Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Incidenthantering är en metod för att undersöka och åtgärda aktiva attackkampanjer i din organisation. Effektiv incidenthantering för Azure-miljöer kräver att du förstår modellen med delat ansvar, azure-inbyggda undersökningsfunktioner och automatiserade svarsverktyg.
Den här artikeln fokuserar på Azure-specifika överväganden för incidenthantering. För omfattande, plattformsoberoende vägledning om incidenthantering, inklusive detaljerade handböcker för nätfiske, lösenordsspray, tokenstöld och andra attacktyper, se Incident response overview i Microsoft Security-dokumentationen.
Denna artikel stämmer överens med NIST SP 800-61-faserna : förberedelse, upptäckt och analys, inneslutning och återvinning samt aktiviteter efter incidenter. Mer information om förebyggande säkerhetskontroller med Azure Policy-tillämpning finns i Microsoft Cloud Security Benchmark v2 – Incident response ( Microsoft Cloud Security Benchmark v2 – Incident response).
Förbereda för incidenthantering
Upprätta planer, procedurer och funktioner innan incidenter inträffar.
Utveckla Azure-specifika incidenthanteringsplaner. Traditionella planer misslyckas ofta i molnmiljöer där modellen för delat ansvar, API-baserad evidensinsamling och samarbete mellan tjänsteleverantörer skiljer sig från datacenterincidenthantering. Dina planer bör hantera:
- Tydlig ansvarsfördelning mellan Microsoft och din organisation för IaaS-, PaaS- och SaaS-tjänster
- Molnbaserad undersökning genom att använda Azure Monitor-loggar, Microsoft Entra-revisionsloggar och NSG flödesloggar
- Procedurer för ögonblicksbilder av virtuella datorer, minnesdumpar och nätverkspaketinsamlingar
- Microsoft-samarbetsprocesser, inklusive Microsoft Support och Microsoft Security Response Center (MSRC)
Konfigurera säkerhetskontakter i Microsoft Defender för molnet. Ange kontakter som Microsoft kan nå under incidenter som kräver samarbete. Inkludera 24/7 nåbara primära kontakter, säkerhetskopieringskontakter för global täckning och rollbaserade kontakter för olika incidenttyper. Mer information finns i Konfigurera säkerhetskontakter.
Implementera automatiserade meddelandearbetsflöden. Manuella meddelanden medför kritiska fördröjningar. Använd Azure Logic Apps och Microsoft Sentinel-spelböcker för att automatiskt dirigera aviseringar till lämpliga intressenter baserat på incidentens allvarlighetsgrad, regelkrav och berörda resurser. Konfigurera eskaleringsprocedurer med tidsbaserade utlösare för okända kritiska incidenter.
Testa svarsprocedurer regelbundet. Organisationer upptäcker luckor vid faktiska incidenter i stället för kontrollerad testning. Genomför kvartalsvisa bordsövningar genom att använda attackscenarier som ransomware, dataexfiltration och insiderhot.
Identifiera och analysera incidenter
Implementera högkvalitativ aviseringsgenerering och systematiska undersökningsfunktioner.
Aktivera enhetlig hotdetektering
Distribuera Microsoft Defender XDR som din primära enhetliga säkerhetsplattform. Defender XDR korrelerar automatiskt aviseringar från slutpunkter, identiteter, e-post och molnappar till enhetliga incidenter, vilket ger automatiserad undersökning och svar med maskinhastighet. Mer information finns i Microsoft Defender XDR.
Konfigurera Microsoft Defender för molnet med lämpliga Defender-planer för dina arbetsbelastningar (servrar, lagring, containrar, Key Vault). Justera tröskelvärden för larm och skapa undertryckningsregler för kända falsklarm, samtidigt som täckningen av hot bibehålls. Mer information finns i Microsoft Defender för molnet.
Implementera Microsoft Sentinel för centraliserade SIEM- och SOAR-funktioner. Konfigurera analysregler för automatisk incidentskapande med intelligent aviseringsgruppering och entitetsberikning. Använd undersökningsdiagrammet och entitetsbeteendeanalysen för omfattande undersökning. Mer information finns i Microsoft Sentinel.
Upprätta omfattande loggning
Omfattande loggdata är viktiga för att skapa tidslinjer för angrepp och förstå omfånget. Samla:
- Microsoft Entra ID-loggar: Inloggningsloggar, granskningsloggar och identifieringar av riskfyllda användare.
- Azure-aktivitetsloggar: Åtgärder i kontrollplanet, inklusive resursändringar och principändringar.
- NSG-flödesloggar: Nätverkstrafik med käll- och destinationskartläggning för laterala rörelsedetektion.
- Resursdiagnostiska loggar: Azure Storage, Key Vault, SQL, Firewall och Application Gateway-loggar.
