Convalidare gli avvisi in Microsoft Defender per il cloud

Questo articolo illustra come verificare che il sistema sia configurato per gli avvisi Microsoft Defender per il cloud in modo da poter monitorare e rispondere alle minacce.

Informazioni sugli avvisi di sicurezza

Gli avvisi sono notifiche che Defender per il cloud generano quando rileva le minacce sulle risorse. Defender per il cloud classifica gli avvisi per gravità e li elenca con i dettagli chiave. Puoi usare queste informazioni per indagare rapidamente su ogni problema. Defender per il cloud fornisce anche dei passaggi per aiutarti a risolvere un attacco.

Per altre informazioni, vedere Avvisi di sicurezza in Defender per il cloud e Gestione e risposta agli avvisi di sicurezza.

Prerequisiti

Per ricevere tutti gli avvisi, i computer e le aree di lavoro Log Analytics connesse devono trovarsi nello stesso tenant.

Generare avvisi di sicurezza di esempio

Se usi la nuova esperienza degli avvisi di anteprima, puoi creare avvisi di esempio dalla pagina degli avvisi di sicurezza nel portale Azure. Per maggiori dettagli, consulta Gestire e rispondere agli avvisi di sicurezza in Microsoft Defender per il cloud.

Creare avvisi di esempio

Usare avvisi di esempio per:

  • Valutare il valore e le funzionalità dei piani di Microsoft Defender.
  • Convalidare le configurazioni effettuate per gli avvisi di sicurezza, ad esempio le integrazioni siem (Security Information and Event Management), l'automazione del flusso di lavoro e le notifiche tramite posta elettronica.

Per creare avvisi di esempio:

  1. In qualità di utente con il ruolo di Collaboratore della sottoscrizione, dalla barra degli strumenti della pagina degli avvisi di sicurezza, selezionare Avvisi di esempio.
  2. Selezionare la sottoscrizione.
  3. Selezionare i piani di Microsoft Defender pertinenti per i quali si vogliono visualizzare gli avvisi.
  4. Selezionare Crea avvisi di esempio.

Screenshot che mostra i passaggi per creare avvisi di esempio in Microsoft Defender per il cloud.

Viene visualizzata una notifica che informa che vengono creati gli avvisi di esempio:

Screenshot che mostra la notifica che gli avvisi di esempio sono in corso di generazione.

Dopo qualche minuto, gli avvisi di esempio appaiono nella pagina degli avvisi di sicurezza. Gli avvisi di esempio appaiono anche ovunque tu abbia configurato per ricevere gli avvisi di sicurezza del Microsoft Defender per il cloud (SIEM connessi, notifiche via email e così via).

Screenshot che mostra gli avvisi di esempio nell'elenco degli avvisi di sicurezza.

Tip

Gli avvisi sono relativi alle risorse simulate.

Simulare gli avvisi nelle macchine virtuali Azure (vm) (Windows)

Prima di iniziare, verificare che:

Sulla macchina che vuoi testare, apri un prompt dei comandi elevato ed esegui lo script:

  1. Passare a Start e digitare cmd.

  2. Selezionare il prompt dei comandi con il pulsante destro del comando e selezionare Esegui come amministratore.

    Screenshot che mostra dove selezionare Esegui come amministratore.

  3. Al prompt copiare ed eseguire il comando seguente: powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference = 'silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\test-MDATP-test\invoice.exe');Start-Process 'C:\test-MDATP-test\invoice.exe'.

  4. La finestra del prompt dei comandi viene chiusa automaticamente. In caso di esito positivo, verrà visualizzato un nuovo avviso nel pannello avvisi di Defender per il cloud in 10 minuti.

  5. La riga del messaggio nella casella di PowerShell dovrebbe essere simile a quella qui indicata:

    Screenshot che mostra la riga di messaggio di PowerShell.

In alternativa, puoi usare la stringa di test EICAR per simulare l'avviso su Windows. Creare un file di testo, incollare la riga EICAR e salvare il file come file eseguibile nell'unità locale del computer.

Simulare gli avvisi nelle macchine virtuali (VM) Azure (Linux)

Prima di iniziare, verificare che:

Sulla macchina dove vuoi simulare la risorsa attaccata, segui questi passaggi:

  1. Aprire una finestra del terminale, copiare ed eseguire il comando seguente: curl -O https://secure.eicar.org/eicar.com.txt
  2. La finestra del Terminale si chiude automaticamente. Se avviene successo, un nuovo avviso dovrebbe apparire nella lama Defender per il cloud Alerts entro 10 minuti.

Simulare gli avvisi in Kubernetes

Defender for Containers crea avvisi per i cluster e i nodi del cluster. Monitora sia il piano di controllo (server API) sia il carico di lavoro del container.

