phishing Investigar ataques de phishing
Investigação de pulverização de senha Responder a ataques de pulverização de senha
Investigação de concessão de consentimento do aplicativo Investigar concessões de consentimento OAuth mal-intencionadas
Aplicativos comprometidos e mal-intencionados Investigar aplicativos comprometidos ou mal-intencionados
Roubo de token Investigar ataques de roubo de token

Para obter mais guias estratégicos, consulte Guias estratégicos de resposta a incidentes.

Próximas etapas