Überprüfe, ob die Aktivitätsprotokollwarnung für Löschen der Sicherheitslösung vorhanden ist
Last updated: April 9, 2026
Framework Referenz: 7.1.2.5 Aktivitätsprotokollüberwachung – Sicherheitslösungen (Stufe 1)
Warum das wichtig ist
Sicherheitslösungen in Azure (Microsoft Defender-Integrationen und zugehörige Konfigurationen) wirken sich direkt auf deine Sicherheitslage aus.
Wenn eine Sicherheitslösung erstellt, geändert oder neu konfiguriert wird:
Verteidigungsmaßnahmen können geschwächt oder deaktiviert werden
Der Überwachungsumfang kann sich ändern
Neue Integrationen können Risiken einführen
Angreifer könnten versuchen, Sicherheitskonfigurationen zu ändern, um der Erkennung zu entgehen
Die Überwachung der
Microsoft.Security/securitySolutions/writeOperation stellt die Sichtbarkeit von Änderungen sicher, die deine Sicherheitstools betreffen.Ohne eine Benachrichtigung können diese Änderungen stillschweigend auftreten.
Was diese Prüfung macht
Dieser Auto-Check überprüft, ob für die Operation ein Azure-Aktivitätsprotokoll-Alarm existiert:
Microsoft.Security/securitySolutions/write
Prüflogik
Bestanden, wenn:
Eine Aktivitätsprotokoll-Alarmregel existiert, und
Die Bedingung enthält:
Category = AdministrativeOperation name = Microsoft.Security/securitySolutions/writeDer Alarm ist Aktiviert, und
Eine Aktionsgruppe ist zugewiesen.
Schlägt fehl, wenn:
Keine passende Alarmregel existiert,
Der Alarm ist deaktiviert, oder
Keine Aktionsgruppe konfiguriert ist.
Gilt für:
Azure-Überwachung auf Abonnementebene
Administrative Aktivitäten in Aktivitätsprotokollen
Die Prüfung fragt Azure Monitor-Warnungsregelkonfigurationen ab
Wie du es behebst
Erstelle eine Aktivitätsprotokollwarnung für Ereignisse zum Erstellen oder Aktualisieren von Sicherheitslösungen.
Azure Portal
Navigiere zu Monitor.
Wähle Warnungen.
Klicke auf Erstellen → Warnungsregel.
Wähle das relevante Abonnement.
Gehe zum Bedingung Tab.
Klicke auf Alle Signale anzeigen.
Wähle Sicherheitslösungen erstellen oder aktualisieren (Sicherheitslösungen).
Klicke auf Anwenden.
Gehe zum Aktionen Tab.
Wähle eine vorhandene Aktionsgruppe oder erstelle eine neue.
Gehe zum Details Tab.
Gib an:
Ressourcengruppe
Warnungsregelname
Optionale Beschreibung
Klicke auf Überprüfen + erstellen.
Klicke auf Erstellen.
Azure CLI
az monitor activity-log alert create \ --resource-group "<resource group name>" \ --condition category=Administrative and operationName=Microsoft.Security/securitySolutions/write \ --scope "/subscriptions/<subscription ID>" \ --name "<activity log rule name>" \ --subscription <subscription ID> \ --action-group <action group ID>
PowerShell
Bedingungen erstellen:
$conditions = @() $conditions += New-AzActivityLogAlertAlertRuleAnyOfOrLeafConditionObject -Equal Administrative -Field category $conditions += New-AzActivityLogAlertAlertRuleAnyOfOrLeafConditionObject -Equal Microsoft.Security/securitySolutions/write -Field operationName
Abrufen der Aktionsgruppe:
$actionGroup = Get-AzActionGroup -ResourceGroupName <resource group name> -Name <action group name> $actionObject = New-AzActivityLogAlertActionGroupObject -Id $actionGroup.Id
Scope erstellen:
$scope = "/subscriptions/\u003csubscription ID\u003e"
Alarmregel erstellen:
New-AzActivityLogAlert -Name "\u003cactivity log alert rule name\u003e" -ResourceGroupName "\u003cresource group name\u003e" -Condition $conditions -Scope $scope -Location global -Action $actionObject -Subscription \u003csubscription ID\u003e ` -Enabled $true
Standardwert
Standardmäßig sind keine Aktivitätsprotokoll-Warnungen konfiguriert.
Auswirkung
Erzeugt Warnungen, wenn Sicherheitslösungen erstellt oder geändert werden.
Erfordert eine Aktionsgruppe (E‑Mail, Webhook, SIEM usw.).
Kann die Warnungsmenge je nach Änderungen in der Umgebung erhöhen.
Eine ordnungsgemäße Weiterleitung von Warnmeldungen und Triage-Prozessen ist erforderlich.
Ausnahmen
Keine Standardausnahmen empfohlen.
Wenn die zentrale Überwachung extern gehandhabt wird (z. B. SIEM‑Einspeisung von Aktivitätsprotokollen):
Dokumentiere den alternativen Erkennungsmechanismus.
Stelle eine gleichwertige Warnung für
Microsoft.Security/securitySolutions/writesicher.Validiere, dass Warnungen umsetzbar sind und überwacht werden.
Referenzen
https://azure.microsoft.com/en-us/updates/classic-alerting-monitoring-retirement
https://docs.microsoft.com/en-in/azure/azure-monitor/platform/alerts-activity-log
https://docs.microsoft.com/en-in/rest/api/monitor/activitylogalerts/createorupdate
https://docs.microsoft.com/en-in/rest/api/monitor/activitylogalerts/listbysubscriptionid