Responder aos alertas do Defender for Resource Manager

Use este artigo para investigar e atenuar alertas de segurança de Microsoft Defender para Resource Manager. Ele ajuda você a validar a atividade suspeita e a executar etapas de contenção imediata para contas, assinaturas e máquinas virtuais afetadas.

Investigar e responder a alertas

Investigue e responda a alertas de Microsoft Defender para Resource Manager usando as diretrizes neste documento. Defender para Resource Manager protege todos os recursos conectados. Verifique a situação em torno de cada alerta, mesmo se você estiver familiarizado com o aplicativo ou o usuário que o disparou.

Responder a um alerta

Contate o proprietário do recurso para determinar se o comportamento era esperado ou intencional. Ignore o alerta se a atividade for esperada. Se a atividade for inesperada, trate contas de usuário, assinaturas e máquinas virtuais relacionadas como comprometidas. Investigue e reduza a ameaça usando as etapas de correção abaixo.

Investigar alertas do Microsoft Defender para Resource Manager

Os alertas de segurança do Defender para Resource Manager são baseados em ameaças detectadas pelo monitoramento das operações do Azure Resource Manager. Defender para Nuvem usa fontes de log internas e log de atividades de Azure. O Log de atividades do Azure é um log da plataforma Azure que fornece visibilidade sobre eventos no nível de assinatura.

Defender para Resource Manager fornece visibilidade das atividades de provedores de serviços não Microsoft que delegam o acesso como parte de alertas de Resource Manager. Por exemplo, Azure Resource Manager operation from suspicious proxy IP address - delegated access.

Delegated access refere-se ao acesso concedido por meio do Azure Lighthouse ou de privilégios de administração delegada. Para obter detalhes, consulte Azure Lighthouse e Delegated administration privileges.

Os alertas que mostram Delegated access também incluem uma descrição personalizada e as etapas de correção.

O Log de Atividades do Azure fornece eventos no nível da assinatura para fins de investigação. Para obter detalhes, consulte a documentação do log de atividades do Azure.

Para investigar alertas de segurança do Defender para Resource Manager:

  1. Abra o log de atividades do Azure.

    Como abrir o log de atividades do Azure

  2. Filtre os eventos para:

    • A assinatura mencionada no alerta
    • O período de tempo da atividade detectada
    • A conta de usuário relacionada (se relevante)
  3. Procure atividades suspeitas.

Dica

Para obter uma experiência de investigação mais avançada, transmita seus logs de atividade de Azure para Microsoft Sentinel. Para obter as etapas de instalação, consulte Conectar dados do log de atividades do Azure.

Atenuar imediatamente

Para conter a ameaça e evitar danos adicionais, execute estas etapas imediatamente:

  1. Corrija contas de usuário comprometidas:

    • Exclua contas que você não reconhece porque um ator de ameaça pode tê-las criado.
    • Para contas que você reconhece, altere suas credenciais de autenticação.
    • Examine todas as atividades do usuário nos logs de atividades do Azure e identifique ações suspeitas.
  2. Corrigir assinaturas comprometidas:

    • Remover runbooks desconhecidos de qualquer conta de automação comprometida.
    • Examine as permissões do IAM para a assinatura e remova permissões para contas de usuário desconhecidas.
    • Examine todos os recursos Azure na assinatura e exclua todos os recursos desconhecidos.
    • Examine e investigue alertas de segurança para a assinatura no Microsoft Defender para Nuvem.
    • Use os logs de atividades do Azure para examinar todas as atividades na assinatura e identificar ações suspeitas.
  3. Corrigir máquinas virtuais comprometidas:

    • Alterar senhas para todos os usuários.
    • Execute uma verificação antimalware completa em cada computador.
    • Refazer imagem de computadores de uma fonte sem malware verificada.

Próximas Etapas