我们怀疑我们有数据泄露,但我们不确定如何调查它以确定漏洞的来源或发送了哪些数据。
我们有一个应用程序服务,已经运行了一段时间,并稳定使用。我们注意到,在过去的几个晚上,数据出现了很大的增长。我们的网站有一个经过认证的用户区域,我们担心网站上可能出现了漏洞或某些未经授权的事件。
该网站的数据始终保持在10 has /15分钟以下。但突然的峰值超过180 the,然后立即又回落。第二天晚上,峰值为600 was。在相同的15分钟米制窗口中,平均CPU时间增加到1小时以上。响应时间、请求数量和4xx/5xx错误都保持不变。
有没有办法使用Azure (度量或安全中心)来确定是什么导致了大量数据的激增?发送了哪些数据,发送给了谁?如果这个数据今晚再次发生,我们可以在Azure中启用什么功能来查看这些数据吗?(如Azure哨兵)
从其他指标来看,4XX或5XX错误或请求数量没有明显的激增,因此我们不怀疑暴力或DoS攻击。
发布于 2019-12-27 22:25:19
为了让数据搜索或“点击倒带按钮”,您必须拥有优秀的日志。哨兵是伟大的,但你需要更多的基础设施实现,以利用,然后配置哨兵。
1.设置一个“日志分析工作区”,检查Azure区域的需求,并匹配两个允许您拥有“日志分析工作区”和“自动化帐户”的区域。
2.增加虚拟机监视扩展。根据您的服务器/工作站资源,您需要在“日志分析工作区”中添加用于监视资源和使用这些机器上的本地日志的扩展。关键日志是安全日志。如果无法在工作区中使用安全日志,则所有这些都是为了不使用安全日志。
3.保安中心内部;
4.预防措施
5.配置哨兵
6. Goto‘诊断设置’刀片
7.哨兵和ASC
这会让你开始。Azure中的几乎每个对象/服务都有某种诊断设置,您可以指向“日志分析工作区”,也可以捕获发送到“日志分析工作区”的流量。哨兵只能根据你给它的东西来检测。我说,给它流量,它会大大膨胀工作日志,你只为存储付费,但这是值得的。
祝好运。我希望你没有被妥协,这是非常基本的反应是有帮助的。谷歌想通过更多的方法来检测和接收警报,这种反应只是在掠过表面。
https://serverfault.com/questions/996952
复制相似问题