Series
Respuesta a incidentes en Azure
5 posts in this series. Read them in order or jump to any one.
- ¿Suscripción de Azure comprometida? Guía de respuesta
¿Tu suscripción de Azure está comprometida? Qué logs preservar primero, las operaciones que delatan a un atacante y cómo pasar del Activity Log a un veredicto.
- Exportar el Activity Log de Azure y los logs de recursos
Exporta el Activity Log de Azure y los logs de Key Vault, almacenamiento y flow logs para una investigación: portal, az CLI, Log Analytics y almacenamiento.
- Análisis del Activity Log de Azure, paso a paso
Análisis paso a paso del Activity Log de Azure con el analizador gratuito Azure Forensics: carga exportaciones, lee veredicto, hallazgos, cronología, entidades.
- Una intrusión en Azure, paso a paso (caso ficticio)
Una intrusión ficticia en Azure investigada de principio a fin: secreto filtrado, rol autoasignado, Run Command, token de identidad robado, Key Vault y blobs.
- Límites de la forense de logs de Azure: retención y huecos
El Activity Log de Azure se conserva 90 días y los logs de recursos vienen desactivados. Qué no puede decirte cada log y cómo redactar una conclusión honesta.