Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Azure Activity Log Forensics

forensics

Définition

La forensique Azure Activity Log analyse les journaux d'activité de la plateforme cloud Microsoft Azure pour les investigations d'incidents dans les environnements cloud hybrides. Azure Activity Log (anciennement Azure Audit Log) est le journal de contrôle de plan de gestion Azure : il enregistre toutes les opérations effectuées sur les ressources Azure (création, modification, suppression), les changements de configuration, les authentifications, et les événements de sécurité au niveau abonnement. Azure Activity Log enregistre les opérations Azure Resource Manager (ARM) : CreateOrUpdate (création ou modification de ressource), Delete (suppression), Action (action spécifique sur une ressource), et ListKeys (listage des clés d'accès d'un service comme un Storage Account). Chaque entrée de log inclut : l'horodatage, l'opération effectuée (resourceProviderName, operationName), l'identité de l'acteur (principal name, object ID, type : user, service principal, managed identity), le scope (abonnement, groupe de ressources, ressource), et le résultat (Success, Failed). Les scénarios forensiques Azure Activity Log incluent : la détection de modifications non autorisées de ressources (un Storage Account rendu public, un Network Security Group avec règle ouverte ajoutée), l'identification d'une élévation de privilèges (ajout d'un utilisateur au rôle Owner ou Contributor), la détection d'une exfiltration via Azure Storage (ListKeys suivi d'un téléchargement massif depuis un compte de stockage), et l'analyse de la persistance (création d'un nouveau Service Principal avec des permissions élevées). Les diagnostics avancés d'Azure incluent Microsoft Entra ID (anciennement Azure AD) Sign-in Logs et Audit Logs pour les authentifications et modifications de l'annuaire, Azure Resource Graph pour les requêtes multi-ressources, et Microsoft Defender for Cloud pour les alertes de sécurité. La convergence de ces sources dans Microsoft Sentinel (SIEM natif Azure) permet des investigations forensiques cloud complètes. La rétention par défaut des Activity Logs est de 90 jours, configurables jusqu'à 2 ans avec une politique de diagnostic redirigée vers un Log Analytics Workspace ou un Azure Storage Account.

Fonctionnement

Azure Activity Log capture les événements ARM au niveau du plan de contrôle (control plane) — les opérations sur les ressources Azure mais pas les données dans ces ressources (data plane). Pour les événements data plane (ex: lecture d'un blob, exécution d'une VM), des logs spécifiques par service sont nécessaires (Storage Logs, Azure Monitor). Les Activity Logs sont exportables via Azure Monitor, le portail Azure, ou l'API REST.

Application DFIR

Forensique Azure Activity Log : 1) Accéder via Portail Azure > Monitor > Activity Log, ou Azure CLI : az monitor activity-log list --start-time 2025-06-01 --output json, 2) Filtrer par catégorie (Administrative, Security, ServiceHealth, Alert), 3) Chercher les opérations DeleteResource (suppression preuves), ListKeys (exfiltration potentielle), roleAssignments/write (escalade privilèges), 4) Corréler avec Entra ID Sign-in Logs (MFA bypass, impossible travel), 5) Centraliser dans Sentinel pour des règles de détection.

Outils

Azure Monitor (Activity Log via portail), Azure CLI (az monitor activity-log), PowerShell Az module (Get-AzActivityLog), Microsoft Sentinel (SIEM + investigation hunting), Defender for Cloud (alertes sécurité). DFIR spécialisé cloud : AVML (Azure VM memory), CloudTrails (multi-cloud SIEM). ROADtools (Azure AD forensics), HAWK (Office 365/Azure forensics), DART playbooks Microsoft (DFIR Azure).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis