- Azure specifiska sagatavošanās ar lomām, kontaktiem visu diennakti, simulācijām un pierādījumu saglabāšanu.
- Atklāšana un izmeklēšana, izmantojot Defender XDR, Defender for Cloud un Sentinel vienotiem incidentiem.
- Ierobežošanas un paziņojumu automatizācija ar Logic Apps un rīcības plāni, prioritāšu noteikšana pēc ietekmes.
- Gūtās atziņas un nemainīga noturēšana; atbalsts no CWPP, ASR un rezerves nepārtrauktības labad.
Mākoņdatošanas drošība nav tikai ugunsgrēku dzēšana trauksmes signāla gadījumā; tā ir skaidra horeogrāfija katrai incidenta fāzei. Īpašs incidentu reaģēšanas plāns Azure un Microsoft 365 aizsargā uzņēmējdarbības nepārtrauktību, samazina ietekmi un saglabā tiesu medicīnas pierādījumus, saskaņojot cilvēkus, procesus un tehnoloģijas pārbaudītā sistēmā.
Lai izvairītos no pārsteigumiem, ieteicams saskaņot savas darbības ar NIST SP 800-61 ciklu: sagatavotība; atklāšana un analīze; ierobežošana, iznīcināšana un atjaunošana; un turpmākās darbības . Azure platformā tas nozīmē vietējo pakalpojumu (Microsoft Defender XDR, Defender for Cloud, Microsoft Sentinel, Azure Monitor, Logic Apps) izmantošanu, atkārtotu uzdevumu automatizāciju un plāna dokumentēšanu un testēšanu ar simulācijām un galda spēles vingrinājumiem.
Mākoņpakalpojumu reaģēšanas darbības ietvars un pīlāri
Stūrakmens ir stratēģija, kas novērš ilgus kavēšanās laikus un atkārtotus uzbrukumus. Disciplīnu un drošības operāciju centru atbalsta trīs pīlāri : 1) sagatavotība (plāni, lomas, rīki un kontaktpersonas), 2) atklāšana, analīze un izmeklēšana (kvalitātes brīdinājumi, vienoti incidenti un kriminālistika) un 3) ierobežošana, atkopšana un mācīšanās (automatizācija, atjaunošana un nepārtraukta uzlabošana).
Lai piešķirtu spēku šiem pīlāriem pakalpojumā Azure, ir nepieciešami plāni, kas pielāgoti koplietotās atbildības modelim, vienotai identitātes, tīkla un slodžu telemetrijai , kā arī pierādījumu saglabāšanas procedūrām, kas darbojas “kā pakalpojums” (virtuālo mašīnu momentuzņēmumi, nemaināmas žurnālu kopijas, juridiski apstiprinātas krātuves aiztures ).

PIR-1 sagatavošana: Azure specifisks plāns un process
Bez mākonim optimizēta plāna reaģēšana kļūst haotiska un lēna. Princips ir skaidrs : dokumentēt IR plānu, kas paredzēts Azure un Microsoft 365, pārbaudīt tā efektivitāti ar regulāriem vingrinājumiem un apsvērt, kā vērsties pie Microsoft (atbalsta, MSRC), ja platforma ir apdraudēta.
Neitralizējamie riski: apjukums neprecīzu lomu dēļ, neveiksmes datu centra recepšu piemērošanas dēļ, slikta koordinācija ar ieinteresētajām personām , nepārbaudīti rīki un prasmes, neatbilstība normatīvajiem aktiem novēlotas paziņošanas dēļ un pierādījumu zudums vāju vākšanas un glabāšanas procesu dēļ.
Atbilstošs ATT&CK uzdevums: pretinieki paildzina savu uzturēšanos, kad aizsardzība ir vāja (TA0005/T1562), palielina kaitējumu, iznīcinot datus (TA0040/T1485), un organizē datu eksfiltrāciju , izmantojot aizkavētas atbildes (TA0009/T1074).
IR-1.1 Azure specifiskais IR plāns
Jūsu rokasgrāmatā ir detalizēti jāapraksta koplietotā modeļa robeža (IaaS, PaaS, SaaS), Azure Monitor izmantošana , Entra ID (auditēšana un startēšana), NSG plūsmas žurnāli , Defender for Cloud un tas, kā veikt VM momentuzņēmumus, atmiņas izgāzumus vai tīkla tveršanu, "neiekļaujot kabeli".
