Investigación de incidentes de seguridad en Azure: Sentinel, Entra y Defender

La investigación de incidentes de seguridad en Azure requiere la conexión entre Identidad, Registros de auditoría, acciones de API, recursos, Regiones y Sesiones. Se comienza conservando la evidencia y construyendo una línea de tiempo, y solo después se realiza una contención documentada.
La investigación en la nube requiere conectar identidades, el plano de control, recursos, claves, sesiones y servicios de seguridad. Dado que la actividad se distribuye entre servicios y regiones, la línea de tiempo y la comprensión de los permisos son críticas. Este artículo se centra en la investigación de incidentes de seguridad en Azure y está destinado a analistas de SOC y Cloud. El objetivo es proporcionar una metodología de trabajo que se pueda aplicar en la práctica, en entrevistas profesionales y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El principal desafío es que los datos casi siempre están incompletos. Microsoft Sentinel, los inicios de sesión de Entra y el registro de actividad pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la investigación en torno a una pregunta de investigación, la evidencia requerida y un criterio claro para la finalización.
El escenario práctico en el artículo es: un escenario de cambio de permisos y un recurso anómalo. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, se debe trabajar solo con aprobación explícita, un alcance definido y la capacidad de detener la prueba.




