Series
Azure-Incident-Response
5 posts in this series. Read them in order or jump to any one.
- Azure-Abonnement kompromittiert? Leitfaden zur Reaktion
Azure-Abonnement kompromittiert? Welche Logs Sie zuerst sichern, welche Operationen Angreifer verraten und wie Sie vom Activity Log zu einem Urteil kommen.
- Azure Activity Log und Ressourcenlogs exportieren
Azure Activity Log, Key Vault-, Storage- und Flow-Logs für eine Untersuchung exportieren: Portal, az CLI, Log Analytics und Speicherexporte – samt Fallstricken.
- Azure Activity Log Schritt für Schritt analysieren
Azure Activity Log Schritt für Schritt mit dem kostenlosen Azure Forensics Analyzer auswerten: Exporte laden, Urteil, Befunde, Zeitleiste und Entitäten lesen.
- Ein Azure-Einbruch Schritt für Schritt (fiktiver Fall)
Ein fiktiver Azure-Einbruch von Anfang bis Ende: abgeflossenes Geheimnis, Selbstzuweisung, Run Command, gestohlenes Token, Key Vault- und Blob-Diebstahl.
- Grenzen der Azure-Logforensik: Aufbewahrung und Lücken
Das Azure Activity Log wird 90 Tage aufbewahrt, Ressourcenlogs sind standardmäßig aus. Was jedes Log nicht verrät und wie Sie ein ehrliches Fazit formulieren.