التحقيق في حادثة أمنية في Azure: Sentinel، Entra و Defender

يتطلب التحقيق في حادثة أمنية في Azure ربط الهوية، سجلات التدقيق، إجراءات API، الموارد، المناطق، والجلسات. نبدأ بالحفاظ على الأدلة وبناء جدول زمني ثم نقوم بالاحتواء الموثق.
يتطلب التحقيق في السحابة ربط الهويات، Control Plane، الموارد، المفاتيح، الجلسات وخدمات الأمن. بما أن النشاط موزع بين الخدمات والمناطق، فإن الجدول الزمني وفهم الصلاحيات أمران بالغا الأهمية. تركز هذه المقالة على التحقيق في حادثة أمنية في Azure وهي مخصصة لمحللي SOC والسحابة. الهدف هو تقديم منهجية عمل يمكن تطبيقها في التدريب، في المقابلات المهنية، وفي بيئة العمل، دون الاكتفاء بتعريف معجمي.
التحدي الرئيسي هو أن البيانات شبه كاملة دائمًا. يمكن لـ Microsoft Sentinel، Entra sign-ins، Activity Log أن تشير إلى اتجاه، لكن معناها يعتمد على الوقت، الأصل، المستخدم والنشاط المتوقع. لذلك سنبني الفحص حول سؤال تحقيق، أدلة مطلوبة ومعيار واضح للانتهاء.
السيناريو العملي في المقالة هو: سيناريو تغيير الصلاحيات ومورد غير عادي. جميع الأمثلة هي بيانات مختبرية أو وصف إجرائي. عندما يتعلق الأمر بـ Penetration Testing، Web أو Cloud، يجب العمل فقط بموافقة صريحة، نطاق محدد وقدرة على إيقاف الفحص.




