Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Use este artigo para investigar e mitigar alertas de segurança do Microsoft Defender para o Resource Manager. Ajuda-o a validar atividades suspeitas e a tomar medidas imediatas de contenção para contas, subscrições e máquinas virtuais afetadas.
Investigar e responder aos alertas
Investigue e responda a alertas do Microsoft Defender for Resource Manager utilizando as orientações deste documento. O Defender for Resource Manager protege todos os recursos conectados. Verifica a situação em torno de cada alerta, mesmo que conheças a aplicação ou o utilizador que o ativou.
Responder a um alerta
Entre em contato com o proprietário do recurso para determinar se o comportamento foi esperado ou intencional. Dispense o alerta se a atividade for esperada. Se a atividade for inesperada, considere as contas de utilizador relacionadas, subscrições e máquinas virtuais como comprometidas. Investigue e mitigue a ameaça utilizando os passos de remediação abaixo.
Investigar alertas do Microsoft Defender para o Gestor de Recursos
Os alertas de segurança do Defender for Resource Manager são baseados em ameaças detetadas pelo monitoramento das operações do Azure Resource Manager. O Defender para a Cloud utiliza fontes de registo internas e o registo de atividade do Azure. O registo de atividades do Azure é um registo da plataforma Azure que fornece informações sobre eventos ao nível de subscrição.
O Defender for Resource Manager fornece visibilidade das atividades de provedores de serviços que não são da Microsoft e delegam acesso como parte dos alertas do Resource Manager. Por exemplo, Azure Resource Manager operation from suspicious proxy IP address - delegated access.
Delegated access refere-se ao acesso concedido através do Azure Lighthouse ou de privilégios de administração delegada. Para mais detalhes, veja Azure Lighthouse e Privilégios de administração delegada.
Os alertas que mostram Delegated access também incluem uma descrição personalizada e medidas de remediação.
O registo de atividades do Azure fornece eventos ao nível de subscrição para investigações. Para mais informações, consulte a documentação do registo de atividades do Azure.
Para investigar alertas de segurança do Defender for Resource Manager:
Abra o log de atividades do Azure.
Filtre os eventos para:
- A subscrição mencionada no alerta
- O período de tempo da atividade detetada
- A conta de utilizador relacionada (se relevante)
Procure atividades suspeitas.
Tip
Para uma experiência de investigação mais completa, transmita os seus registos de atividade do Azure para o Microsoft Sentinel. Para os passos de configuração, consulte Ligar dados a partir do registo de atividade do Azure.
Atenuar imediatamente
Para conter a ameaça e evitar danos adicionais, execute imediatamente estes passos:
Corrija contas de utilizador comprometidas:
- Apaga contas que não reconheces porque um agente malicioso pode tê-las criado.
- Para contas que reconheces, altera as credenciais de autenticação delas.
- Revise todas as atividades dos utilizadores nos registos de atividade do Azure e identifique ações suspeitas.
Corrija subscrições comprometidas:
- Remova runbooks não familiares de quaisquer contas de automatização comprometidas.
- Revise as permissões IAM para a subscrição e remova permissões para contas de utilizadores desconhecidas.
- Revise todos os recursos do Azure na subscrição e elimine quaisquer recursos desconhecidos.
- Revise e investigue alertas de segurança para a subscrição no Microsoft Defender para a Cloud.
- Use os registos de atividade do Azure para rever todas as atividades na subscrição e identificar ações suspeitas.
Remediar máquinas virtuais comprometidas:
- Muda as palavras-passe de todos os utilizadores.
- Faz uma análise completa de antimalware em cada máquina.
- Reimagem de máquinas a partir de uma fonte verificada e livre de malware.