Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
I den här artikeln beskrivs hur du verifierar att systemet har konfigurerats för Microsoft Defender för molnet aviseringar så att du kan övervaka och svara på hot.
Vad är säkerhetsaviseringar?
Aviseringar är meddelanden som Defender för molnet genererar när hot på dina resurser identifieras. Defender för molnet rankar varningar efter allvarlighetsgrad och listar dem med viktiga detaljer. Du kan använda denna information för att snabbt undersöka varje problem. Defender för molnet erbjuder också steg för att hjälpa dig åtgärda en attack.
Mer information finns i Säkerhetsaviseringar i Defender för molnet och Hantera och svara på säkerhetsaviseringar.
Förutsättningar
För att ta emot alla aviseringar måste dina datorer och de anslutna Log Analytics-arbetsytorna finnas i samma klientorganisation.
Generera exempelsäkerhetsaviseringar
Om du använder den nya versionen av förhandsgranskningsvarningar kan du skapa exempelvarningar från sidan för säkerhetsvarningar i Azure-portalen. För mer information, se Hantera och svara på säkerhetsvarningar i Microsoft Defender för molnet.
Skapa exempelaviseringar
Använd exempelaviseringar för att:
- Utvärdera värdet och funktionerna i dina Microsoft Defender-planer.
- Verifiera alla konfigurationer som du har gjort för dina säkerhetsaviseringar, till exempel SIEM-integreringar (säkerhetsinformation och händelsehantering), arbetsflödesautomatisering och e-postaviseringar.
Så här skapar du exempelaviseringar:
- Som användare med rollen Prenumerationsdeltagare väljer du Exempelaviseringar i verktygsfältet på sidan Säkerhetsaviseringar.
- Välj prenumerationen.
- Välj de relevanta Microsoft Defender-abonnemang som du vill se aviseringar för.
- Välj Skapa exempelaviseringar.
Ett meddelande visas som meddelar dig att exempelaviseringar har skapats:
Efter några minuter visas exempellarmarna på sidan för säkerhetslarmar. Exempelvarningarna visas också överallt där du har konfigurerat för att få dina Microsoft Defender för molnet-säkerhetsvarningar (anslutna SIEM, e-postnotiser och så vidare).
Tip
Aviseringarna gäller för simulerade resurser.
Simulera aviseringar på dina Azure virtuella datorer (VM) (Windows)
Innan du börjar bör du kontrollera att:
- Defender for Endpoint-agenten installeras på din dator via Defender for Servers.
- Microsoft Defender för Endpoint har Real-Time skydd påslaget. För att kontrollera denna inställning, se Konfigurera realtidsskydd i Microsoft Defender Antivirus.
På maskinen du vill testa, öppna en upphöjd kommandoprompt och kör skriptet:
Gå till Start och skriv
cmd.Högerklicka på Kommandotolken och välj Kör som administratör.
Kopiera och kör följande kommando i kommandotolken:
powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference = 'silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\test-MDATP-test\invoice.exe');Start-Process 'C:\test-MDATP-test\invoice.exe'.Kommandotolksfönstret stängs automatiskt. Om det lyckas ska en ny avisering visas på bladet Aviseringar i Defender för molnet inom 10 minuter.
Meddelanderaden i PowerShell-rutan bör se ut ungefär så här:
Alternativt kan du använda EICAR-teststrängen för att simulera varningen på Windows. Skapa en textfil, klistra in EICAR-raden och spara filen som en körbar fil på datorns lokala enhet.
Simulera aviseringar på dina Azure virtuella datorer (VM) (Linux)
Innan du börjar bör du kontrollera att:
- Microsoft Defender för Endpoint-agenten installeras på din dator som en del av integrationen av Defender for Servers.
- Microsoft Defender för Endpoint körs med Real-Time skydd aktiverat. Om du vill verifiera den här inställningen kan du läsa Konfigurera realtidsskydd i Microsoft Defender Antivirus.
På maskinen där du vill simulera den attackerade resursen, följ dessa steg:
- Öppna ett terminalfönster, kopiera och kör följande kommando:
curl -O https://secure.eicar.org/eicar.com.txt - Terminalfönstret stängs automatiskt. Om det lyckas bör en ny varning visas i bladet för Defender för molnet Alerts inom 10 minuter.
