Series
Réponse à incident Azure
5 posts in this series. Read them in order or jump to any one.
- Abonnement Azure compromis ? Guide de réponse à incident
Abonnement Azure compromis ? Quels logs préserver d'abord, les opérations qui trahissent un attaquant, et comment passer de l'Activity Log à un verdict.
- Exporter l'Activity Log Azure et les logs de ressources
Exporter l'Activity Log Azure, les logs Key Vault, Storage et flow logs pour une investigation : portail, az CLI, Log Analytics, stockage, et pièges à éviter.
- Analyser l'Activity Log Azure pas à pas, dans le navigateur
Analyse pas à pas de l'Activity Log Azure avec l'analyseur gratuit Azure Forensics : charger les exports, lire verdict, constats, chronologie et entités.
- Une compromission Azure décortiquée (cas fictif)
Une compromission Azure fictive, analysée de bout en bout : secret fuité, rôle auto-attribué, Run Command, jeton d'identité managée volé, Key Vault et blobs.
- Limites de la forensique des logs Azure : rétention, trous
La rétention de l'Activity Log Azure est de 90 jours et les logs de ressources sont désactivés par défaut. Ce que chaque log ne dit pas, et comment conclure.