微软发布AzDetectSuite:Azure安全检测工具
微软安全团队近日发布了AzDetectSuite,这是一个针对Azure和AzureAD安全威胁的KQL查询和检测警报集合。该开源项目旨在为微软云平台上的小型环境提供低成本的基本检测能力。
主要功能与设计目标
- AzDetectSuite是一个开源库,帮助开发者检测和理解针对Azure网络的网络攻击中使用的战术、技术和程序(TTPs)。
- 该工具与Azure威胁研究矩阵(ATRM)相匹配,ATRM是一个记录Azure和AzureAD中已知TTPs的知识库。
- 检测功能根据不同的战术进行分组,包括:侦察、初始访问、执行、权限提升、持久化、凭证访问和数据外泄。
技术细节
- AzDetectSuite提供了预构建的KQL查询,用户可以通过Azure Monitor部署这些查询作为警报。
- 支持检测的攻击类型包括:Azure Key Vault转储、账户创建或操纵、密码喷洒攻击等。
- 使用Kusto查询语言(KQL)编写,该语言用于探索数据、发现模式、识别异常和创建统计模型。
- 依赖Azure Monitor作为集中化服务,从不同的日志源(如AzureActivity和AADServicePrincipalSignInLogs)中获取数据。
与其他工具的关系
- AzDetectSuite并不是Azure和AzureAD上TTP检测的主要选项,它不直接与Microsoft Defender for Cloud(MDC)竞争。
- MDC提供基于订阅计划的高级检测,并在租户内提供更细粒度的控制。而AzDetectSuite则是一个开源的基本检测工具集。
开源与成本
- 项目目标是通过发布开源工具(OSS)来惠及Azure用户,尽管这与某些内部观念相悖。
- 项目GitHub仓库包含KQL查询和PowerShell脚本Invoke-AzDetectSuite.ps1,用于导入所有或特定战术的检测。
- 检测功能免费提供,但客户可能仍需支付警报费用。
总结
AzDetectSuite为Azure用户提供了一个低成本、开源的基本安全检测解决方案,特别适合小型环境。通过与ATRM的紧密集成,用户能够快速部署针对已知TTPs的检测警报,提升Azure平台的安全性。
**粗体** _斜体_ [链接](http://example.com) `代码` - 列表 > 引用。你还可以使用@来通知其他用户。