Tas ietver koordināciju ar Microsoft: kad atvērt lietas, kā iesaistīt MSRC un kādas eskalācijas ceļi jāievēro, ja incidents ietekmē platformas slāni. Tas integrē Defender for Cloud ar diennakts kontaktiem, smaguma līmeņiem, kas atbilst jūsu klasifikācijai, Logic Apps paziņojumu automatizēšanai un nepārtrauktu atradumu eksportēšanu uz incidentu žurnālu.
Minimālās plāna iespējas : atbildības norobežošana pa pakalpojumiem, resursu izolēšanas procedūras (virtuālās mašīnas, konteineri, krātuve) ar automatizāciju un pierādījumu vākšanas metodes ar saglabāšanu un marķēšanu.
IR-1.2 Aprīkojums un apmācība
Definējiet struktūru ar mākoņdatošanas analītiķiem, Azure arhitektiem, juridiskajiem un atbilstības, biznesa nepārtrauktības un kritiski svarīgajiem ārējiem kontaktiem (Microsoft atbalsta dienests, konsultanti un regulatori). Apmāciet komandu, izmantojot Microsoft Security Academy un Defender/Sentinel materiālus, lai apgūtu mākoņdatošanas rīkus un darbplūsmas.
Reālistisks piemērs: veselības aprūpes sniedzējs sagatavo HIPAA atbilstošu plānu, izveido kontaktpersonas, kas darbojas visu diennakti pakalpojumā Defender for Cloud, ar automātisku eskalāciju juridiskajiem speciālistiem, veic ceturkšņa apmācības pret izspiedējvīrusiem un datu noplūdi, kā arī automatizē virtuālo mašīnu momentuzņēmumus un Azure žurnālu eksportu, lai saglabātu pierādījumus sešus gadus.
Galveno vadības elementu kartējumi: NIST SP 800-53 (IR-1, IR-2, CP-2), CIS Controls v8 (17.1–17.3), NIST CSF (PR.IP-9/10, RS.CO-1), ISO 27001 (A.5.24–A.5.27), PCI-DSS (12.10), SOC 2 (CC9.1). Līmenis: būtisks.
IR-2 incidentu paziņošana un automatizēta saziņa
Ja brīdinājumi balstās uz manuāliem uzdevumiem, koordinācija tiek aizkavēta un uzbrucējs iegūst arvien lielāku ietekmi. Princips : organizēt paziņojumus ar automātiskiem aktivizētājiem , atjauninātiem kontaktpersonu sarakstiem un integrāciju ar Microsoft drošības pakalpojumiem, lai ievērotu normatīvos termiņus un mobilizētu pareizos cilvēkus.
Riski, no kuriem jāizvairās: vadītāju/juridisko/tiesu medicīnas ekspertu novēlota atzīšana, soda naudas par nokavētiem termiņiem (GDPR 72 stundas, HIPAA 60 dienas, PCI ar stingriem termiņiem), sadarbības trūkums ar piegādātāju, klientu uzticības zaudēšana un nekoordinēti centieni, kas palielina ietekmi.
Saistīts ar ATT&CK: C2 kanāli joprojām nodrošina lēnus paziņojumus (TA0011/T1071), C2 eksfiltrāciju (TA0010/T1041) un neprātīgu izspiedējvīrusu izvietošanu (TA0040/T1486), ja eskalācija tiek aizkavēta.
IR-2.1 drošības kontaktpersonas pakalpojumā Defender for Cloud
Konfigurējiet primāros un sekundāros kontaktus ar globālu pārklājumu, periodiski pārbaudiet tos un iespējojiet e-pastu, īsziņas un tālruni ar eskalācijas ceļiem. Piešķiriet kontaktus, pamatojoties uz incidenta veidu (datu noplūde, platformas ievainojamība, pakalpojuma pārtraukums), un izmantojiet pielāgotas veidnes atkarībā no incidenta smaguma pakāpes.