Per simulare gli avvisi per il piano di controllo Defender for Containers e il carico di lavoro containerizzato, utilizza lo strumento di simulazione degli avvisi Kubernetes.

Per saperne di più, consulta Microsoft Defender for Containers.

Simulare gli avvisi per servizio app

È possibile simulare avvisi per le risorse in esecuzione in App Service.

  1. Creare un nuovo sito Web e attendere 24 ore prima di registrarsi con Defender per il cloud o usare un sito Web esistente.
  2. Dopo aver creato il sito Web, accedervi usando l'URL seguente:
    1. Aprire il riquadro delle risorse del servizio app e copiare il dominio per l'URL dal campo di dominio predefinito.

      Screenshot che mostra dove copiare il dominio predefinito.

    2. Copiare il nome del sito Web nell'URL: https://<website-name>.azurewebsites.net/This_Will_Generate_ASC_Alert.

  3. Un avviso viene generato entro circa 2-4 ore.

Simulare avvisi per Storage Advanced Threat Protection (ATP)

Per convalidare il rilevamento delle minacce per Microsoft Defender per l'archiviazione, seguire questa procedura:

  1. Passare a un account di archiviazione in cui è abilitato Azure Defender per archiviazione.

  2. Selezionare la scheda Contenitori nella barra laterale.

    Screenshot che mostra dove passare per selezionare un contenitore.

  3. Passare a un contenitore esistente o crearne uno nuovo.

  4. Caricare un file in tale contenitore. Evitare di caricare qualsiasi file che potrebbe contenere dati sensibili.

    Screenshot che mostra dove caricare un file nel contenitore.

  5. Fare clic con il pulsante destro del mouse sul file caricato e selezionare Genera SAS.

  6. Selezionare il pulsante Generated SAS token and URL (nessuna necessità di modificare le opzioni).

  7. Copiare l'URL di firma di accesso condiviso generato.

  8. Aprire la pagina di download del browser Tor e installare il browser Tor.

  9. Nel browser Tor passare all'URL di firma di accesso condiviso. Dovresti ora vedere e poter scaricare il file caricato.

Simula gli avvisi per App Service (EICAR)

Per simulare un avviso EICAR per i servizi app:

  1. Trovare l'endpoint HTTP del sito Web accedendo al riquadro del portale di Azure per il sito Web di Servizi app o usando la voce DNS personalizzata associata a questo sito Web. L'endpoint URL predefinito per il sito Web di app Azure Services ha il suffisso https://XXXXXXX.azurewebsites.net. Il sito Web deve essere un sito Web esistente e non uno creato prima della simulazione degli avvisi.
  2. Trovare l'endpoint HTTP del sito Web o accedendo al pannello del portale di Azure per il sito Web di Servizi app o usando la voce DNS personalizzata associata a questo sito Web. L'endpoint URL predefinito per il sito Web di app Azure Services ha il suffisso https://XXXXXXX.azurewebsites.net. Il sito Web deve essere un sito Web esistente e non uno creato prima della simulazione degli avvisi.
  3. Passare all'URL del sito Web e aggiungere il suffisso fisso seguente: /This_Will_Generate_ASC_Alert. L'URL dovrebbe essere simile al seguente: https://XXXXXXX.azurewebsites.net/This_Will_Generate_ASC_Alert. La generazione dell'avviso potrebbe richiedere tempo (~1,5 ore).

Convalidare il rilevamento delle minacce di Azure Key Vault

Per validare il rilevamento delle minacce da Azure Key Vault, crea un key vault utilizzando il portale Azure e segui questi passaggi:

Prerequisiti

Passaggi di convalida

Per convalidare Azure Key Vault rilevamento delle minacce:

  1. Dopo aver creato l'insieme di credenziali delle chiavi e il segreto, passare a una macchina virtuale con accesso a Internet e scaricare il browser TOR.
  2. Installare il browser TOR nella macchina virtuale.
  3. Dopo l'installazione, aprire il normale browser, accedere al portale di Azure e accedere alla pagina Key Vault. Selezionare l'URL evidenziato e copiare l'indirizzo.
  4. Aprire TOR e incollare questo URL (è necessario eseguire di nuovo l'autenticazione per accedere al portale di Azure).
  5. Dopo l'accesso, è anche possibile selezionare l'opzione Segreti nel riquadro sinistro.
  6. Nel browser TOR disconnettersi dal portale di Azure e chiudere il browser.
  7. Dopo qualche tempo, Defender per Key Vault attiva un avviso con informazioni dettagliate su questa attività sospetta.

Scopri di più sugli avvisi e sul rilevamento delle minacce in Defender per il cloud: