| name | cis-azure-foundations-6.1.1.1 |
| description | Ensure that a 'Diagnostic Setting' exists for Subscription Activity Logs |
| category | cis-azure-foundations |
| version | 5.0.0 |
| author | cyberstrike-official |
| tags | ["cis","azure","logging","monitoring","diagnostic-settings","activity-logs"] |
| cis_id | 6.1.1.1 |
| cis_benchmark | CIS Microsoft Azure Foundations Benchmark v5.0.0 |
| tech_stack | ["azure"] |
| cwe_ids | [] |
| chains_with | ["cis-azure-foundations-6.1.1.2","cis-azure-foundations-6.1.1.3"] |
| prerequisites | [] |
| severity_boost | {} |
Ensure that a 'Diagnostic Setting' exists for Subscription Activity Logs
Description
Enable Diagnostic settings for exporting activity logs. Diagnostic settings are available for each individual resource within a subscription. Settings should be configured for all appropriate resources for your environment.
Rationale
A diagnostic setting controls how a diagnostic log is exported. By default, logs are retained only for 90 days. Diagnostic settings should be defined so that logs can be exported and stored for a longer duration to analyze security activities within an Azure subscription.
Impact
None identified.
Audit Procedure
Using Azure Portal
To identify Diagnostic Settings on a subscription:
- Go to
Monitor.
- Click
Activity Log.
- Click
Export Activity Logs.
- Select a
Subscription.
- Ensure a
Diagnostic setting exists for the selected Subscription.
To identify Diagnostic Settings on specific resources:
- Go to
Monitoring.
- Click
Diagnostic settings.
- Ensure a
Diagnostic setting exists for all appropriate resources.
Using Azure CLI
To identify Diagnostic Settings on a subscription:
az monitor diagnostic-settings subscription list --subscription <subscription-id>
To identify Diagnostic Settings on a resource:
az monitor diagnostic-settings list --resource <resource-id>
Using PowerShell
To identify Diagnostic Settings on a Subscription:
Get-AzSubscriptionDiagnosticSetting -SubscriptionId <subscription-id>
To identify Diagnostic Settings on a specific resource:
Get-AzDiagnosticSetting -ResourceId <resource-id>
Expected Result
At least one Diagnostic Setting should exist for each subscription, exporting activity logs to a destination such as Log Analytics workspace, Storage Account, or Event Hub.
Remediation
Remediate from Azure Portal
To enable Diagnostic Settings on a Subscription:
- Go to
Monitor.
- Click on
Activity log.