Tvēruma līmenī definējiet kontaktpersonas pēc administrēšanas grupas, abonementa vai resursu grupas. Integrējiet ar savu ITSM (Azure DevOps, ServiceNow), lai automātiski izveidotu pieprasījumus un izsekotu incidenta dzīves ciklu no paša sākuma.
IR-2.2 paziņojumu plūsmas ar Logic Apps un Sentinel
Izveidojiet rokasgrāmatas Microsoft Sentinel un Logic Apps plūsmās , lai paziņotu pēc nopietnības, resursa veida un ietekmes uz uzņēmējdarbību; pievienojiet ieinteresēto personu matricas pēc lomas, apstiprinājumiem, atbilstības aktivizētājiem (VDAR/HIPAA/PCI) un eskalācijas pēc laika, ja neviens neatzīst kļūdas.
Izmantojiet Azure Monitor ar noteikumiem un notikumu centrmezgliem reāllaika straumēšanai uz trešo pušu platformām, kā arī Teams kanāliem, e-pastam un failiem, lai sasniegtu pareizo auditoriju ar konsekventiem, apstiprinātiem ziņojumiem.
Piemērs: Finanšu uzņēmums automatizē pārskatu sniegšanu regulatoriem (SEC/FINRA) un iekšējos un klientu paziņojumus, ievērojami samazinot paziņojumu laiku un novēršot cilvēciskās kļūdas kritiski svarīgā komunikācijā, pateicoties apstiprinātām veidnēm un darbplūsmām.
Kartējumi: NIST SP 800-53 (IR-2, IR-6), CIS (17.4, 17.5), NIST CSF (RS.CO-1/2/3/4), ISO 27001 (A.5.24/26/28), SOC 2 (CC9.1). Līmenis: būtisks.

IR-3 Augstas kvalitātes incidentu noteikšana un ģenerēšana
Ja viss ir troksnis, kritiski signāli tiek zaudēti un MTTD/MTTR palielinās. Mērķis : samazināt viltus pozitīvos rezultātus un apkopot signālus rīcības rosinošos incidentos, izmantojot apdraudējumu izlūkošanu un automatizētu bagātināšanu.
Tipiski riski: analītiķu nogurums, trokšņa slāņos paslēpti draudi, nepareizi sadalīti resursi , aizkavēta reaģēšana, slikta izlūkošanas datu integrācija un nekonsekventi incidentu izveides procesi.
ATT&CK: maskēšana (TA0005/T1036), derīgu kontu izmantošana (TA0003/T1078) un ilgstoša automatizēta vākšana (TA0009/T1119) plaukst un zeļ, ja atklāšana nav precīzi noregulēta.
IR-3.1 Microsoft Defender XDR vienotiem signāliem
Turklāt tas sinhronizējas ar Sentinel, lai nodrošinātu vienotu incidentu iesūtni, korelāciju ar infrastruktūru (Azure, lokālo un citiem mākoņiem) un vairāku platformu analītiku, nezaudējot biznesa kontekstu.
IR-3.2 Papildu brīdinājumi pakalpojumā Defender for Cloud
Aktivizējiet Defender plānus (serverus, lietotņu pakalpojumu, krātuvi, konteinerus, atslēgu glabātuvi), iespējojiet mašīnmācīšanos anomālu modeļu gadījumā, pastipriniet ar apdraudējumu informāciju un regulāri pārskatot apspiediet zināmus viltus pozitīvus rezultātus .
Tas savienojas ar XDR un Sentinel, izmantojot savienotājus, lai bagātinātu ar UEBA, KQL noteikumiem un korelāciju starp darba slodzēm un pakalpojumiem, tādējādi atklājot sarežģītas kampaņas pirms to mērogošanas.
IR-3.3 automatizētie incidenti pakalpojumā Microsoft Sentinel
Tas pārveido brīdinājumus par gadījumiem ar analītiskiem noteikumiem, grupē saistītos signālus, izvelk entītijas (lietotājus, resursdatorus, IP adreses, failus) un piemēro nopietnības prioritāšu noteikšanu atbilstoši resursu kritiskumam, lietotāju riskam un uzbrukuma tehnikai.
Paļaujieties uz laika grafiku, pētījuma diagrammu, stratēģijas piezīmju grāmatiņām pierādījumu vākšanai un ziņošanai, kā arī atbildes SLA izsekošanu ar eskalāciju, ja rodas kavēšanās.
Tipisks rezultāts pēc šīs fāzes sasniegšanas: ievērojama viltus pozitīvu rezultātu skaita samazināšanās, kompaktāki incidenti un ātrāka izmeklēšana, pateicoties vienību bagātināšanai un inteliģentai grupēšanai.
Kontroles: NIST SP 800-53 (SI-4, IR-4/5), PCI-DSS (10.6, 11.5.1), CIS (8.11, 13.x, 17.4), NIST CSF (DE.CM/AE), ISO 27001 (A.8.16, A.5.24).
IR-4 izmeklēšana un kriminālistika pakalpojumā Azure
Izmeklēšana bez visaptverošas telemetrijas noved pie tā apjoma nenovērtēšanas un aizmugurējo durvju atvēršanas. Mērķis : uztvert svarīgus ierakstus, centralizēt tos un saglabāt pierādījumus ar nepārtrauktu glabāšanas ķēdi.
Riski: uzbrukuma nepilnīga redzamība, neidentificēta datu izpaušana, slēpta noturība, pierādījumu iznīcināšana vai manipulācija , palielināts kavēšanās laiks un atkārtošanās nepilnīgas novēršanas dēļ.
Piemērojamie ATT&CK: indikatora noņemšana (TA0005/T1070 un T1070.004), artefaktu slēpšana (TA0003/T1564.001) un pētniecības spēju atpazīšana (TA0007/T1082).
IR-4.1 Ierakstu vākšana un analīze
Centralizējiet, izmantojot Azure Monitor, žurnālu analīzi un Sentinel: auditu un startēšanas Entra ID, darbību žurnālu (vadības plakni), NSG plūsmas žurnālus, aģentus virtuālajās mašīnās un labi strukturētus lietojumprogrammu žurnālus.
Sentinel izmanto UEBA, pētījumu grafiku, medību grāmatas un kartēšanu ATT&CK, lai rekonstruētu uzbrukuma vēsturi un precīzi noteiktu galveno cēloni .
IR-4.2 Tiesu ekspertīzes iespējas un pierādījumu saglabāšana
Automatizējiet VM momentuzņēmumus, Azure diska dublēšanu incidenta laikā, atmiņas izgāzumus, žurnālu eksportēšanu uz nemaināmu Azure krātuvi un pakešu tveršanu, izmantojot Network Watcher.
Tas dokumentē aizgādības ķēdi ar jaucējkodiem un digitālajiem parakstiem, kontrolē piekļuvi, integrē trešo pušu kriminālistikas rīkus un replicē dažādos reģionos, ja to pieprasa juridiskās prasības .
Regulētās nozarēs (piemēram, finanšu jomā) tas paātrina izmeklēšanas, ievēro iestāžu noteiktos termiņus un nodrošina izsekojamību tiesvedības vai revīziju vajadzībām.
NIST CSF: NIST CSF (RS.AN) . Kontroles: NIST SP 800-53 (IR-4, AU-6/7), PCI-DSS (10.6.x, 12.10.x), CIS (8.x, 13.2, 17.4), ISO 27001 (A.5.24/25/28, A.8.16).
IR-5 Prioritāšu noteikšana pēc ietekmes un kritiskuma
Bez biznesa konteksta viss šķiet steidzams, un resursi tiek izšķērdēti. Galvenais : apzīmēt aktīvus pēc svarīguma, izprast normatīvo aktu darbības jomu un automatizēt nopietnības un eskalācijas noteikšanu.
Riski: novēlota uzmanība kritiskiem incidentiem, komandas izdegšana nelielos gadījumos, pastiprināta operacionālā vai finansiālā ietekme , atbilstības kļūmes un horizontāla progresēšana, kamēr mēs skatāmies uz otru pusi.
IR-5.1 Aktīvu kritiskuma un ietekmes analīze
Marķējiet Azure resursus (kritiski/augsts/vidējs/zems), integrējiet datu klasifikāciju ar Microsoft Purview, atzīmējiet regulētos resursus (PCI, HIPAA, SOX) un pievienojiet īpašniekus un kontaktpersonas, lai racionalizētu lēmumu pieņemšanu.
