Registro de logs e auditoria de segurança do Azure

O Azure oferece uma ampla gama de opções configuráveis de auditoria e registro de segurança para ajudar você a identificar lacunas nas suas políticas e mecanismos de segurança. Este artigo discute como gerar, coletar e analisar logs de segurança de serviços hospedados no Azure.

Observação

Determinadas recomendações neste artigo podem resultar em maior uso de recursos de computação, rede ou dados e aumentar os custos de licença ou assinatura.

Tipos de logs no Azure

Os aplicativos em nuvem são complexos com muitas partes móveis. Os dados de registro de log podem fornecer insights sobre seus aplicativos e ajudar você a:

  • Solucione problemas antigos ou evite possíveis problemas.
  • Melhore o desempenho ou a manutenção da aplicação.
  • Automatize ações que, de outra forma, exigiriam intervenção manual.

O Azure categoriza logs nos seguintes tipos:

  • Logs de controle/gerenciamento fornecem informações sobre as operações de CREATE, UPDATE e DELETE do Azure Resource Manager. Para obter mais informações, consulte logs de atividade do Azure.

  • Data plane logs fornecem informações sobre eventos gerados como parte do uso de recursos Azure. Exemplos desse tipo de log são o sistema de eventos do Windows, os logs de segurança e os logs de aplicações em uma máquina virtual (VM) e os logs de diagnóstico que você configura via Azure Monitor.

  • Eventos processados fornecem informações sobre eventos ou alertas analisados. Exemplos incluem alertas do Microsoft Defender para Nuvem, onde o Microsoft Defender para Nuvem processa e analisa sua assinatura e fornece alertas de segurança concisos.

A tabela a seguir lista os tipos mais importantes de logs disponíveis no Azure:

Categoria do log Tipo de log Uso Integração
Logs de atividades Eventos de plano de controle em recursos de Azure Resource Manager Fornece insights sobre as operações realizadas nos recursos da sua assinatura. API REST, Azure Monitor
Logs de recursos do Azure Dados frequentes sobre a operação de recursos Azure Resource Manager na assinatura Fornecem informações sobre as operações que o próprio recurso executou. Azure Monitor
Relatório do Microsoft Entra ID Logs e relatórios Relata atividades de conexão do usuário e informações de atividades do sistema sobre gerenciamento de usuários e grupos. Microsoft Graph
Máquinas virtuais e serviços de nuvem Serviço de Log de Eventos do Windows e Syslog do Linux Capturam dados do sistema e dados de logs nas máquinas virtuais e transferem os dados para uma conta de armazenamento de sua escolha. Windows (usando Diagnóstico do Azure armazenamento) e Linux no Azure Monitor
Análise de Armazenamento do Azure Registro de armazenamento fornece métricas de dados de uma conta de armazenamento Fornece insights sobre solicitações de rastreamento, analisa tendências de uso e diagnostica problemas com sua conta de armazenamento. API REST ou biblioteca de cliente
Logs de fluxo do NSG (Grupo de Segurança de Rede) Formato JSON, mostra os fluxos de entrada e saída por regra Exibe informações sobre o tráfego IP de entrada e saída por meio de um Grupo de Segurança de Rede. Observador de Rede do Azure
Insights sobre Aplicação Logs, exceções e diagnóstico personalizado Fornece um serviço APM (monitoramento de desempenho de aplicativos) para desenvolvedores da Web em várias plataformas. API REST, Power BI
Dados processados ou alertas de segurança Alertas do Microsoft Defender para Nuvem, alertas de logs do Azure Monitor Fornece informações e alertas de segurança. APIs REST, JSON

Integração de log com sistemas SIEM locais

Integração de alertas do Defender para Nuvem discute como sincronizar alertas do Defender para Nuvem, eventos de segurança de máquina virtual coletados por logs de diagnóstico do Azure e logs de auditoria do Azure com seus logs do Azure Monitor ou solução SIEM.

Próximas etapas