Verwenden und Exportieren von Scanergebnissen in Microsoft Defender for Cloud

Verwenden Sie diesen Artikel, um Ergebnisse der Sicherheitsrisikobewertung abzufragen und SQL-Scanergebnisse für Untersuchungs-, Berichterstellungs- und Wartungsworkflows zu exportieren.

Abfragen und Exportieren der Scanergebnisse der Schwachstellenbewertung

Die Sicherheitsrisikobewertung (VA) von Defender für SQL scannt Ihre Datenbanken wöchentlich und meldet identifizierte Fehlkonfigurationen.

Alle Ergebnisse werden in Azure Resource Graph (ARG) gespeichert, der als Grundlage für den Großteil der Benutzeroberfläche von Defender for SQL dient. Wenn Ergebnisse in ARG geschrieben werden, reichert Defender for Cloud sie mit zugehörigen Einstellungen an, z. B. deaktivierten Regeln oder ausgenommenen Empfehlungen. Daher spiegelt ARG den effektiven Status von Ergebnissen und Empfehlungen wider.

In diesem Artikel werden verschiedene Möglichkeiten beschrieben, Ihre Überprüfungsergebnisse zu nutzen und zu exportieren.

Abfragen und Exportieren von Ergebnissen in ARG mit Defender for Cloud

Nutzen Sie die Seite Defender for Cloud Recommendations, um Ergebnisse in Azure Resource Graph (ARG) abzufragen und Ergebnisse für die Berichterstattung zu exportieren.

So fragen Sie Ihre Ergebnisse in ARG mit Defender for Cloud ab und exportieren sie:

  1. Melden Sie sich im Azure-Portal an.

  2. Navigieren Sie zu Microsoft Defender für Cloud>Empfehlungen.

  3. Setzen Sie den Scanner-Filter auf SQL-Schwachstellenbewertung.

  4. Klicken Sie auf Abfrage öffnen.

  5. Wählen Sie "Abfrage ausführen" aus.

  6. Wählen Sie "Als CSV herunterladen" aus.

Die Abfrage ändert sich basierend auf der ausgewählten Empfehlungsansicht.

Screenshot der Optionen für die Empfehlungsansicht mit ausgewählter Option

Diese Abfragen können bearbeitet werden. Sie können sie für eine bestimmte Ressource, eine Reihe von Ergebnissen oder einen Suchstatus anpassen.

Abfragen der Ergebnisse direkt im Resource Graph Explorer

Nutzen Sie den Resource Graph Explorer, um Ergebnisse direkt abzufragen, wenn Sie eine erweiterte Anfrageanpassung benötigen.

So fragen Sie Ihre Ergebnisse mit ARG ab und exportieren sie:

  1. Melden Sie sich im Azure-Portal an.

  2. Navigieren Sie zum Resource Graph-Explorer.

  3. Bearbeiten Sie die folgende Abfrage, und geben Sie sie ein. Ersetzen Sie die Platzhalter im resourceId Filter durch die Ressourcen-ID Ihrer SQL-Datenbank:

    securityresources
    | where type =~ "microsoft.security/assessments"
    | extend assessmentKey=extract(@"(?i)providers/Microsoft.Security/assessments/([^/]*)", 1, id), parentResourceId= extract("(.+)/providers/Microsoft.Security", 1, id)
    | extend resourceIdTemp = iff(properties.resourceDetails.id != "", properties.resourceDetails.id, extract("(.+)/providers/Microsoft.Security", 1, id))
    | extend scanner = (// AssessmentsQueryBuilder.columnDefinitions.scanner
    (tostring(
    coalesce(bag_keys(parse_json(tostring(properties.additionalData.ScannersDetails)))[0], bag_keys(parse_json(tostring(properties.additionalData.ScannersDetails)))[0],
    properties.additionalData.scanner, properties.additionalData.scanner, 
    properties.additionalData.Scanner, properties.additionalData.Scanner, 
    properties.additionalData.SecretScannerName, properties.additionalData.SecretScannerName,
    properties.additionalData.ToolName, properties.additionalData.ToolName,
    properties.additionalData.ScannerName, properties.additionalData.ScannerName,
    todynamic("N/A")))))
    | where scanner in~ ("SQL Vulnerability Assessment")
    | extend resourceId = iff(properties.resourceDetails.source =~ "OnPremiseSql", strcat(resourceIdTemp, "/servers/", properties.resourceDetails.serverName, "/databases/" , properties.resourceDetails.databaseName), resourceIdTemp)
    | where resourceId =~ "/subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Sql/servers/<server-name>/databases/<database-name>"
    | project resourceId,
    subscriptionId,
    assessmentKey,
    RuleId=properties.additionalData.ruleId,
    name=properties.displayName,
    description=properties.metadata.description,
    severity=properties.additionalData.severity,
    status=properties.status.code,
    cause=properties.status.cause,
    category=properties.additionalData.category,
    impact=properties.additionalData.impact,
    remediation=properties.metadata.remediationDescription,
    benchmarks=properties.additionalData.benchmarks,
    scanner,
    HasBaseline=properties.additionalData.hasBaseline
    
  4. Wählen Sie "Abfrage ausführen" aus.

  5. Wählen Sie "Als CSV herunterladen" aus.

    Screenshot der Seite „Resource Graph Explorer“ mit hervorgehobenen Steuerelementen „Abfrage ausführen“ und „Als CSV herunterladen“.

