本文說明如何驗證您的系統是否已設定為 適用於雲端的 Microsoft Defender 警示,以便監控並回應威脅。
什麼是安全性警示:
警示是 適用於雲端的 Defender 偵測到您的資源面臨威脅時產生的通知。 適用於雲端的 Defender 會依嚴重程度排名警示,並列出關鍵細節。 你可以利用這些資訊快速調查每個問題。 適用於雲端的 Defender 也提供協助你補救攻擊的步驟。
如需詳細資訊,請參閱適用於雲端的 Defender 中的安全性警示和管理和回應安全性警示。
Prerequisites
若要接收所有警示,您的機器和已連線的 Log Analytics 工作區必須位於相同的租用戶中。
產生範例安全性警示
如果你使用新的預覽警報體驗,可以從 Azure 入口網站的安全警報頁面建立範例警報。 更多細節請參閱 適用於雲端的 Microsoft Defender 中的「管理與回應安全警示」。
建立範例警示
使用範例警示進行下列動作:
- 評估 Microsoft Defender 方案的價值和功能。
- 驗證你為安全警示所做的設定,例如安全資訊與事件管理(SIEM)整合、工作流程自動化及電子郵件通知。
如何建立範例警示:
- 身為具有 [訂用帳戶參與者] 角色的使用者,請從安全性警示頁面上的工具列中選取 [範例警示]。
- 選取訂用帳戶。
- 選取您想要查看警示的相關Microsoft Defender 方案。
- 選取 [建立範例警示]。
隨即會出現通知,讓您知道已建立範例警示:
幾分鐘後,範例警示會出現在安全警示頁面。 範例警示也會顯示在你已設定接收 適用於雲端的 Microsoft Defender 安全警示的其他地方(連接的 SIEM、電子郵件通知等)。
Tip
警示適用於模擬資源。
在你的 Azure 虛擬機(VM)上模擬警報(Windows)
在您開始前,請確定:
- Defender for Endpoint 代理程式是透過 Defender for Server 安裝在您的機器上。
- 適用於端點的 Microsoft Defender已經開啟 Real-Time 保護。 要檢查此設定,請參閱 Microsoft Defender 防毒軟體中的即時防護設定。
在你想測試的機器上,打開一個升格的命令提示字元並執行腳本:
移至 [開始] 並輸入
cmd。以滑鼠右鍵按兩下 [命令提示字元],然後選取 [以系統管理員身分執行]。
在提示字元中,複製並執行下列命令:
powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference = 'silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\test-MDATP-test\invoice.exe');Start-Process 'C:\test-MDATP-test\invoice.exe'。命令提示字元視窗會自動關閉。 如果成功,新的警示應該會在 10 分鐘內出現在 適用於雲端的 Defender 警示面板中。
PowerShell 方塊中的訊息列應該會與此處呈現的方式類似:
或者,你也可以使用 EICAR 測試字串在 Windows 上模擬警報。 建立文字檔,貼上 EICAR 行,並將檔案存為可執行檔到你電腦的本地硬碟。
模擬 Azure 虛擬機(VMS)(Linux) 上的警報
在您開始前,請確定:
- 適用於端點的 Microsoft Defender 代理程式是安裝在您的機器上,作為 Defender for Servers 整合的一部分。
- 適用於端點的 Microsoft Defender 在啟用 Real-Time 保護時運行。 要驗證此設定,請參閱Microsoft Defender防毒軟體 中的
設定即時保護。
在你想模擬被攻擊資源的機器上,請依照以下步驟操作:
- 開啟終端機視窗,複製並執行下列命令:
curl -O https://secure.eicar.org/eicar.com.txt - 終端視窗自動關閉。 若成功,適用於雲端的 Defender Alerts 刀片應會在 10 分鐘內顯示新警報。
模擬 Kubernetes 上的警示
Defender for Containers 會為你的叢集和叢集節點建立警報。 它同時監控控制平面(API 伺服器)和容器工作負載。