Simulera aviseringar på Kubernetes
Defender for Containers skapar varningar för dina kluster och klusternoder. Den övervakar både kontrollplanet (API-servern) och containerarbetsbelastningen.
För att simulera varningar för Defender for Containers kontrollplan och containeriserad arbetsbelastning, använd simuleringsverktyget Kubernetes för varningar.
För att lära dig mer, se Microsoft Defender for Containers.
Simulera aviseringar för App Service
Du kan simulera aviseringar för resurser som körs i App Service.
- Skapa en ny webbplats och vänta 24 timmar innan den registreras med Defender för molnet eller använd en befintlig webbplats.
- När webbplatsen har skapats kommer du åt den med hjälp av följande URL:
- En avisering genereras inom cirka 2 till 4 timmar.
Simulera varningar för Storage Advanced Threat Protection (ATP)
Utför följande steg för att verifiera hotidentifiering för Microsoft Defender för Storage:
Gå till ett lagringskonto som har Azure Defender for Storage aktiverat.
Välj fliken Containrar i sidofältet.
Navigera till en befintlig container eller skapa en ny.
Ladda upp en fil till containern. Undvik att ladda upp filer som kan innehålla känsliga data.
Högerklicka på den uppladdade filen och välj Generera SAS.
Välj knappen Genererad SAS-token och URL (du behöver inte ändra några alternativ).
Kopiera den genererade SAS-URL:en.
Öppna nedladdningssidan för Tor-webbläsaren och installera Tor-webbläsaren.
I tor-webbläsaren navigerar du till SAS-URL:en. Nu bör du se och kan ladda ned filen som laddades upp.
Simulera varningar för App Service (EICAR)
Så här simulerar du en EICAR-avisering för apptjänster:
- Hitta HTTP-slutpunkten för webbplatsen antingen genom att gå till bladet Azure Portal för App Services-webbplatsen eller med hjälp av den anpassade DNS-posten som är associerad med den här webbplatsen. (Standard-URL-slutpunkten för Azure App Services-webbplatsen har suffixet
https://XXXXXXX.azurewebsites.net). Webbplatsen ska vara en befintlig webbplats och inte en som skapades före aviseringssimuleringen. - Hitta HTTP-slutpunkten för webbplatsen genom att gå till Azure-portalbladet för App Services-webbplatsen eller använda den anpassade DNS-posten som är associerad med den här webbplatsen. (Standard-URL-slutpunkten för Azure App Services-webbplatsen har suffixet
https://XXXXXXX.azurewebsites.net). Webbplatsen ska vara en befintlig webbplats och inte en som skapades före aviseringssimuleringen. - Bläddra till webbplatsens URL och lägg till följande fasta suffix:
/This_Will_Generate_ASC_Alert. URL:en bör se ut så här:https://XXXXXXX.azurewebsites.net/This_Will_Generate_ASC_Alert. Det kan ta lite tid innan aviseringen genereras (~1,5 timmar).
Validera hotidentifiering i Azure Key Vault
För att validera hotdetektering i Azure Key Vault, skapa ett nyckelvalv genom att använda Azure-portalen och följ sedan dessa steg:
Förutsättningar
Verifieringssteg
Så här validerar du Azure Key Vault-hotidentifieringen:
- När du har skapat Key Vault och hemligheten går du till en virtuell dator som har internetåtkomst och laddar ned TOR Browser.
- Installera TOR Browser på den virtuella datorn.
- Efter installationen öppnar du din vanliga webbläsare, loggar in på Azure Portal och öppnar sidan Key Vault. Välj den markerade URL:en och kopiera adressen.
- Öppna TOR och klistra in den här URL:en (du måste autentisera igen för att få åtkomst till Azure Portal).
- När du har använt den kan du också välja alternativet Hemligheter i den vänstra rutan.
- Logga ut från Azure Portal i TOR-webbläsaren och stäng webbläsaren.
- Efter en tid utlöser Defender för Key Vault en avisering med detaljerad information om den här misstänkta aktiviteten.
Relaterat innehåll
Läs mer om varningar och hotdetektering i Defender för molnet:
- Verifiera hotidentifiering i Azure Key Vault i Microsoft Defender för molnet
- Hantera och svara på säkerhetsaviseringar i Microsoft Defender för molnet – Lär dig hur du hanterar aviseringar och svarar på säkerhetsincidenter i Defender för molnet.
- Förstå säkerhetsaviseringar i Microsoft Defender för molnet