Die Resource Graph Explorer Abfrage ist bearbeitbar. Sie können sie für eine bestimmte Ressource, eine Reihe von Ergebnissen oder einen Suchstatus anpassen.

Eröffne eine Abfrage aus deiner SQL-Datenbank

Verwenden Sie die SQL-Datenbank-Ressourcenseite, um Schwachstellenfunde für eine bestimmte SQL-Datenbank abzufragen.

So öffnen Sie eine Abfrage aus Ihrer SQL-Datenbank:

  1. Melden Sie sich im Azure-Portal an.

  2. Navigieren Sie zur relevanten SQL-Datenbank.

  3. Wechseln Sie zu Security>Microsoft Defender für Cloud.

  4. Wählen Sie das entsprechende Empfehlungsergebnis aus.

  5. Klicken Sie auf Abfrage öffnen.

    Screenshot der Seite

  6. Wählen Sie "Abfrage ausführen" aus.

  7. Wählen Sie "Als CSV herunterladen" aus.

    Screenshot der Seite „Resource Graph Explorer“ mit hervorgehobenen Steuerelementen „Abfrage ausführen“ und „Als CSV herunterladen“.

Die von der SQL-Datenbank-Ressourcenseite geöffnete Abfrage ist bearbeitbar. Sie können sie für eine bestimmte Ressource, eine Reihe von Ergebnissen oder einen Suchstatus anpassen.

Automatisieren von E-Mail-Benachrichtigungen mit Logik-Apps

Azure Logic Apps ist ein Clouddienst mit geringem Code und keinem Code, der Workflows automatisiert und Daten und Dienste in cloud- und lokale Systeme integriert. Sie können Logic Apps verwenden, um Berichte für Ergebnisse der Sicherheitsrisikobewertung in unterstützten SQL-Versionen zu automatisieren und wöchentliche Berichtszusammenfassungen für gescannte Server zu senden. Sie können auch Zeitpläne anpassen, z. B. täglich, wöchentlich oder monatlich, und Berichtsbereiche, z. B. Datenbank, Server oder Ressourcengruppe.

Um Benachrichtigungen mithilfe der Beispielvorlage zu automatisieren, folgen Sie der Vorlage für E-Mail-Benachrichtigungen für Logik-Apps für SQL-Sicherheitsrisikenberichte.

Mit dieser Logik-App-Beispielvorlage wird ein wöchentlicher E-Mail-Bericht automatisiert, der die Ergebnisse der Sicherheitsrisikoüberprüfung für jede Datenbank aus einer ausgewählten Liste von Servern zusammenfasst. Nachdem Sie die Vorlage bereitgestellt haben, müssen Sie den Microsoft 365-Connector autorisieren, um ein gültiges Zugriffstoken zur Authentifizierung Ihrer Anmeldeinformationen zu generieren.

Die Empfänger erhalten E-Mails mit den Überprüfungsergebnissen.

Beispiel-E-Mail für Azure SQL Server:

Screenshot einer Beispiel-E-Mail mit einem Sicherheitsrisikobewertungsbericht von einem Server.

Beispiel-E-Mail für eine SQL VM:

Screenshot einer Beispiel-E-Mail mit Ergebnissen zum virtuellen SQL-Computer.

Andere Methoden zum Exportieren von Scanergebnissen

Sie können Workflowautomatisierungen verwenden, um Aktionen basierend auf Änderungen am Status der Empfehlung auszulösen.

Sie können auch die Arbeitsmappe „Sicherheitsrisikobewertungen“ verwenden, um einen interaktiven Bericht Ihrer Ergebnisse anzuzeigen. Die Daten aus der Arbeitsmappe können exportiert und eine Kopie der Arbeitsmappe angepasst und gespeichert werden. Erfahren Sie, wie Sie umfangreiche, interaktive Berichte aus Defender for Cloud-Daten erstellen.

Sie können außerdem die Option Fortlaufender Export aktivieren, um Warnungen und Empfehlungen bei deren Entstehung zu streamen oder einen Zeitplan zu definieren, um regelmäßige Momentaufnahmen aller neuen Daten zu senden.

Nächster Schritt