Azure 安全記錄與審計

Azure 提供多種可配置的安全稽核與日誌功能,幫助您識別安全政策與機制中的缺口。 本文將討論如何從 Azure 上託管的服務產生、收集及分析安全日誌。

備註

本文的某些建議可能會導致資料、網路或計算資源使用量增加,並可能增加授權或訂用帳戶成本。

Azure 中日誌的類型

雲端應用程式相當複雜,且具有許多移動組件。 日誌數據可以提供有關您的應用程式的洞見,並協助您:

  • 排除過去的問題或預防潛在問題。
  • 提升應用程式效能或可維護性。
  • 自動化原本需要人工介入的行動。

Azure 將日誌分類為以下類型:

  • Control/management logs 提供關於 Azure Resource Manager 的 CREATE、UPDATE 和 DELETE 操作的資訊。 更多資訊請參閱 Azure活動日誌。

  • 資料平面記錄提供發生事件的相關資訊,以作為 Azure 資源使用方式的一部分。 這類日誌的例子包括 Windows 事件系統、安全性和虛擬機(VM)中的應用程式日誌,以及你透過 Azure 監視器 設定的診斷日誌。

  • 處理過的事件 提供分析事件或警示的資訊。 例如,適用於雲端的 Microsoft Defender 警示,適用於雲端的 Microsoft Defender 會處理並分析您的訂閱,並提供簡潔的安全警示。

下表列出 Azure 中最重要的日誌類型:

日誌類別 記錄類型 使用方式 整合
活動記錄 Azure Resource Manager 資源上的控制平面事件。 提供對您訂閱資源所執行操作的洞察。 REST API, Azure 監視器
Azure 資源日誌 關於訂用帳戶中 Azure Resource Manager 資源運作的常見資料 提供深入見解,以便您了解資源本身所執行的操作。 Azure 監視器
Microsoft Entra ID 報告 記錄和報告 報告使用者登入活動,以及使用者和群組管理相關的系統活動資訊。 Microsoft 圖譜
虛擬機器與雲端服務 Windows 事件日誌服務與 Linux Syslog 擷取虛擬機器的系統資料和記錄資料,並將該資料傳入至所選的儲存體帳戶。 Windows(使用 Azure 診斷 儲存體)和 Linux 在 Azure 監視器 中
Azure 儲存體分析 儲存體記錄,提供儲存體帳戶的計量資料 提供追蹤請求的洞察、分析使用趨勢,並診斷您的儲存帳戶問題。 REST API 或用戶端程式庫
網路安全性群組 (NSG) 流量記錄 JSON 格式,依規則顯示輸出與輸入流量。 顯示透過網路安全性群組進行輸入與輸出的 IP 流量相關資訊。 Azure 網路監看員
應用程式深入解析 記錄、例外狀況和自訂診斷 提供適合網頁開發人員的應用程式效能監視 (APM) 服務,可在多個平台上使用。 REST API, Power BI
處理過的資料或安全警示 適用於雲端的 Microsoft Defender 警示,Azure 監視器 日誌警示 提供安全性資訊和警示。 REST API、JSON

與內部部署 SIEM 系統的記錄整合

整合 適用於雲端的 Defender 警報 討論如何將 適用於雲端的 Defender 警報、由 Azure 診斷日誌收集的虛擬機安全事件,以及 Azure 稽核日誌,同步至您的 Azure 監視器 日誌或 SIEM 解決方案。

下一步