Investigação de incidentes de segurança no Azure: Sentinel, Entra e Defender

A investigação de incidentes de segurança no Azure exige a conexão de Identity, Audit Logs, API actions, recursos, regiões e sessões. Comece por preservar as evidências e construir uma linha do tempo, e só depois implemente uma contenção documentada.
A investigação na nuvem exige a conexão de identidades, Control Plane, recursos, chaves, sessões e serviços de segurança. Como a atividade está distribuída por serviços e regiões, a linha do tempo e a compreensão das permissões são cruciais. Este artigo centra-se na investigação de incidentes de segurança no Azure e destina-se a analistas de SOC e Cloud. O objetivo é fornecer uma metodologia que possa ser aplicada na prática, numa entrevista profissional e num ambiente de trabalho, sem se limitar a uma definição de dicionário.
O principal desafio é que os dados estão quase sempre incompletos. Microsoft Sentinel, Entra sign-ins, Activity Log podem apontar numa direção, mas o seu significado depende da hora, do ativo, do utilizador e da atividade esperada. Portanto, construiremos a investigação em torno de uma questão de investigação, das evidências necessárias e de um critério claro para a conclusão.
O cenário prático no artigo é: um cenário de alteração de permissões e de recurso anómalo. Todos os exemplos são dados de laboratório ou descrições de processos. No que diz respeito a Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, um Scope definido e a capacidade de parar o teste.




