Azure REST -rajapintapalvelun käyttäjätunnuksiin kohdistuvien uhkien tunnistaminen Azure Sentinel -palvelulla

Pilvipalveluiden käyttö kasvaa eri kokoisissa organisaatioissa. Kasvua lisää pilvipalveluista saatavat hyödyt. Hyödyistä huolimatta pilvipalveluissa on kuitenkin olemassa samoja ja uusia tietoturvauhkia, kuin omassa konesalissa toteutetuissa palveluissa. Sovelluksien toteuttaminen pilviympäristöön t...

Full description

Bibliographic Details
Main Author: Kangas, Marko
Other Authors: Informaatioteknologian tiedekunta, Faculty of Information Technology, Informaatioteknologia, Information Technology, Jyväskylän yliopisto, University of Jyväskylä
Format: Master's thesis
Language:fin
Published: 2020
Subjects:
Online Access: https://jyx.jyu.fi/handle/123456789/68158
Description
Summary:Pilvipalveluiden käyttö kasvaa eri kokoisissa organisaatioissa. Kasvua lisää pilvipalveluista saatavat hyödyt. Hyödyistä huolimatta pilvipalveluissa on kuitenkin olemassa samoja ja uusia tietoturvauhkia, kuin omassa konesalissa toteutetuissa palveluissa. Sovelluksien toteuttaminen pilviympäristöön tuo mahdollisesti lisää uusia tietoturva haasteita. Täten on hyödyllistä tutkia Azure Sentinel -palvelun käyttöä uhkien tunnistamiseen pilviympäristössä. Azure Sentinel -palvelu on Azure-pilvipalvelussa oleva SIEM-järjestelmä. Tutkimuksessa tutkitaan palvelun tarjoamia analysointikyselyitä sekä luodaan omia analysointikyselyitä. Analysointikyselyitä tehdään rajattuun joukkoon käyttäjätunnukseen kohdistuvia tietoturvauhkaskenaarioita. Tutkimuksessa käytetään uhkasimulointia rajapintapalvelun avulla. Tutkimuksessa luotiin REST-rajapinta, johon kohdistettiin valittuja käyttäjätunnukseen liittyviä uhkia, joita muissa tutkimuksissa on nostettu esiin. Uhkien tunnistamisen aineistoksi muodostui REST-rajapinnan sovelluslokia ja Azure Active Directory -palvelun kirjautumislokia. Tutkimuksessa saatiin tietoa Azure Sentinel -palvelun käytöstä rajattuun joukkoon uhkia sekä sovelluslokin käytöstä omissa analysointikyselyissä. Tutkimuksen mukaan voidaan päätellä, että on kannattavaa käyttää Azure Sentinel -palvelun olemassa olevia sekä itse luotuja analysointikyselyitä käyttäjätunnuksien kohdistuvien tietoturvauhkien tunnistukseen. REST-rajapinnan tuottaman sovelluslokin käyttäminen ja siirtäminen Azure Sentinel -palveluun voitiin todeta hyödylliseksi. Organizations increase usage of cloud computing. There is draw back, its increased cloud computing usages and it has same risks than on-premise computing. There are also new threats which can be problems for cloud services. For this reason, it is good to research new ways to lower threats for cloud computing. This research investigates Azure Sentinel service which is used to analyze threats in cloud environment. Azure Sentinel is a cloud based SIEM system. In this research we try investigating usage of Azure Sentinel and using its own analytics queries and, we made our own custom queries for the purpose. Analyzation queries are made for user account-based security threat scenarios. In this research we created a REST service which was used for simulating user accountbased security threats. Research is done based on REST service logs and Azure Active Directory authentication logs. In this research we get new information about using Azure Sentinel, whether can you make your own analytics queries for it and also we get if there is a good reason to use application logs for analytics. As a result, we can assume it is good to use Azure Sentinal analytics for user account-based threat detection. It can be used with custom or ready-made analytic queries for analyzation. Also, its recommended to use application logs for detection queries in Azure Sentinel.