Defender for Cloud platformā izmantojiet drošības inventarizāciju un stāvokli, lai korelētu brīdinājumus ar aktīvu svarīgumu un publisko iedarbību, piešķirot prioritāti tam, kas patiešām ietekmē uzņēmuma darbību.
IR-5.2 Automatizēta vērtēšana un mērogošana
Sentinel sistēmā tas aprēķina daudzfaktoru rādītāju (kritiskums, konfidencialitāte, uzticēšanās IoC, regulatīvā darbības joma, skartie lietotāji) un aktivizē laika eskalāciju, ja X minūšu laikā nav apstiprinājuma.
Aktivizējiet konkrētus aktivizētājus: vadības brīdinājumus par kritiski svarīgām sistēmām vai iespējamiem personas datu pārkāpumiem , kā arī automātisku juridisko un privātuma iesaistīšanos, ja nepieciešams.
Rezultāts: resursi tiek piešķirti pārdomāti, reaģēšanas laiki atbilst riskam un mazāk nevajadzīgu eskalāciju nelielu incidentu gadījumā.
Vadības ierīces: NIST SP 800-53 (IR-5, RA-2/3 ), PCI-DSS (12.10.5), CIS (1.1/1.2, 17.4/17.5), NIST CSF (DE.AE-1, RS.AN), ISO 27001 (A.5.24, A.5.27, A.8.8).
IR-6 ierobežošanas, iznīcināšanas un atgūšanas automatizācija
Uzbrukumi ir automatizēti; arī reakcijai ir jābūt automatizētai. Mērķis ir samazināt kritiskās minūtes , novērst cilvēciskās kļūdas un saglabāt konsekvenci visos incidentos.
Izveidojiet Sentinel rokasgrāmatas, izmantojot Logic Apps, lai apturētu kontus un sesijas, izolētu virtuālās mašīnas (NSG, vNet segmentācija, Azure Firewall, slodzes līdzsvarotāja izslēgšana), bloķētu jaucējkodas/IoC , atsauktu privilēģijas pakalpojumā Entra, mainītu atslēgas un aktivizētu dublējumkopijas.
Automatizējiet tīkla izmaiņas (NSG, ugunsmūris, ExpressRoute/VPN maršrutēšana), ieviesiet nosacītu piekļuvi, lai bloķētu riskantu piekļuvi, un izmantojiet PIM, lai atsauktu JIT un karstās privilēģijas, ar cilvēku apstiprinājumiem augstas ietekmes darbībām.
Piemērs: apdraudētu virtuālo mašīnu automātiska izolēšana, saglabājot pierādījumus, konta apturēšana ar augstu brīdinājuma ticamības pakāpi, paziņojumi ieinteresētajām personām un pieprasījumu izveide/eskalācija ar pilnīgu izsekojamību.
NIST SP 800-53 (IR-4/5/6/8) , CIS (17.4/17.6/17.7), NIST CSF (RS.RP/MI), ISO 27001 (A.5.24–A.5.26), SOC 2 (CC7.3/7.4/9.1).
IR-7 Pēc incidenta: Gūtās atziņas un pierādījumu saglabāšana
Laba atbilde nebeidzas, kad lieta ir slēgta. Ir nepieciešams mācīties, pielāgoties un saglabāt pierādījumus , lai izpildītu saistības un novērstu atkārtošanos.
Organizējiet 48–72 stundu ilgu pārskatu ar tehniskajiem, biznesa, juridiskajiem un privātuma pārstāvjiem; pielietojiet cēloņu analīzes metodes (Pieci kāpēc, Išikavas diagrammas), izveidojiet vienumus Azure DevOps platformā ar piešķirtajām atbildībām un termiņiem, kā arī atjauniniet noteikumus un rokasgrāmatas . Papildiniet galda vingrinājumus ar reālās dzīves scenārijiem.
Pierādījumu iegūšanai izmantojiet Azure Blob ar nemaināmām politikām (laika saglabāšana un juridiskais glabāšanas laiks), klasificējiet pierādījumu veidus un periodus (piemēram, HIPAA 6 gadi, SOX bieži vien 7, PCI-DSS vismaz 1 gads ar 3 piekļuves mēnešiem; GDPR prasa minimizēšanu un pamatojumu bez fiksēta vairāku gadu perioda), glabāšanu ar hešu un parakstiem un, ja nepieciešams, replicējiet dažādos reģionos.
