Azure Activity Log

az monitor activity-log list --resource-group <rg>

Consulta el Activity Log de Azure con la CLI, revisando las operaciones del plano de control de los recursos de la suscripción.

Ejecútalo cuando necesites la actividad del plano de control de Azure: az monitor activity-log list devuelve las operaciones registradas — la creación y modificación de recursos, los cambios de políticas, los logons de la gestión — con el usuario, el estado y el detalle. Es la fuente de actividad administrativa de la suscripción: el recurso creado por el atacante (la VM de mining, la función maliciosa), el cambio de configuración, el acceso de un usuario con permisos. En el IR de Azure, el Activity Log es el equivalente de CloudTrail: la cadena de operaciones del atacante se reconstruye desde aquí.

No lo uses como fuente completa: el Activity Log cubre el plano de control (las operaciones de gestión) — los eventos de datos (el acceso a un blob, las queries) están en los logs de recursos y en los de diagnóstico. La retención por defecto del Activity Log es de 90 días (el histórico largo requiere el envío a Log Analytics). Y ojo con el filtrado: la CLI lista con filtros simples (fecha, grupo, operación) — para las agregaciones y correlaciones, la query KQL sobre la tabla AzureActivity en Log Analytics es la vía. El evento muestra la operación, no el contexto — la correlación con el resto de los logs (Sentinel) completa el análisis. Los fallos de la operación (el estado Failed) también se revisan: el intento fallido del atacante es información.