Ведение журналов безопасности и аудит в Azure

Azure предлагает широкий спектр настраиваемых опций аудита и логирования безопасности, чтобы помочь вам выявлять пробелы в ваших политиках и механизмах безопасности. В этой статье обсуждается, как генерировать, собирать и анализировать журналы безопасности из сервисов, размещённых на Azure.

Примечание.

Выполнение некоторых рекомендаций в этой статье может привести к более интенсивному использованию данных, а также сетевых и вычислительных ресурсов, а значит, и к дополнительным затратам на лицензии или подписки.

Типы журналов в Azure

Облачные приложения являются сложными и содержат множество подвижных частей. Ведение журнала может содержать аналитические сведения о ваших приложениях и помочь:

  • Устраняйте прошлые проблемы или предотвращайте возможные.
  • Улучшить производительность или удобство обслуживания приложений.
  • Автоматизируйте действия, которые в противном случае требовали бы ручного вмешательства.

Azure классифицирует логи по следующим типам:

  • Журналы управления содержат сведения Azure Resource Manager о операциях CREATE, UPDATE и DELETE. Дополнительные сведения см. в разделе журналы действий Azure.

  • Журналы плоскости данных предоставляют информацию о событиях, связанных с использованием ресурсов Azure. Примерами такого типа журнала являются система событий Windows, журналы безопасности и приложений в виртуальной машине (VM), а также логи диагностики, которые вы настраиваете через Azure Monitor.

  • Обработанные события предоставляют информацию о проанализированных событиях или оповещениях. Примеры включают Microsoft Defender для облака alerts, где Microsoft Defender для облака обрабатывает и анализирует вашу подписку, а также предоставляет краткие оповещения о безопасности.

В следующей таблице перечислены наиболее важные типы журналов, доступные в Azure:

Категория журнала Тип журнала Использование Интеграция
Журналы действий События контрольной плоскости на ресурсах Azure Resource Manager Даёт информацию о операциях, выполняемых с ресурсами в вашей подписке. REST API, Azure Monitor
журналы ресурсов Azure Регулярные данные о работе ресурсов в Azure Resource Manager в подписке Информация об операциях, выполняемых самим ресурсом. Azure Monitor
Отчетность Microsoft Entra ID Журналы и отчеты. Предоставляет сведения о действиях входа пользователей и системных действиях по управлению пользователями и группами. Microsoft Graph
Виртуальные машины и облачные службы служба журнала событий Windows и системный журнал Linux Собирает системные данные и данные логов от виртуальных машин и передает их на указанный вами счет хранения. Windows (с помощью хранилища Диагностика Azure) и Linux в Azure Monitor
Аналитика службы хранилища Azure Обеспечивает ведение журнала хранилища, предоставляет данные метрик для учетной записи хранения. Предоставляет информацию о запросах на отслеживание, анализирует тенденции использования и диагностирует проблемы с вашим аккаунтом хранения. REST API или клиентская библиотека.
Журналы потоков для группы безопасности сети (NSG) Использует формат JSON, показывает входящие и исходящие потоки на основе правил. Позволяет просмотреть сведения о входящем и исходящем IP-трафике в группе безопасности сети. Наблюдатель за сетями Azure
Аналитика приложений Журналы, исключения и пользовательские системы диагностики. Служба наблюдения за производительностью приложений (APM) для веб-разработчиков на нескольких платформах. REST API, Power BI.
Обработанные данные или оповещения о безопасности Оповещения в Microsoft Defender для облака, оповещения в журналах Azure Monitor Предоставляет сведения о безопасности и оповещения. Интерфейсы REST API, JSON.

Интеграция журналов с локальными системами SIEM

Интеграция оповещений Defender для облака описывает, как синхронизировать оповещения Defender для облака, события безопасности виртуальных машин, собранные журналами диагностики Azure, и журналы аудита Azure с вашими журналами Azure Monitor или решением SIEM.

Следующие шаги