Vadības ierīces: NIST SP 800-53 (IR-4(4/5/10), CP-9(8), AU-11), CIS (17.8/17.9), RS.IM-1/2 , ISO 27001 (A.5.24, A.5.28, A.8.13), SOC 2 (A1.2/1.3).
Svarīgs darbības un pārvaldības kontrolsaraksts
- Institucionalizējiet aktivitātes, kas pārvērš plānu par ikdienas disciplīnu: bieži vingrinājumi pie galda ar uz risku balstītiem lēmumiem, lai sarunu paceltu biznesa līmenī.
- Definēt iepriekšējos lēmumus un pienākumus: kad iesaistīt tiesībaizsardzības iestādes, aktivizēt ārējos reaģēšanas dienestus, novērtēt izpirkuma maksu, paziņot auditoriem vai iestādēmziņot valdei vai izslēgt kritiskās slodzes.
- Tas saglabā juridiskās privilēģijas, atdalot padomus, faktus un viedokļus; tas apvieno saziņas kanālus (Microsoft sanāksmju centrus); un koordinē ar trešajām pusēm lai samazinātu iedarbību.
- Sagatavot iekšējās saziņas materiālus valdei, lai mazinātu tirgus riski neaizsargātības periodos un izvairīties no apšaubāmām darbībām.
- Nosaka lomas incidentu gadījumā: tehniskais vadītājs (sintezējas un pieņem lēmumus), komunikācijas koordinators (pārvalda vadītājus un regulatorus), reģistrators (izsekojamība), nākotnes organizators (nepārtrauktība 24/48/72/96 stundas diennaktī) un sabiedriskās attiecības augstas redzamības scenārijos.
- Izveidojiet privātuma rokasgrāmatu starp Drošības operāciju nodaļu un privātuma biroju ar ātrās novērtēšanas kritēriji un bezrūpīgus termiņus (piemēram, 72 stundas saskaņā ar GDPR).
- Programmu iespiešanās testēšana un sarkanās/zilās/violetās/zaļās komandas kampaņas, izmantojot Aizstāvja simulācijas Office 365 un galapunktu pakalpojumiem zaļā komanda nodrošina uzlabojumus.
- Uzņēmējdarbības nepārtrauktības un katastrofu seku novēršanas plāns (aktīvs/pasīvs un aktīvs/daļēji pasīvs) ar reālistisks RPO/RTOTajā ņemti vērā pagaidu uzglabāšanas laiki un riski, kas saistīti ar detaļas nav atbalstīts.
- Sagatavot alternatīvus saziņas kanālus e-pasta/sadarbības vai repozitorija zuduma gadījumā. izplata bezsaistē kritiskie skaitļi, topoloģijas un atjaunošanas procedūras.
- Stiprina higiēnu un dzīves ciklu (CIS Top 20): nemaināmas kopijas un ieraksti, nepārtraukta ielāpošana un droša konfigurācija, koncentrējoties uz cilvēku vadītu izspiedējvīrusu.
- Definēt reaģēšanas plānu (organizatoriskie parametri, diennakts vai regulāras maiņas, personāla ilgtspējība) un vienojas par formātu ziņot: ko mēs darījām/rezultāti, ko mēs darām/līdz kuram laikam, ko mēs darīsim tālāk/kad.
CIS 10.x vadīklas pakalpojumā Azure: praktiskas rokasgrāmatas
- 10.1 IR rokasgrāmata: plānu melnraksti ar lomām un posmiem no noteikšanas līdz pārskatīšanai, saskaņots ar CIS 19.1–19.3 un jūsu komanda to var izpildīt.
- 10.2 Prioritāšu noteikšana un punktu piešķiršana: izmantojiet Defender nopietnības pakāpi, etiķešu abonementus (ražošanas/nav ražošanas) un Nosauciet resursus apdomīgi noteikt prioritātes pēc svarīguma un vides.
