Azure 提供多種可配置的安全稽核與日誌功能,幫助您識別安全政策與機制中的缺口。 本文將討論如何從 Azure 上託管的服務產生、收集及分析安全日誌。
備註
本文的某些建議可能會導致資料、網路或計算資源使用量增加,並可能增加授權或訂用帳戶成本。
Azure 中日誌的類型
雲端應用程式相當複雜,且具有許多移動組件。 日誌數據可以提供有關您的應用程式的洞見,並協助您:
- 排除過去的問題或預防潛在問題。
- 提升應用程式效能或可維護性。
- 自動化原本需要人工介入的行動。
Azure 將日誌分類為以下類型:
Control/management logs 提供關於 Azure Resource Manager 的 CREATE、UPDATE 和 DELETE 操作的資訊。 更多資訊請參閱 Azure活動日誌。
資料平面記錄提供發生事件的相關資訊,以作為 Azure 資源使用方式的一部分。 這類日誌的例子包括 Windows 事件系統、安全性和虛擬機(VM)中的應用程式日誌,以及你透過 Azure 監視器 設定的診斷日誌。
處理過的事件 提供分析事件或警示的資訊。 例如,適用於雲端的 Microsoft Defender 警示,適用於雲端的 Microsoft Defender 會處理並分析您的訂閱,並提供簡潔的安全警示。
下表列出 Azure 中最重要的日誌類型:
| 日誌類別 | 記錄類型 | 使用方式 | 整合 |
|---|---|---|---|
| 活動記錄 | Azure Resource Manager 資源上的控制平面事件。 | 提供對您訂閱資源所執行操作的洞察。 | REST API, Azure 監視器 |
| Azure 資源日誌 | 關於訂用帳戶中 Azure Resource Manager 資源運作的常見資料 | 提供深入見解,以便您了解資源本身所執行的操作。 | Azure 監視器 |
| Microsoft Entra ID 報告 | 記錄和報告 | 報告使用者登入活動,以及使用者和群組管理相關的系統活動資訊。 | Microsoft 圖譜 |
| 虛擬機器與雲端服務 | Windows 事件日誌服務與 Linux Syslog | 擷取虛擬機器的系統資料和記錄資料,並將該資料傳入至所選的儲存體帳戶。 | Windows(使用 Azure 診斷 儲存體)和 Linux 在 Azure 監視器 中 |
| Azure 儲存體分析 | 儲存體記錄,提供儲存體帳戶的計量資料 | 提供追蹤請求的洞察、分析使用趨勢,並診斷您的儲存帳戶問題。 | REST API 或用戶端程式庫 |
| 網路安全性群組 (NSG) 流量記錄 | JSON 格式,依規則顯示輸出與輸入流量。 | 顯示透過網路安全性群組進行輸入與輸出的 IP 流量相關資訊。 | Azure 網路監看員 |
| 應用程式深入解析 | 記錄、例外狀況和自訂診斷 | 提供適合網頁開發人員的應用程式效能監視 (APM) 服務,可在多個平台上使用。 | REST API, Power BI |
| 處理過的資料或安全警示 | 適用於雲端的 Microsoft Defender 警示,Azure 監視器 日誌警示 | 提供安全性資訊和警示。 | REST API、JSON |
與內部部署 SIEM 系統的記錄整合
整合 適用於雲端的 Defender 警報 討論如何將 適用於雲端的 Defender 警報、由 Azure 診斷日誌收集的虛擬機安全事件,以及 Azure 稽核日誌,同步至您的 Azure 監視器 日誌或 SIEM 解決方案。
下一步
稽核與記錄:藉由保持可見度並快速回應即時安全性警示來保護資料。
設定網站集合的稽核設定:如果您是網站集合管理員,請擷取個別使用者的動作歷程記錄,以及特定日期範圍內所採取的動作歷程記錄。
在 Microsoft Defender 入口網站搜尋稽核日誌:使用 Microsoft Defender 入口網站搜尋統一稽核日誌,並查看組織內的使用者與管理員活動。