要模擬 Defender for Containers 控制平面及容器化工作負載的警報,請使用 Kubernetes 警報模擬工具。
欲了解更多,請參閱 Microsoft Defender for Containers。
模擬 App Service 的警示
您可以模擬在 App Service 上執行的資源的警示。
- 建立新的網站,並等待 24 小時讓其與 適用於雲端的 Defender 進行註冊,或使用現有的網站。
- 建立網站之後,請使用下列 URL 加以存取:
- 警示會在大約 2 到 4 小時內產生。
模擬 Storage 進階威脅防護 (ATP) 警報
要驗證 Microsoft Defender for Storage 的威脅偵測,請完成以下步驟:
瀏覽至已啟用適用於儲存體的 Azure Defender 的儲存體帳戶。
在側邊欄中選擇[c0]容器[/c0]標籤。
瀏覽至現有容器或建立新的容器。
將檔案上傳至該容器。 避免上傳可能包含敏感性資料的任何檔案。
以滑鼠右鍵選取上傳的檔案,然後選取 [產生 SAS]。
選取 [產生 SAS 權杖和 URL] 按鈕 (不需要變更任何選項)。
複製所產生的 SAS URL。
打開 Tor 瀏覽器下載頁面 並安裝 Tor 瀏覽器。
在 Tor 瀏覽器中,瀏覽至 SAS URL。 您現在應該會看到上傳的檔案,並且可加以下載。
模擬應用程式服務(EICAR)警報
若要模擬應用程式服務 EICAR 警示:
- 移至 App Services 網站的 Azure 入口網站面板,或使用與此網站相關聯的自定義 DNS 記錄,尋找網站的 HTTP 端點。 (Azure App 服務 網站的預設 URL 端點具有 後綴
https://XXXXXXX.azurewebsites.net。 網站應該是現有的網站,而不是警示模擬之前建立的網站。 - 移至 App Service 網站的 Azure 入口網站刀鋒視窗,或使用與此網站相關聯的自訂 DNS 項目,以尋找網站的 HTTP 端點。 (Azure App 服務 網站的預設 URL 端點具有 後綴
https://XXXXXXX.azurewebsites.net。 網站應該是現有的網站,而不是警示模擬之前建立的網站。 - 瀏覽至網站 URL 並新增下列固定尾碼:
/This_Will_Generate_ASC_Alert。 URL 看起來應該像這樣:https://XXXXXXX.azurewebsites.net/This_Will_Generate_ASC_Alert。 警示可能需要一些時間才能產生 (~1.5 小時)。
驗證 Azure Key Vault 威脅偵測
要驗證 Azure Key Vault 威脅偵測,請使用 Azure 入口網站建立金鑰庫,然後依照以下步驟操作:
Prerequisites
- 使用 Azure portal 建立金鑰保險庫。
- 在鑰匙庫裡加入一個秘密。
驗證步驟
要驗證 Azure Key Vault 威脅偵測:
- 建立 金鑰保存庫 和秘密之後,請移至具有因特網存取權的 VM 並下載 TOR Browser。
- 在您的 VM 上安裝 TOR 瀏覽器。
- 安裝之後,開啟您的一般瀏覽器、登入 Azure 入口網站,然後存取 [金鑰保存庫] 頁面。 選取反白顯示的 URL 並複製位址。
- 開啟 TOR 並貼上此 URL (您必須再次驗證才能存取 Azure 入口網站)。
- 存取之後,您也可以選取 左窗格中的 [秘密] 選項。
- 在 TOR 瀏覽器中,登出 Azure 入口網站並關閉瀏覽器。
- 經過一段時間之後,適用於 金鑰保存庫的 Defender 會觸發警示,其中包含此可疑活動的詳細資訊。
相關內容
了解更多關於 適用於雲端的 Defender 中的警示與威脅偵測:
- 在適用於雲端的 Microsoft Defender 中驗證 Azure Key Vault 威脅偵測
- 管理及回應 適用於雲端的 Microsoft Defender 中的安全性警示 - 瞭解如何管理警示,以及回應 適用於雲端的 Microsoft Defender 中的安全性事件。
- 了解適用於雲端的 Microsoft Defender 中的安全性警示