Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Azure предлагает широкий спектр настраиваемых опций аудита и логирования безопасности, чтобы помочь вам выявлять пробелы в ваших политиках и механизмах безопасности. В этой статье обсуждается, как генерировать, собирать и анализировать журналы безопасности из сервисов, размещённых на Azure.
Примечание.
Выполнение некоторых рекомендаций в этой статье может привести к более интенсивному использованию данных, а также сетевых и вычислительных ресурсов, а значит, и к дополнительным затратам на лицензии или подписки.
Типы журналов в Azure
Облачные приложения являются сложными и содержат множество подвижных частей. Ведение журнала может содержать аналитические сведения о ваших приложениях и помочь:
- Устраняйте прошлые проблемы или предотвращайте возможные.
- Улучшить производительность или удобство обслуживания приложений.
- Автоматизируйте действия, которые в противном случае требовали бы ручного вмешательства.
Azure классифицирует логи по следующим типам:
Журналы управления содержат сведения Azure Resource Manager о операциях CREATE, UPDATE и DELETE. Дополнительные сведения см. в разделе журналы действий Azure.
Журналы плоскости данных предоставляют информацию о событиях, связанных с использованием ресурсов Azure. Примерами такого типа журнала являются система событий Windows, журналы безопасности и приложений в виртуальной машине (VM), а также логи диагностики, которые вы настраиваете через Azure Monitor.
Обработанные события предоставляют информацию о проанализированных событиях или оповещениях. Примеры включают Microsoft Defender для облака alerts, где Microsoft Defender для облака обрабатывает и анализирует вашу подписку, а также предоставляет краткие оповещения о безопасности.
В следующей таблице перечислены наиболее важные типы журналов, доступные в Azure:
| Категория журнала | Тип журнала | Использование | Интеграция |
|---|---|---|---|
| Журналы действий | События контрольной плоскости на ресурсах Azure Resource Manager | Даёт информацию о операциях, выполняемых с ресурсами в вашей подписке. | REST API, Azure Monitor |
| журналы ресурсов Azure | Регулярные данные о работе ресурсов в Azure Resource Manager в подписке | Информация об операциях, выполняемых самим ресурсом. | Azure Monitor |
| Отчетность Microsoft Entra ID | Журналы и отчеты. | Предоставляет сведения о действиях входа пользователей и системных действиях по управлению пользователями и группами. | Microsoft Graph |
| Виртуальные машины и облачные службы | служба журнала событий Windows и системный журнал Linux | Собирает системные данные и данные логов от виртуальных машин и передает их на указанный вами счет хранения. | Windows (с помощью хранилища Диагностика Azure) и Linux в Azure Monitor |
| Аналитика службы хранилища Azure | Обеспечивает ведение журнала хранилища, предоставляет данные метрик для учетной записи хранения. | Предоставляет информацию о запросах на отслеживание, анализирует тенденции использования и диагностирует проблемы с вашим аккаунтом хранения. | REST API или клиентская библиотека. |
| Журналы потоков для группы безопасности сети (NSG) | Использует формат JSON, показывает входящие и исходящие потоки на основе правил. | Позволяет просмотреть сведения о входящем и исходящем IP-трафике в группе безопасности сети. | Наблюдатель за сетями Azure |
| Аналитика приложений | Журналы, исключения и пользовательские системы диагностики. | Служба наблюдения за производительностью приложений (APM) для веб-разработчиков на нескольких платформах. | REST API, Power BI. |
| Обработанные данные или оповещения о безопасности | Оповещения в Microsoft Defender для облака, оповещения в журналах Azure Monitor | Предоставляет сведения о безопасности и оповещения. | Интерфейсы REST API, JSON. |
Интеграция журналов с локальными системами SIEM
Интеграция оповещений Defender для облака описывает, как синхронизировать оповещения Defender для облака, события безопасности виртуальных машин, собранные журналами диагностики Azure, и журналы аудита Azure с вашими журналами Azure Monitor или решением SIEM.
Следующие шаги
Аудит и ведение журнала. Защита данных и обеспечение видимости и быстрого реагирования на своевременные оповещения системы безопасности.
Настройка параметров аудита для семейства веб-сайтов. Являясь администратором семейства веб-сайтов, вы можете получить журнал действий конкретных пользователей, а также журнал действий за определенный диапазон дат.
Поиск в журнале аудита в портале Microsoft Defender: Используйте портал Microsoft Defender для поиска в едином журнале аудита и просмотра активности пользователей и администраторов в вашей организации.