Azure säkerhetsloggning och granskning

Azure erbjuder ett brett utbud av konfigurerbara säkerhetsgransknings- och loggningsalternativ för att hjälpa dig identifiera luckor i dina säkerhetspolicyer och mekanismer. Den här artikeln diskuterar hur man genererar, samlar in och analyserar säkerhetsloggar från tjänster som är värda på Azure.

Anteckning

Vissa rekommendationer i den här artikeln kan leda till ökad användning av data, nätverk eller beräkningsresurser och ökade licens- eller prenumerationskostnader.

Typer av loggar i Azure

Molnprogram är komplexa med många rörliga delar. Loggningsdata kan ge insikter om dina program och hjälpa dig:

  • Felsök tidigare problem eller förebygg potentiella.
  • Förbättra applikationens prestanda eller underhållsbarhet.
  • Automatisera åtgärder som annars skulle kräva manuell intervention.

Azure kategoriserar loggar i följande typer:

  • Styrnings-/hanteringsloggar ger information om Azure Resource Manager-operationerna CREATE, UPDATE och DELETE. Mer information finns i Azure aktivitetsloggar.

  • Dataplanloggar ger information om händelser som genereras som en del av Azure-resursanvändningen. Exempel på denna typ av logg är Windows händelsesystem, säkerhets- och applikationsloggar i en virtuell maskin (VM) samt diagnostikloggar som du konfigurerar via Azure Monitor.

  • Bearbetade händelser ger information om analyserade händelser eller varningar. Exempel inkluderar Microsoft Defender för molnet-varningar, där Microsoft Defender för molnet bearbetar och analyserar din prenumeration och tillhandahåller kortfattade säkerhetsvarningar.

I följande tabell visas de viktigaste typerna av loggar som är tillgängliga i Azure:

Loggkategori Loggtyp Förbrukning Integrering
Aktivitetsloggar Kontrollplanshändelser på Azure Resource Manager-resurser Ger insikt i operationer som utförs på resurser i din prenumeration. REST API, Azure Monitor
Azure Resursloggar Frekventa data om driften av Azure Resource Manager resurser i prenumerationen Ger insikt i åtgärder som själva resursen har utfört. Azure Monitor
Microsoft Entra ID rapportering Loggar och rapporter Rapporterar användarinloggningsaktiviteter och systemaktivitetsinformation om användare och grupphantering. Microsoft Graph
Virtuella datorer och molntjänster Windows Händelseloggtjänst och Linux Syslog Samlar in systemdata och loggningsdata på de virtuella datorerna och överför dessa data till ett lagringskonto som du väljer. Windows (med Azure Diagnostics lagring) och Linux i Azure Monitor
Azure Storage Analytics Lagringsloggning, tillhandahåller måttdata för ett lagringskonto Ger insikt i spårningsförfrågningar, analyserar användningstrender och diagnostiserar problem med ditt lagringskonto. REST API eller klientbiblioteket
Flödesloggar för nätverkssäkerhetsgrupp (NSG) JSON-format, visar utgående och inkommande flöden per regel Visar information om inkommande och utgående IP-trafik via en nätverkssäkerhetsgrupp. Azure Network Watcher
Insikter om applikationen Loggar, undantag och anpassad diagnostik Tillhandahåller en tjänst för övervakning av programprestanda (APM) för webbutvecklare på flera plattformar. REST API, Power BI
Bearbetade data eller säkerhetsvarningar Microsoft Defender för Cloud-aviseringar, Azure Monitor loggar-aviseringar Tillhandahåller säkerhetsinformation och aviseringar. REST API:er, JSON

Loggintegrering med lokala SIEM-system

Integrera Defender för molnet-aviseringar beskriver hur du synkar Defender för molnet-aviseringar, säkerhetshändelser för virtuella datorer som samlas in av Azure-diagnostikloggar och Azure-granskningsloggar med dina Azure Monitor-loggar eller SIEM-lösning.

Nästa steg