- 10.3 Atbilžu pārbaude: ieplānojiet regulārus vingrinājumus, lai atklātu nepilnības un atjaunināt plānu ar apgūto.
- 10.4 Saziņa ar MSRC: Regulāri atjauniniet savu kontaktinformāciju, lai Microsoft varētu ar jums sazināties. Ziņot par nesankcionētu piekļuvi un pārskatīt slēgtās lietas.
- 10.5 Brīdinājumu integrācija: Brīdinājumu un ieteikumu eksportēšana (nepārtraukta eksportēšana) un Iesaistiet viņus Sentinel operācijā uzlabotai korelācijai.
- 10.6 Atbildes automatizācija: Logic Apps aktivizēšana no Security Center/Defender for Cloud uz atbildēt reāllaikā brīdinājumiem un ieteikumiem.
Azure CWPP kā nepārtrauktas aizsardzības pamats
Nobriedusi mākoņa darba slodzes aizsardzības platforma (CWPP) papildina reaģēšanu ar redzamību un stāvokļa kontroli. Defender for Cloud un Sentinel piedāvā SIEM/SOAR, stāvokļa kontroli un atbilstību Azure, Microsoft 365, lokālajām un citām mākoņversijām.
Arhitektūra: savienotāji datu uzņemšanai un normalizācijai, mašīnmācīšanās analītikai, REST API integrācijām un žurnālu analīzes glabāšanai. Tā integrējas ar Azure Firewall, DDoS aizsardzību un Key Vault, kā arī centralizē politikas ar Azure Policy.
Mērogojamība un veiktspēja: elastība pēc konstrukcijas, globāla izvietošana, ņemot vērā datu glabāšanas vietas apsvērumus, daudzpakāpju krātuve un slodzes līdzsvarošana, lai sadalītu analīzes un reaģēšanas centienus.
Azure Sentinel: nākamās paaudzes SIEM un SOAR
Ievades un normalizācijas stratēģijas: savienotāji Azure pakalpojumiem, Microsoft 365, trešo pušu risinājumiem un pielāgotām lietotnēm ar normalizētiem datiem, kas ir gatavi korelācijai.
KQL apdraudējumu meklēšana: jaudīgi vaicājumi anomālu modeļu noteikšanai un izmantojamu ievainojamību atklāšanai jūsu vidē.
Vadība un izmeklēšana: laika grafiki, vienību attiecību diagramma un korelācija ar Microsoft izlūkošanas datiem, lai izprastu pilnīgu uzbrukuma lietu.
Orķestrēta atbilde: rīcības plāni Logic Apps platformā, sākot no e-pasta nosūtīšanas vai pieprasījuma izveides līdz kontu deaktivizēšanai vai sistēmu atjaunošanai stāvoklī, kas pazīstams kā labs.
Tīkla un datu aizsardzība ar CWPP
Tīkla drošība: dinamiska topoloģijas kartēšana, JIT piekļuve virtuālajām mašīnām, adaptīva aizsardzības nodrošināšana ar mašīnmācīšanās (ML) balstītiem NSG ieteikumiem un DDoS aizsardzība Microsoft globālajā tīklā.
Datu aizsardzība: SQL injekcijas noteikšana un novēršana pārvaldītajos pakalpojumos, labas glabāšanas prakses (šifrēšana, droša pārsūtīšana , izolācija), atjaunināts TLS pārsūtīšanas laikā un atslēgu pārvaldība Key Vault ar rotāciju un auditēšanu.
Konteineri un Kubernetes: pilnīga drošība
Attēlu skenēšana ACR: automātiska ievainojamību analīze, augšupielādējot attēlus ar nopietnības ziņojumiem un ieteikumiem par koriģējošiem pasākumiem pirms izvietošanas.
Izpildes laika aizsardzība: uzvedības uzraudzība, tīkla segmentācija, minimālo privilēģiju ierobežošana un tūlītēja reaģēšana (konteineru izolēšana, SOC brīdināšana) uz aizdomīgām darbībām.
Konkrēti K8s uzlabojumi: anomālu API vai podu noteikšana sensitīvās vārdtelpās, pozu pārvaldība, piekļuves kontrolleri neatbilstošu izvietojumu novēršanai un precīzas tīkla politikas.
