Azure Sicherheitsprotokollierung und -überwachung

Azure bietet eine breite Palette konfigurierbarer Sicherheitsaudit- und Protokollierungsoptionen, um Ihnen zu helfen, Lücken in Ihren Sicherheitsrichtlinien und -mechanismen zu identifizieren. Dieser Artikel behandelt, wie man Sicherheitsprotokolle von auf Azure gehosteten Diensten generiert, sammelt und analysiert.

Hinweis

Bestimmte Empfehlungen in diesem Artikel können zu einer erhöhten Nutzung von Daten, Netzwerken oder Computeressourcen sowie zu höheren Lizenz- oder Abonnementkosten führen.

Typen von Protokollen in Azure

Cloudanwendungen sind komplexe Systeme mit zahlreichen Variablen. Die Protokollierung von Daten kann Ihnen Erkenntnisse über Ihre Anwendungen bieten und Ihnen in folgenden Punkten helfen:

  • Beheben Sie frühere Probleme oder verhindern Sie mögliche.
  • Verbessern Sie die Anwendungsleistung oder Wartungsfähigkeit.
  • Automatisierung von Maßnahmen, die sonst manuelles Eingreifen erfordern würden.

Azure kategorisiert Logs in folgende Typen:

  • Control/Management logs stellen Informationen zu Azure Resource Manager CREATE-, UPDATE- und DELETE-Vorgängen bereit. Weitere Informationen finden Sie unter Azure Aktivitätsprotokolle.

  • Datenebenenprotokolle bieten Informationen zu Ereignissen, die im Rahmen des Azure Ressourceneinsatzes ausgelöst werden. Beispiele für diese Art von Protokoll sind das Windows-Ereignissystem, Sicherheits- und Anwendungsprotokolle in einer virtuellen Maschine (VM) sowie die Diagnoseprotokolle, die Sie über Azure Monitor konfigurieren.

  • Verarbeitete Ereignisse liefern Informationen über analysierte Ereignisse oder Warnungen. Beispiele sind Microsoft Defender for Cloud-Warnungen, bei denen Microsoft Defender for Cloud Ihr Abonnement verarbeitet und analysiert und prägnante Sicherheitswarnungen bereitstellt.

In der folgenden Tabelle sind die wichtigsten Typen von Protokollen aufgeführt, die in Azure verfügbar sind:

Protokollkategorie Protokolltyp Verwendung Integration
Aktivitätsprotokolle Ereignisse der Steuerungsebene bei Azure Resource Manager-Ressourcen Bietet Einblicke in die Operationen, die auf Ressourcen in Ihrem Abonnement durchgeführt werden. REST-API, Azure Monitor
Azure Ressourcenprotokolle Häufige Daten über den Betrieb von Azure Resource Manager-Ressourcen im Abonnement Bieten einen Einblick in Vorgänge, die Ihre Ressource selbst ausgeführt hat. Azure Monitor
Microsoft Entra ID-Berichterstattung Protokolle und Berichte Enthält Informationen über Aktivitäten zur Benutzeranmeldung und Systemaktivitäten zur Benutzer- und Gruppenverwaltung. Microsoft Graph
Virtuelle Computer und Clouddienste Windows Ereignisprotokolldienst und Linux Syslog Erfasst Systemdaten und Protokollierungsdaten auf den virtuellen Computern und überträgt die Daten in ein Speicherkonto Ihrer Wahl. Windows (unter Verwendung von Azure-Diagnose Speicherplatz) und Linux in Azure Monitor
Azure Storage Analytics Speicherprotokollierung, stellt Metrikdaten für ein Speicherkonto bereit Bietet Einblicke in Trace-Anfragen, analysiert Nutzungstrends und diagnostiziert Probleme mit Ihrem Speicherkonto. REST-API oder Clientbibliothek
Flussprotokolle der Netzwerksicherheitsgruppe (NSG) JSON-Format, zeigt eingehende und ausgehende Datenflüsse auf Regelbasis Zeigt Informationen zu ein- und ausgehendem IP-Datenverkehr über eine Netzwerksicherheitsgruppe an. Azure Network Watcher
Anwendungsanalysen Protokolle, Ausnahmen und benutzerdefinierte Diagnosen Bietet einen für Webentwickler konzipierten Dienst zur Verwaltung der Anwendungsleistung (Application Performance Management, APM) auf mehreren Plattformen. REST-API, Power BI
Verarbeitete Daten oder Sicherheitswarnungen Microsoft Defender for Cloud Warnungen, Azure Monitor protokolliert Warnungen Bietet Sicherheitsinformationen und Warnungen. REST-APIs, JSON

Protokollintegration mit lokalen SIEM-Systemen

Integrating Defender for Cloud alerts beschreibt, wie Sie Defender für Cloud-Warnungen und sicherheitsrelevante Ereignisse von virtuellen Maschinen, die über Azure-Diagnoseprotokolle gesammelt werden, sowie Azure-Auditprotokolle mit Ihren Azure Monitor-Protokollen oder einer SIEM-Lösung synchronisieren können.

Nächste Schritte