Überprüfe, ob die Aktivitätsprotokollwarnung für Löschen der Sicherheitslösung vorhanden ist

Last updated: April 9, 2026

Framework Referenz: 7.1.2.5 Aktivitätsprotokollüberwachung – Sicherheitslösungen (Stufe 1)

Warum das wichtig ist

  • Sicherheitslösungen in Azure (Microsoft Defender-Integrationen und zugehörige Konfigurationen) wirken sich direkt auf deine Sicherheitslage aus.

  • Wenn eine Sicherheitslösung erstellt, geändert oder neu konfiguriert wird:

  • Verteidigungsmaßnahmen können geschwächt oder deaktiviert werden

  • Der Überwachungsumfang kann sich ändern

  • Neue Integrationen können Risiken einführen

  • Angreifer könnten versuchen, Sicherheitskonfigurationen zu ändern, um der Erkennung zu entgehen

  • Die Überwachung der Microsoft.Security/securitySolutions/write Operation stellt die Sichtbarkeit von Änderungen sicher, die deine Sicherheitstools betreffen.

  • Ohne eine Benachrichtigung können diese Änderungen stillschweigend auftreten.


Was diese Prüfung macht

Dieser Auto-Check überprüft, ob für die Operation ein Azure-Aktivitätsprotokoll-Alarm existiert:

Microsoft.Security/securitySolutions/write

Prüflogik

Bestanden, wenn:

  • Eine Aktivitätsprotokoll-Alarmregel existiert, und

  • Die Bedingung enthält:

  • Category = Administrative

  • Operation name = Microsoft.Security/securitySolutions/write

  • Der Alarm ist Aktiviert, und

  • Eine Aktionsgruppe ist zugewiesen.

Schlägt fehl, wenn:

  • Keine passende Alarmregel existiert,

  • Der Alarm ist deaktiviert, oder

  • Keine Aktionsgruppe konfiguriert ist.

Gilt für:

  • Azure-Überwachung auf Abonnementebene

  • Administrative Aktivitäten in Aktivitätsprotokollen

  • Die Prüfung fragt Azure Monitor-Warnungsregelkonfigurationen ab


Wie du es behebst

Erstelle eine Aktivitätsprotokollwarnung für Ereignisse zum Erstellen oder Aktualisieren von Sicherheitslösungen.


Azure Portal

  1. Navigiere zu Monitor.

  2. Wähle Warnungen.

  3. Klicke auf ErstellenWarnungsregel.

  4. Wähle das relevante Abonnement.

  5. Gehe zum Bedingung Tab.

  6. Klicke auf Alle Signale anzeigen.

  7. Wähle Sicherheitslösungen erstellen oder aktualisieren (Sicherheitslösungen).

  8. Klicke auf Anwenden.

  9. Gehe zum Aktionen Tab.

  10. Wähle eine vorhandene Aktionsgruppe oder erstelle eine neue.

  11. Gehe zum Details Tab.

  12. Gib an:

  13. Ressourcengruppe

  14. Warnungsregelname

  15. Optionale Beschreibung

  16. Klicke auf Überprüfen + erstellen.

  17. Klicke auf Erstellen.


Azure CLI

az monitor activity-log alert create \  --resource-group "<resource group name>" \  --condition category=Administrative and operationName=Microsoft.Security/securitySolutions/write \  --scope "/subscriptions/<subscription ID>" \  --name "<activity log rule name>" \  --subscription <subscription ID> \  --action-group <action group ID>


PowerShell

Bedingungen erstellen:

$conditions = @() $conditions += New-AzActivityLogAlertAlertRuleAnyOfOrLeafConditionObject -Equal Administrative -Field category $conditions += New-AzActivityLogAlertAlertRuleAnyOfOrLeafConditionObject -Equal Microsoft.Security/securitySolutions/write -Field operationName

Abrufen der Aktionsgruppe:

$actionGroup = Get-AzActionGroup -ResourceGroupName <resource group name> -Name <action group name> $actionObject = New-AzActivityLogAlertActionGroupObject -Id $actionGroup.Id

Scope erstellen:

$scope = "/subscriptions/\u003csubscription ID\u003e" 

Alarmregel erstellen:

New-AzActivityLogAlert -Name "\u003cactivity log alert rule name\u003e"  -ResourceGroupName "\u003cresource group name\u003e"  -Condition $conditions  -Scope $scope  -Location global  -Action $actionObject  -Subscription \u003csubscription ID\u003e `  -Enabled $true 


Standardwert

Standardmäßig sind keine Aktivitätsprotokoll-Warnungen konfiguriert.


Auswirkung

  • Erzeugt Warnungen, wenn Sicherheitslösungen erstellt oder geändert werden.

  • Erfordert eine Aktionsgruppe (E‑Mail, Webhook, SIEM usw.).

  • Kann die Warnungsmenge je nach Änderungen in der Umgebung erhöhen.

  • Eine ordnungsgemäße Weiterleitung von Warnmeldungen und Triage-Prozessen ist erforderlich.


Ausnahmen

  • Keine Standardausnahmen empfohlen.

  • Wenn die zentrale Überwachung extern gehandhabt wird (z. B. SIEM‑Einspeisung von Aktivitätsprotokollen):

  • Dokumentiere den alternativen Erkennungsmechanismus.

  • Stelle eine gleichwertige Warnung für Microsoft.Security/securitySolutions/write sicher.

  • Validiere, dass Warnungen umsetzbar sind und überwacht werden.


Referenzen

  1. https://azure.microsoft.com/en-us/updates/classic-alerting-monitoring-retirement

  2. https://docs.microsoft.com/en-in/azure/azure-monitor/platform/alerts-activity-log

  3. https://docs.microsoft.com/en-in/rest/api/monitor/activitylogalerts/createorupdate

  4. https://docs.microsoft.com/en-in/rest/api/monitor/activitylogalerts/listbysubscriptionid 

  5. https://learn.microsoft.com/en-us/security/benchmark/azure/mcsb-logging-threat-detection#lt-3-enable-logging-for-security-investigation