Labākā prakse: minimāli bāzes attēli, nepārtraukta atjaunināšana un ielāpu ieviešana, noklusējuma segmentācija , nepārtraukta uzraudzība un slepeno atslēgu pārvaldība, izmantojot Key Vault.
Nepārtrauktība ar Azure Site Recovery un Azure Backup
ASR garantē nepārtrauktību ar periodiskiem nulles ietekmes atjaunošanas testiem un RPO/RTO, kas pielāgoti jūsu riska apetītei, kas ir ideāli piemērots darbības uzturēšanai kļūmju gadījumā.
Azure Backup nodrošina noturību pret izspiedējvīrusiem un kļūdām, piedāvājot detalizētu atjaunošanu , integritātes kontroli un mērogojamību pēc pieprasījuma. Saprātīgākā pieeja ir apvienot šos divus risinājumus: ASR, lai nodrošinātu darbību, un dublēšanu, lai atgūtu zaudētos datus.
Izlaidums un atbilde Microsoft SDL valodā
Pirms palaišanas pārbaudiet veiktspēju, izmantojot Azure slodzes testēšanu, izvietojiet WAF (lietojumprogrammas vārteju vai frontdooru) ar OWASP noteikumiem un aizveriet galīgo drošības pārskatu (draudu modeļus, rīku rezultātus un kvalitātes vārtejas).
Pēc palaišanas palaidiet plānu pēc nepieciešamības, uzraugiet to ar Application Insights (APM un anomālijas) un izmantojiet Defender for Cloud, lai nodrošinātu plašāku profilaksi un atklāšanu. Laba reaģēšana sākas ar pamatu sagatavošanu izlaidumā.
Azure SRE aģenta atbildes plāni
Azure SRE aģenta plāni modelē incidentu atklāšanas, pārskatīšanas un novēršanas veidus, izmantojot daļēji autonomus vai autonomus režīmus atkarībā no jūsu vajadzībām un filtrus, lai atlasītu, ko katrs plāns apstrādā.
Noklusējuma konfigurācija: savienota ar Azure Monitor, apstrādā zemas prioritātes incidentus un darbojas pārskatīšanas režīmā. Viss ir pielāgojams : pārvaldības sistēmas (PagerDuty, ServiceNow), filtri pēc veida/pakalpojuma/prioritātes/nosaukuma un autonomijas līmeņa.
Autonomija: Pārskatīšanas režīms (aģents ierosina, un jūs apstiprināt) vai autonomais režīms (veic darbību ar atbilstošām atļaujām). Ja atļauju trūkst, tiek pieprasīta pagaidu paaugstināšana ar kontroli.
Pielāgotas instrukcijas: aģents mācās no iepriekšējiem incidentiem, ģenerē detalizētu kontekstu un iesaka izmantojamos rīkus; jūs varat rediģēt instrukcijas un atkārtoti ģenerēt saistīto rīku sarakstu.
Testēšana ar vēsturi: palaidiet plānu tikai lasīšanas režīmā ar iepriekšējiem incidentiem, lai pārbaudītu darbību un pārklājumu pirms tā aktivizēšanas ražošanas vidē.
Šī sistēma — plāns, kas pielāgots Azure un Microsoft 365, automatizēti paziņojumi, precīzi definēti incidenti, kriminālistiskā izmeklēšana ar nemaināmiem pierādījumiem, ietekmes prioritāšu noteikšana un ierobežošanas orķestrēšana — samazina iedarbības laiku un izmaksas . Turklāt, ja to atbalstāt ar CWPP, ASR/Backup, galda vingrinājumiem, skaidrām lomām, metriku un, attiecīgā gadījumā, SRE aģenta autonomiju, jums būs reakcija, kas iztur spiedienu un uzlabojas ar katru gadījumu.
Kaislīgs rakstnieks par baitu pasauli un tehnoloģiju kopumā. Man patīk dalīties savās zināšanās rakstot, un tieši to es darīšu šajā emuārā, parādot visu interesantāko informāciju par sīkrīkiem, programmatūru, aparatūru, tehnoloģiju tendencēm un daudz ko citu. Mans mērķis ir palīdzēt jums vienkāršā un izklaidējošā veidā orientēties digitālajā pasaulē.