Skicka loggar till en Log Analytics-arbetsyta för långsiktig lagring och centraliserad frågeställning. Mer information finns i Azure Monitor.
Prioritera incidenter baserat på affärspåverkan
Tagga Azure-resurser med kritikalitetsnivåer baserat på affärspåverkan, intäktsberoende och regulatorisk omfattning. Konfigurera automatiserad allvarlighetsgradsbedömning i Microsoft Sentinel som tar hänsyn till tillgångskritiskhet, datakänslighet och förtroende för hotinformation. Eskalera automatiskt incidenter med regelskyddade data eller kritiska affärssystem. Mer information finns i Märka resurser.
Innehålla och återhämta sig från incidenter
Automatisera svar för att matcha hastigheten för automatiserade attacker.
Bevara bevis omedelbart
Fördröjningar vid insamling av bevis och felaktig hantering äventyrar den kriminaltekniska integriteten. Automatisera bevisbevarande:
- VM-ögonblicksbilder: Skapa ögonblicksbilder av komprometterade virtuella datorer innan åtgärder vidtas.
- Oföränderlig lagring: Exportera loggar och bevismaterial till Azure Storage med hjälp av principer för oföränderlig lagring och kvarhållningspolicy.
- Nätverkspaketfångst: Använd Azure Network Watcher för nätverksforensik.
- Minnesdumpar: Samla flyktiga bevis genom att använda Azure-tillägg.
Säkerställ beviskedjan genom att använda kryptografiska hashfunktioner och åtkomstloggning vid rättsliga förfaranden.
Automatisera inneslutningsåtgärder
Medan manuell inneslutning tar timmar, uppnår automatiserade attacker sina mål på några minuter. Distribuera Microsoft Sentinel-spelböcker för:
- Användarkontosvar: Inaktivera konton, återställ lösenord, avsluta sessioner och återkalla behörigheter.
- Nätverksisolering: Modifiera NSG-regler för att isolera virtuella maskiner samtidigt som granskningsåtkomst bevaras.
- Enhetskarantän: Isolera komprometterade slutpunkter via Microsoft Defender för Endpoint.
- Åtgärder mot skadlig kod: Sätt filer i karantän och blockera hashvärden i organisationen.
Konfigurera arbetsflöden för godkännande för åtgärder med hög påverkan för att förhindra falska positiva skador. Mer information finns i Automatisera hotsvar med spelböcker.
Använda azure-inbyggda isoleringsfunktioner
- Network Security Groups: Lägg till regler för att neka för att blockera angripartrafik.
- Azure Firewall: Implementera regler som blockerar skadliga IP-adresser och domäner.
- Villkorsstyrd åtkomst i Microsoft Entra: Blockera åtkomst från komprometterade konton eller platser.
- Privileged Identity Management: Återkalla privilegierade åtkomsttilldelningar.
Lär dig och förbättra efter incidenter
Utför systematiska aktiviteter efter incident för att förhindra upprepning.
Dokumentera lärdomar. Fastställ vad som fungerade bra och vad som behöver förbättras. Samla in den fullständiga tidslinjen för angrepp, svarseffektivitet och luckor som upptäcktes under incidenten.
Behåll bevis på lämpligt sätt. Lagra bevis i oföränderlig Azure Storage med kvarhållningsprinciper som uppfyller regelkraven för olika incidenttyper.
Förmåga att identifiera uppdateringar. Lägg till identifieringsregler för attacktekniker som observerades under incidenten. Mappa identifierade aktiviteter till MITRE ATT&CK-tekniker för att identifiera försvarsluckor.
Förbättra svarsförfarandena. Uppdatera spelböcker och runbooks baserat på lärdomar. Förfina automatiseringen för att hantera manuella flaskhalsar som identifieras under svaret.
Handböcker för incidentrespons
Microsoft tillhandahåller detaljerade spelböcker för vanliga attackscenarier:
| Handbok | Description |
|---|---|
| Nätfiskeundersökning | Undersöka nätfiskeattacker |
| Undersökning av lösenordsspray | Svara på lösenordssprayattacker |
| Undersökning av beviljande av applikationssamtycke | Undersöka skadliga OAuth-tillståndsmedgivanden |
| Komprometterade och skadliga program | Undersöka komprometterade eller skadliga program |
| Tokenstöld | Undersöka tokenstöldsattacker |
Fler spelböcker finns i Spelböcker för incidenthantering.
Nästa steg
- Gå igenom en översikt av incidenthantering för omfattande vägledning.
- Lär dig om hotskydd i Azure.
- Gå igenom bästa praxis för operativ säkerhet.
- Utforska Microsoft Cloud Security Benchmark v2 - Incident Response.