Verifiera aviseringar i Microsoft Defender för molnet

I den här artikeln beskrivs hur du verifierar att systemet har konfigurerats för Microsoft Defender för molnet aviseringar så att du kan övervaka och svara på hot.

Vad är säkerhetsaviseringar?

Aviseringar är meddelanden som Defender för molnet genererar när hot på dina resurser identifieras. Defender för molnet rankar varningar efter allvarlighetsgrad och listar dem med viktiga detaljer. Du kan använda denna information för att snabbt undersöka varje problem. Defender för molnet erbjuder också steg för att hjälpa dig åtgärda en attack.

Mer information finns i Säkerhetsaviseringar i Defender för molnet och Hantera och svara på säkerhetsaviseringar.

Förutsättningar

För att ta emot alla aviseringar måste dina datorer och de anslutna Log Analytics-arbetsytorna finnas i samma klientorganisation.

Generera exempelsäkerhetsaviseringar

Om du använder den nya versionen av förhandsgranskningsvarningar kan du skapa exempelvarningar från sidan för säkerhetsvarningar i Azure-portalen. För mer information, se Hantera och svara på säkerhetsvarningar i Microsoft Defender för molnet.

Skapa exempelaviseringar

Använd exempelaviseringar för att:

  • Utvärdera värdet och funktionerna i dina Microsoft Defender-planer.
  • Verifiera alla konfigurationer som du har gjort för dina säkerhetsaviseringar, till exempel SIEM-integreringar (säkerhetsinformation och händelsehantering), arbetsflödesautomatisering och e-postaviseringar.

Så här skapar du exempelaviseringar:

  1. Som användare med rollen Prenumerationsdeltagare väljer du Exempelaviseringar i verktygsfältet på sidan Säkerhetsaviseringar.
  2. Välj prenumerationen.
  3. Välj de relevanta Microsoft Defender-abonnemang som du vill se aviseringar för.
  4. Välj Skapa exempelaviseringar.

Skärmbild som visar steg för att skapa exempelaviseringar i Microsoft Defender för molnet.

Ett meddelande visas som meddelar dig att exempelaviseringar har skapats:

Skärmbild som visar meddelande om att exempelaviseringar genereras.

Efter några minuter visas exempellarmarna på sidan för säkerhetslarmar. Exempelvarningarna visas också överallt där du har konfigurerat för att få dina Microsoft Defender för molnet-säkerhetsvarningar (anslutna SIEM, e-postnotiser och så vidare).

Skärmbild som visar exempelaviseringar i listan med säkerhetsaviseringar.

Tip

Aviseringarna gäller för simulerade resurser.

Simulera aviseringar på dina Azure virtuella datorer (VM) (Windows)

Innan du börjar bör du kontrollera att:

På maskinen du vill testa, öppna en upphöjd kommandoprompt och kör skriptet:

  1. Gå till Start och skriv cmd.

  2. Högerklicka på Kommandotolken och välj Kör som administratör.

    Skärmbild som visar var du väljer Kör som administratör.

  3. Kopiera och kör följande kommando i kommandotolken: powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference = 'silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\test-MDATP-test\invoice.exe');Start-Process 'C:\test-MDATP-test\invoice.exe'.

  4. Kommandotolksfönstret stängs automatiskt. Om det lyckas ska en ny avisering visas på bladet Aviseringar i Defender för molnet inom 10 minuter.

  5. Meddelanderaden i PowerShell-rutan bör se ut ungefär så här:

    Skärmbild som visar PowerShell-meddelanderaden.

Alternativt kan du använda EICAR-teststrängen för att simulera varningen på Windows. Skapa en textfil, klistra in EICAR-raden och spara filen som en körbar fil på datorns lokala enhet.

Simulera aviseringar på dina Azure virtuella datorer (VM) (Linux)

Innan du börjar bör du kontrollera att:

  • Microsoft Defender för Endpoint-agenten installeras på din dator som en del av integrationen av Defender for Servers.
  • Microsoft Defender för Endpoint körs med Real-Time skydd aktiverat. Om du vill verifiera den här inställningen kan du läsa Konfigurera realtidsskydd i Microsoft Defender Antivirus.

På maskinen där du vill simulera den attackerade resursen, följ dessa steg:

  1. Öppna ett terminalfönster, kopiera och kör följande kommando: curl -O https://secure.eicar.org/eicar.com.txt
  2. Terminalfönstret stängs automatiskt. Om det lyckas bör en ny varning visas i bladet för Defender för molnet Alerts inom 10 minuter.

