Поделиться через


Управление безопасностью: ведение журналов и мониторинг

Примечание

Актуальная оценка системы безопасности Azure доступна здесь.

Ведение журналов и мониторинг безопасности связаны с включением, получением и хранением журналов аудита для служб Azure.

2.1. Использование утвержденных источников синхронизации времени

Идентификатор Azure Идентификаторы CIS Обязательство
2.1 6.1 Microsoft

Корпорация Майкрософт поддерживает источники времени для ресурсов Azure. Однако вы можете управлять параметрами синхронизации времени для вычислительных ресурсов.

2.2. Настройка централизованного управления журналами безопасности

Идентификатор Azure Идентификаторы CIS Обязательство
2.2 6.5, 6.6 Customer

Принимайте журналы с помощью Azure Monitor для объединения данных о безопасности, создаваемых устройствами конечных точек, сетевыми ресурсами и другими системами безопасности. В Azure Monitor используйте рабочие области Log Analytics для запроса и выполнения анализа, а учетные записи хранения Azure — для долгосрочного и архивного хранения.

Кроме того, вы можете включить и подключить данные к Azure Sentinel или сторонним SIEM.

2.3. Включение журналов аудита для ресурсов Azure

Идентификатор Azure Идентификаторы CIS Обязательство
2.3 6.2, 6.3 Customer

Включите параметры диагностики в ресурсах Azure для доступа к журналам аудита, безопасности и диагностики. Автоматически доступны журналы действий, включающие источник событий, дату, пользователя, метку времени, исходные адреса, адреса назначения и другие полезные элементы.

2.4. Сбор журналов безопасности из операционных систем

Идентификатор Azure Идентификаторы CIS Обязательство
2.4 6.2, 6.3 Customer

Если вычислительный ресурс принадлежит корпорации Майкрософт, она отвечает за его мониторинг. Если вычислительный ресурс принадлежит вашей организации, за его мониторинг отвечаете вы. Для мониторинга ОС вы можете использовать Центр безопасности Azure. Данные операционной системы, собираемые Центром безопасности, включают тип и версию ОС, ОС (журналы событий Windows), запущенные процессы, имя компьютера, IP-адреса и сведения о вошедшем в систему пользователе. Агент Log Analytics также собирает файлы аварийного дампа.

2.5. Настройка хранения журнала безопасности

Идентификатор Azure Идентификаторы CIS Обязательство
2.5 6.4 Customer

В Azure Monitor задайте период хранения для рабочей области Log Analytics согласно нормативным требованиям вашей организации. Используйте учетные записи хранения Azure для долгосрочного и архивного хранения.

2.6. Мониторинг и просмотр журналов

Идентификатор Azure Идентификаторы CIS Обязательство
2.6 6.7 Customer

Анализируйте и отслеживайте журналы для выявления подозрительных действий и регулярно просматривайте результаты. Используйте рабочую область Log Analytics в Azure Monitor для просмотра журналов и выполнения запросов к данным журнала.

Кроме того, вы можете включить и подключить данные к Azure Sentinel или сторонним SIEM.

2.7. Включение оповещений об аномальных действиях

Идентификатор Azure Идентификаторы CIS Обязательство
2.7 6,8 Customer

Используйте Центр безопасности Azure с рабочей областью Log Analytics для мониторинга и оповещения об аномальных действиях, обнаруженных в журналах и событиях безопасности.

Кроме того, вы можете включить решение Azure Sentinel и подключить источники данных к нему.

2.8. Централизованное ведение журнала защиты от вредоносных программ

Идентификатор Azure Идентификаторы CIS Обязательство
2.8 8.6 Customer

Включите сбор событий антивредоносного ПО для Виртуальных машин и Облачных служб Azure.

2.9. Включение ведения журнала запросов DNS

Идентификатор Azure Идентификаторы CIS Обязательство
2,9 8,7 Customer

Реализуйте сторонние решения из Azure Marketplace для ведения журнала DNS-сервера в зависимости от потребностей вашей организации.

2.10. Включение ведения журнала аудита для командной строки

Идентификатор Azure Идентификаторы CIS Обязательство
2.10 8,8 Customer

Используйте Microsoft Monitoring Agent на всех поддерживаемых виртуальных машинах Windows в Azure для регистрации события создания процесса и поля CommandLine. Для поддерживаемых виртуальных машин Linux в Azure можно вручную настроить ведение журнала консоли для каждого узла и использовать системный журнал для хранения данных. Кроме того, в рабочей области Log Analytics в Azure Monitor можно просматривать журналы и выполнять запросы к данным журнала из виртуальных машин Azure.

Дальнейшие действия