Responder aos alertas do Defender for Resource Manager

Use este artigo para investigar e mitigar alertas de segurança do Microsoft Defender para o Resource Manager. Ajuda-o a validar atividades suspeitas e a tomar medidas imediatas de contenção para contas, subscrições e máquinas virtuais afetadas.

Investigar e responder aos alertas

Investigue e responda a alertas do Microsoft Defender for Resource Manager utilizando as orientações deste documento. O Defender for Resource Manager protege todos os recursos conectados. Verifica a situação em torno de cada alerta, mesmo que conheças a aplicação ou o utilizador que o ativou.

Responder a um alerta

Entre em contato com o proprietário do recurso para determinar se o comportamento foi esperado ou intencional. Dispense o alerta se a atividade for esperada. Se a atividade for inesperada, considere as contas de utilizador relacionadas, subscrições e máquinas virtuais como comprometidas. Investigue e mitigue a ameaça utilizando os passos de remediação abaixo.

Investigar alertas do Microsoft Defender para o Gestor de Recursos

Os alertas de segurança do Defender for Resource Manager são baseados em ameaças detetadas pelo monitoramento das operações do Azure Resource Manager. O Defender para a Cloud utiliza fontes de registo internas e o registo de atividade do Azure. O registo de atividades do Azure é um registo da plataforma Azure que fornece informações sobre eventos ao nível de subscrição.

O Defender for Resource Manager fornece visibilidade das atividades de provedores de serviços que não são da Microsoft e delegam acesso como parte dos alertas do Resource Manager. Por exemplo, Azure Resource Manager operation from suspicious proxy IP address - delegated access.

Delegated access refere-se ao acesso concedido através do Azure Lighthouse ou de privilégios de administração delegada. Para mais detalhes, veja Azure Lighthouse e Privilégios de administração delegada.

Os alertas que mostram Delegated access também incluem uma descrição personalizada e medidas de remediação.

O registo de atividades do Azure fornece eventos ao nível de subscrição para investigações. Para mais informações, consulte a documentação do registo de atividades do Azure.

Para investigar alertas de segurança do Defender for Resource Manager:

  1. Abra o log de atividades do Azure.

    Como abrir o log de atividades do Azure

  2. Filtre os eventos para:

    • A subscrição mencionada no alerta
    • O período de tempo da atividade detetada
    • A conta de utilizador relacionada (se relevante)
  3. Procure atividades suspeitas.

Tip

Para uma experiência de investigação mais completa, transmita os seus registos de atividade do Azure para o Microsoft Sentinel. Para os passos de configuração, consulte Ligar dados a partir do registo de atividade do Azure.

Atenuar imediatamente

Para conter a ameaça e evitar danos adicionais, execute imediatamente estes passos:

  1. Corrija contas de utilizador comprometidas:

    • Apaga contas que não reconheces porque um agente malicioso pode tê-las criado.
    • Para contas que reconheces, altera as credenciais de autenticação delas.
    • Revise todas as atividades dos utilizadores nos registos de atividade do Azure e identifique ações suspeitas.
  2. Corrija subscrições comprometidas:

    • Remova runbooks não familiares de quaisquer contas de automatização comprometidas.
    • Revise as permissões IAM para a subscrição e remova permissões para contas de utilizadores desconhecidas.
    • Revise todos os recursos do Azure na subscrição e elimine quaisquer recursos desconhecidos.
    • Revise e investigue alertas de segurança para a subscrição no Microsoft Defender para a Cloud.
    • Use os registos de atividade do Azure para rever todas as atividades na subscrição e identificar ações suspeitas.
  3. Remediar máquinas virtuais comprometidas:

    • Muda as palavras-passe de todos os utilizadores.
    • Faz uma análise completa de antimalware em cada máquina.
    • Reimagem de máquinas a partir de uma fonte verificada e livre de malware.

Passos seguintes