Simulera aviseringar på Kubernetes

Defender for Containers skapar varningar för dina kluster och klusternoder. Den övervakar både kontrollplanet (API-servern) och containerarbetsbelastningen.

För att simulera varningar för Defender for Containers kontrollplan och containeriserad arbetsbelastning, använd simuleringsverktyget Kubernetes för varningar.

För att lära dig mer, se Microsoft Defender for Containers.

Simulera aviseringar för App Service

Du kan simulera aviseringar för resurser som körs i App Service.

  1. Skapa en ny webbplats och vänta 24 timmar innan den registreras med Defender för molnet eller använd en befintlig webbplats.
  2. När webbplatsen har skapats kommer du åt den med hjälp av följande URL:
    1. Öppna fönstret App Service-resurs och kopiera domänen för URL:en från standarddomänfältet.

      Skärmbild som visar var standarddomänen ska kopieras.

    2. Kopiera webbplatsnamnet till URL:en: https://<website-name>.azurewebsites.net/This_Will_Generate_ASC_Alert.

  3. En avisering genereras inom cirka 2 till 4 timmar.

Simulera varningar för Storage Advanced Threat Protection (ATP)

Utför följande steg för att verifiera hotidentifiering för Microsoft Defender för Storage:

  1. Gå till ett lagringskonto som har Azure Defender for Storage aktiverat.

  2. Välj fliken Containrar i sidofältet.

    Skärmbild som visar var du ska navigera för att välja en container.

  3. Navigera till en befintlig container eller skapa en ny.

  4. Ladda upp en fil till containern. Undvik att ladda upp filer som kan innehålla känsliga data.

    Skärmbild som visar var en fil ska laddas upp till containern.

  5. Högerklicka på den uppladdade filen och välj Generera SAS.

  6. Välj knappen Genererad SAS-token och URL (du behöver inte ändra några alternativ).

  7. Kopiera den genererade SAS-URL:en.

  8. Öppna nedladdningssidan för Tor-webbläsaren och installera Tor-webbläsaren.

  9. I tor-webbläsaren navigerar du till SAS-URL:en. Nu bör du se och kan ladda ned filen som laddades upp.

Simulera varningar för App Service (EICAR)

Så här simulerar du en EICAR-avisering för apptjänster:

  1. Hitta HTTP-slutpunkten för webbplatsen antingen genom att gå till bladet Azure Portal för App Services-webbplatsen eller med hjälp av den anpassade DNS-posten som är associerad med den här webbplatsen. (Standard-URL-slutpunkten för Azure App Services-webbplatsen har suffixet https://XXXXXXX.azurewebsites.net). Webbplatsen ska vara en befintlig webbplats och inte en som skapades före aviseringssimuleringen.
  2. Hitta HTTP-slutpunkten för webbplatsen genom att gå till Azure-portalbladet för App Services-webbplatsen eller använda den anpassade DNS-posten som är associerad med den här webbplatsen. (Standard-URL-slutpunkten för Azure App Services-webbplatsen har suffixet https://XXXXXXX.azurewebsites.net). Webbplatsen ska vara en befintlig webbplats och inte en som skapades före aviseringssimuleringen.
  3. Bläddra till webbplatsens URL och lägg till följande fasta suffix: /This_Will_Generate_ASC_Alert. URL:en bör se ut så här: https://XXXXXXX.azurewebsites.net/This_Will_Generate_ASC_Alert. Det kan ta lite tid innan aviseringen genereras (~1,5 timmar).

Validera hotidentifiering i Azure Key Vault

För att validera hotdetektering i Azure Key Vault, skapa ett nyckelvalv genom att använda Azure-portalen och följ sedan dessa steg:

Förutsättningar

Verifieringssteg

Så här validerar du Azure Key Vault-hotidentifieringen:

  1. När du har skapat Key Vault och hemligheten går du till en virtuell dator som har internetåtkomst och laddar ned TOR Browser.
  2. Installera TOR Browser på den virtuella datorn.
  3. Efter installationen öppnar du din vanliga webbläsare, loggar in på Azure Portal och öppnar sidan Key Vault. Välj den markerade URL:en och kopiera adressen.
  4. Öppna TOR och klistra in den här URL:en (du måste autentisera igen för att få åtkomst till Azure Portal).
  5. När du har använt den kan du också välja alternativet Hemligheter i den vänstra rutan.
  6. Logga ut från Azure Portal i TOR-webbläsaren och stäng webbläsaren.
  7. Efter en tid utlöser Defender för Key Vault en avisering med detaljerad information om den här misstänkta aktiviteten.

Läs mer om varningar och hotdetektering i Defender för molnet: