Azure Activity Log Forensics
forensicsDéfinition
La forensique Azure Activity Log analyse les journaux d'activité de la plateforme cloud Microsoft Azure pour les investigations d'incidents dans les environnements cloud hybrides. Azure Activity Log (anciennement Azure Audit Log) est le journal de contrôle de plan de gestion Azure : il enregistre toutes les opérations effectuées sur les ressources Azure (création, modification, suppression), les changements de configuration, les authentifications, et les événements de sécurité au niveau abonnement. Azure Activity Log enregistre les opérations Azure Resource Manager (ARM) : CreateOrUpdate (création ou modification de ressource), Delete (suppression), Action (action spécifique sur une ressource), et ListKeys (listage des clés d'accès d'un service comme un Storage Account). Chaque entrée de log inclut : l'horodatage, l'opération effectuée (resourceProviderName, operationName), l'identité de l'acteur (principal name, object ID, type : user, service principal, managed identity), le scope (abonnement, groupe de ressources, ressource), et le résultat (Success, Failed). Les scénarios forensiques Azure Activity Log incluent : la détection de modifications non autorisées de ressources (un Storage Account rendu public, un Network Security Group avec règle ouverte ajoutée), l'identification d'une élévation de privilèges (ajout d'un utilisateur au rôle Owner ou Contributor), la détection d'une exfiltration via Azure Storage (ListKeys suivi d'un téléchargement massif depuis un compte de stockage), et l'analyse de la persistance (création d'un nouveau Service Principal avec des permissions élevées). Les diagnostics avancés d'Azure incluent Microsoft Entra ID (anciennement Azure AD) Sign-in Logs et Audit Logs pour les authentifications et modifications de l'annuaire, Azure Resource Graph pour les requêtes multi-ressources, et Microsoft Defender for Cloud pour les alertes de sécurité. La convergence de ces sources dans Microsoft Sentinel (SIEM natif Azure) permet des investigations forensiques cloud complètes. La rétention par défaut des Activity Logs est de 90 jours, configurables jusqu'à 2 ans avec une politique de diagnostic redirigée vers un Log Analytics Workspace ou un Azure Storage Account.
Fonctionnement
Azure Activity Log capture les événements ARM au niveau du plan de contrôle (control plane) — les opérations sur les ressources Azure mais pas les données dans ces ressources (data plane). Pour les événements data plane (ex: lecture d'un blob, exécution d'une VM), des logs spécifiques par service sont nécessaires (Storage Logs, Azure Monitor). Les Activity Logs sont exportables via Azure Monitor, le portail Azure, ou l'API REST.
Application DFIR
Forensique Azure Activity Log : 1) Accéder via Portail Azure > Monitor > Activity Log, ou Azure CLI : az monitor activity-log list --start-time 2025-06-01 --output json, 2) Filtrer par catégorie (Administrative, Security, ServiceHealth, Alert), 3) Chercher les opérations DeleteResource (suppression preuves), ListKeys (exfiltration potentielle), roleAssignments/write (escalade privilèges), 4) Corréler avec Entra ID Sign-in Logs (MFA bypass, impossible travel), 5) Centraliser dans Sentinel pour des règles de détection.
Outils
Azure Monitor (Activity Log via portail), Azure CLI (az monitor activity-log), PowerShell Az module (Get-AzActivityLog), Microsoft Sentinel (SIEM + investigation hunting), Defender for Cloud (alertes sécurité). DFIR spécialisé cloud : AVML (Azure VM memory), CloudTrails (multi-cloud SIEM). ROADtools (Azure AD forensics), HAWK (Office 365/Azure forensics), DART playbooks Microsoft (DFIR Azure).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h