Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo illustra come verificare che il sistema sia configurato per gli avvisi Microsoft Defender per il cloud in modo da poter monitorare e rispondere alle minacce.
Informazioni sugli avvisi di sicurezza
Gli avvisi sono notifiche che Defender per il cloud generano quando rileva le minacce sulle risorse. Defender per il cloud classifica gli avvisi per gravità e li elenca con i dettagli chiave. Puoi usare queste informazioni per indagare rapidamente su ogni problema. Defender per il cloud fornisce anche dei passaggi per aiutarti a risolvere un attacco.
Per altre informazioni, vedere Avvisi di sicurezza in Defender per il cloud e Gestione e risposta agli avvisi di sicurezza.
Prerequisiti
Per ricevere tutti gli avvisi, i computer e le aree di lavoro Log Analytics connesse devono trovarsi nello stesso tenant.
Generare avvisi di sicurezza di esempio
Se usi la nuova esperienza degli avvisi di anteprima, puoi creare avvisi di esempio dalla pagina degli avvisi di sicurezza nel portale Azure. Per maggiori dettagli, consulta Gestire e rispondere agli avvisi di sicurezza in Microsoft Defender per il cloud.
Creare avvisi di esempio
Usare avvisi di esempio per:
- Valutare il valore e le funzionalità dei piani di Microsoft Defender.
- Convalidare le configurazioni effettuate per gli avvisi di sicurezza, ad esempio le integrazioni siem (Security Information and Event Management), l'automazione del flusso di lavoro e le notifiche tramite posta elettronica.
Per creare avvisi di esempio:
- In qualità di utente con il ruolo di Collaboratore della sottoscrizione, dalla barra degli strumenti della pagina degli avvisi di sicurezza, selezionare Avvisi di esempio.
- Selezionare la sottoscrizione.
- Selezionare i piani di Microsoft Defender pertinenti per i quali si vogliono visualizzare gli avvisi.
- Selezionare Crea avvisi di esempio.
Viene visualizzata una notifica che informa che vengono creati gli avvisi di esempio:
Dopo qualche minuto, gli avvisi di esempio appaiono nella pagina degli avvisi di sicurezza. Gli avvisi di esempio appaiono anche ovunque tu abbia configurato per ricevere gli avvisi di sicurezza del Microsoft Defender per il cloud (SIEM connessi, notifiche via email e così via).
Tip
Gli avvisi sono relativi alle risorse simulate.
Simulare gli avvisi nelle macchine virtuali Azure (vm) (Windows)
Prima di iniziare, verificare che:
- L'agente Defender for Endpoint viene installato sulla tua macchina tramite Defender for Servers.
- Microsoft Defender per endpoint ha attivato Real-Time protezione. Per verificare questa impostazione, consulta Configura la protezione in tempo reale in Microsoft Defender Antivirus.
Sulla macchina che vuoi testare, apri un prompt dei comandi elevato ed esegui lo script:
Passare a Start e digitare
cmd.Selezionare il prompt dei comandi con il pulsante destro del comando e selezionare Esegui come amministratore.
Al prompt copiare ed eseguire il comando seguente:
powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference = 'silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\test-MDATP-test\invoice.exe');Start-Process 'C:\test-MDATP-test\invoice.exe'.La finestra del prompt dei comandi viene chiusa automaticamente. In caso di esito positivo, verrà visualizzato un nuovo avviso nel pannello avvisi di Defender per il cloud in 10 minuti.
La riga del messaggio nella casella di PowerShell dovrebbe essere simile a quella qui indicata:
In alternativa, puoi usare la stringa di test EICAR per simulare l'avviso su Windows. Creare un file di testo, incollare la riga EICAR e salvare il file come file eseguibile nell'unità locale del computer.
Simulare gli avvisi nelle macchine virtuali (VM) Azure (Linux)
Prima di iniziare, verificare che:
- L'agente Microsoft Defender per endpoint è installato sulla tua macchina come parte dell'integrazione con Defender for Servers.
- Microsoft Defender per endpoint gira con la protezione Real-Time attivata. Per verificare questa impostazione, vedere Configurare la protezione in tempo reale in antivirus Microsoft Defender.
Sulla macchina dove vuoi simulare la risorsa attaccata, segui questi passaggi:
- Aprire una finestra del terminale, copiare ed eseguire il comando seguente:
curl -O https://secure.eicar.org/eicar.com.txt - La finestra del Terminale si chiude automaticamente. Se avviene successo, un nuovo avviso dovrebbe apparire nella lama Defender per il cloud Alerts entro 10 minuti.
Simulare gli avvisi in Kubernetes
Defender for Containers crea avvisi per i cluster e i nodi del cluster. Monitora sia il piano di controllo (server API) sia il carico di lavoro del container.
Per simulare gli avvisi per il piano di controllo Defender for Containers e il carico di lavoro containerizzato, utilizza lo strumento di simulazione degli avvisi Kubernetes.
Per saperne di più, consulta Microsoft Defender for Containers.
Simulare gli avvisi per servizio app
È possibile simulare avvisi per le risorse in esecuzione in App Service.
- Creare un nuovo sito Web e attendere 24 ore prima di registrarsi con Defender per il cloud o usare un sito Web esistente.
- Dopo aver creato il sito Web, accedervi usando l'URL seguente:
- Un avviso viene generato entro circa 2-4 ore.
Simulare avvisi per Storage Advanced Threat Protection (ATP)
Per convalidare il rilevamento delle minacce per Microsoft Defender per l'archiviazione, seguire questa procedura:
Passare a un account di archiviazione in cui è abilitato Azure Defender per archiviazione.
Selezionare la scheda Contenitori nella barra laterale.
Passare a un contenitore esistente o crearne uno nuovo.
Caricare un file in tale contenitore. Evitare di caricare qualsiasi file che potrebbe contenere dati sensibili.
Fare clic con il pulsante destro del mouse sul file caricato e selezionare Genera SAS.
Selezionare il pulsante Generated SAS token and URL (nessuna necessità di modificare le opzioni).
Copiare l'URL di firma di accesso condiviso generato.
Aprire la pagina di download del browser Tor e installare il browser Tor.
Nel browser Tor passare all'URL di firma di accesso condiviso. Dovresti ora vedere e poter scaricare il file caricato.
Simula gli avvisi per App Service (EICAR)
Per simulare un avviso EICAR per i servizi app:
- Trovare l'endpoint HTTP del sito Web accedendo al riquadro del portale di Azure per il sito Web di Servizi app o usando la voce DNS personalizzata associata a questo sito Web. L'endpoint URL predefinito per il sito Web di app Azure Services ha il suffisso
https://XXXXXXX.azurewebsites.net. Il sito Web deve essere un sito Web esistente e non uno creato prima della simulazione degli avvisi. - Trovare l'endpoint HTTP del sito Web o accedendo al pannello del portale di Azure per il sito Web di Servizi app o usando la voce DNS personalizzata associata a questo sito Web. L'endpoint URL predefinito per il sito Web di app Azure Services ha il suffisso
https://XXXXXXX.azurewebsites.net. Il sito Web deve essere un sito Web esistente e non uno creato prima della simulazione degli avvisi. - Passare all'URL del sito Web e aggiungere il suffisso fisso seguente:
/This_Will_Generate_ASC_Alert. L'URL dovrebbe essere simile al seguente:https://XXXXXXX.azurewebsites.net/This_Will_Generate_ASC_Alert. La generazione dell'avviso potrebbe richiedere tempo (~1,5 ore).
Convalidare il rilevamento delle minacce di Azure Key Vault
Per validare il rilevamento delle minacce da Azure Key Vault, crea un key vault utilizzando il portale Azure e segui questi passaggi:
Prerequisiti
- Creare un'istanza di Key Vault usando il portale di Azure.
- Aggiungi un segreto alla cassaforte delle chiavi.
Passaggi di convalida
Per convalidare Azure Key Vault rilevamento delle minacce:
- Dopo aver creato l'insieme di credenziali delle chiavi e il segreto, passare a una macchina virtuale con accesso a Internet e scaricare il browser TOR.
- Installare il browser TOR nella macchina virtuale.
- Dopo l'installazione, aprire il normale browser, accedere al portale di Azure e accedere alla pagina Key Vault. Selezionare l'URL evidenziato e copiare l'indirizzo.
- Aprire TOR e incollare questo URL (è necessario eseguire di nuovo l'autenticazione per accedere al portale di Azure).
- Dopo l'accesso, è anche possibile selezionare l'opzione Segreti nel riquadro sinistro.
- Nel browser TOR disconnettersi dal portale di Azure e chiudere il browser.
- Dopo qualche tempo, Defender per Key Vault attiva un avviso con informazioni dettagliate su questa attività sospetta.
Contenuti correlati
Scopri di più sugli avvisi e sul rilevamento delle minacce in Defender per il cloud:
- Convalida del rilevamento delle minacce di Azure Key Vault in Microsoft Defender per il cloud
- Gestione e risposta agli avvisi di sicurezza in Microsoft Defender per il cloud: informazioni su come gestire gli avvisi e rispondere agli eventi imprevisti di sicurezza in Defender per il cloud.
- Informazioni sugli avvisi di sicurezza in Microsoft Defender per il cloud