Cómo consultar y exportar los resultados del análisis en Microsoft Defender para la nube

Use este artículo para consultar los resultados de la evaluación de vulnerabilidades y exportar los resultados del examen de SQL para los flujos de trabajo de investigación, generación de informes y corrección.

Consulta y exportación de los resultados del examen de evaluación de vulnerabilidades

La evaluación de vulnerabilidades (VA) de Defender for SQL analiza sus bases de datos cada semana e informa de las configuraciones incorrectas detectadas.

Todos los hallazgos se almacenan en Azure Resource Graph (ARG), que es la fuente de la mayor parte de la experiencia de la interfaz de usuario de Defender for SQL. Cuando los resultados se escriben en ARG, Defender for Cloud los enriquece con la configuración relacionada, como reglas deshabilitadas o recomendaciones exentas. Como resultado, ARG refleja el estado efectivo de las conclusiones y recomendaciones.

En este artículo se describen varias maneras de consumir y exportar los resultados del escaneo.

Consulta y exportación de hallazgos en ARG con Defender for Cloud

Utiliza la página de Recomendaciones de Defender for Cloud para consultar los hallazgos en Azure Resource Graph (ARG) y exportar resultados para informes.

Para consultar y exportar los resultados con ARG con Defender for Cloud:

  1. Inicie sesión en Azure Portal.

  2. Vaya a Microsoft Defender para la nube>Recomendaciones.

  3. Establezca el filtro Scanner a Evaluación de vulnerabilidades SQL.

  4. Seleccione Abrir consulta.

  5. Seleccione Ejecutar consulta.

  6. Seleccione Descargar como CSV.

La consulta cambia en función de la vista de recomendaciones que ha seleccionado.

Captura de pantalla de las opciones de la vista de recomendaciones con la opción «Por título» seleccionada.

Estas consultas son editables. Puede personalizarlos para un recurso específico, un conjunto de hallazgos o un estado de búsqueda.

Consulta los hallazgos directamente en Resource Graph Explorer

Utiliza Resource Graph Explorer para consultar directamente los hallazgos cuando necesites personalización avanzada de consultas.

Para consultar y exportar los resultados con ARG:

  1. Inicie sesión en Azure Portal.

  2. Vaya al Explorador de Gráfico de Recursos.

  3. Edite y escriba la consulta siguiente. Reemplace los marcadores de posición del resourceId filtro por el identificador de recurso de la base de datos SQL:

    securityresources
    | where type =~ "microsoft.security/assessments"
    | extend assessmentKey=extract(@"(?i)providers/Microsoft.Security/assessments/([^/]*)", 1, id), parentResourceId= extract("(.+)/providers/Microsoft.Security", 1, id)
    | extend resourceIdTemp = iff(properties.resourceDetails.id != "", properties.resourceDetails.id, extract("(.+)/providers/Microsoft.Security", 1, id))
    | extend scanner = (// AssessmentsQueryBuilder.columnDefinitions.scanner
    (tostring(
    coalesce(bag_keys(parse_json(tostring(properties.additionalData.ScannersDetails)))[0], bag_keys(parse_json(tostring(properties.additionalData.ScannersDetails)))[0],
    properties.additionalData.scanner, properties.additionalData.scanner, 
    properties.additionalData.Scanner, properties.additionalData.Scanner, 
    properties.additionalData.SecretScannerName, properties.additionalData.SecretScannerName,
    properties.additionalData.ToolName, properties.additionalData.ToolName,
    properties.additionalData.ScannerName, properties.additionalData.ScannerName,
    todynamic("N/A")))))
    | where scanner in~ ("SQL Vulnerability Assessment")
    | extend resourceId = iff(properties.resourceDetails.source =~ "OnPremiseSql", strcat(resourceIdTemp, "/servers/", properties.resourceDetails.serverName, "/databases/" , properties.resourceDetails.databaseName), resourceIdTemp)
    | where resourceId =~ "/subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Sql/servers/<server-name>/databases/<database-name>"
    | project resourceId,
    subscriptionId,
    assessmentKey,
    RuleId=properties.additionalData.ruleId,
    name=properties.displayName,
    description=properties.metadata.description,
    severity=properties.additionalData.severity,
    status=properties.status.code,
    cause=properties.status.cause,
    category=properties.additionalData.category,
    impact=properties.additionalData.impact,
    remediation=properties.metadata.remediationDescription,
    benchmarks=properties.additionalData.benchmarks,
    scanner,
    HasBaseline=properties.additionalData.hasBaseline
    
  4. Seleccione Ejecutar consulta.

  5. Seleccione Descargar como CSV.

    Captura de pantalla de la página de Resource Graph Explorer con los controles Ejecutar consulta y Descargar como CSV resaltados.

La consulta del Explorador de Grafos de Recursos es editable. Puede personalizarlo para un recurso específico, un conjunto de resultados o un estado de búsqueda.

Abre una consulta desde tu base de datos SQL

Utiliza la página de recursos de la base de datos SQL para consultar hallazgos de vulnerabilidades para una base de datos SQL específica.

Para abrir una consulta desde la base de datos SQL:

  1. Inicie sesión en Azure Portal.

  2. Vaya a la base de datos SQL correspondiente.

  3. Vaya a Seguridad>Microsoft Defender para la nube.

  4. Seleccione el hallazgo de recomendación pertinente.

  5. Seleccione Abrir consulta.

    Captura de pantalla de la página de recomendaciones de SQL Database con el botón Abrir consulta seleccionado.

  6. Seleccione Ejecutar consulta.

  7. Seleccione Descargar como CSV.

    Captura de pantalla de la página de Resource Graph Explorer con los controles Ejecutar consulta y Descargar como CSV resaltados.

La consulta abierta desde la página de recursos de la base de datos SQL es editable. Puede personalizarlo para un recurso específico, un conjunto de resultados o un estado de búsqueda.

Automatización de notificaciones por correo electrónico con Logic Apps

Azure Logic Apps es un servicio en la nube sin código y bajo código que automatiza los flujos de trabajo e integra datos y servicios en sistemas locales y en la nube. Puede usar Logic Apps para automatizar los informes de los resultados de evaluación de vulnerabilidades en las versiones de SQL compatibles y enviar resúmenes de informes semanales para los servidores examinados. También puede personalizar las programaciones, como diarias, semanales o mensuales, y los ámbitos de los informes, como base de datos, servidor o grupo de recursos.

Para automatizar las notificaciones mediante la plantilla de ejemplo, siga la plantilla de notificación por correo electrónico de Logic Apps para los informes de vulnerabilidades de SQL.

Esta plantilla de aplicación lógica de ejemplo automatiza un informe de correo electrónico semanal que resume los resultados del examen de vulnerabilidades de cada base de datos de una lista seleccionada de servidores. Después de implementar la plantilla, debe autorizar al conector de Microsoft 365 para generar un token de acceso válido para autenticar las credenciales.

Los destinatarios reciben correos electrónicos con los hallazgos de los resultados del análisis.

Ejemplo de correo electrónico de Azure SQL Server:

Captura de pantalla de un informe de evaluación de vulnerabilidades de correo electrónico de ejemplo desde un servidor.

Máquina virtual de ejemplo de SQL en correo electrónico:

Captura de pantalla del correo electrónico de resultados de una máquina virtual SQL de ejemplo.

Otros métodos para exportar los resultados del escaneo

Puede usar automatizaciones de flujo de trabajo para desencadenar acciones en función de los cambios en el estado de la recomendación.

También puede usar el libro Evaluaciones de vulnerabilidades para ver un informe interactivo de los resultados. Los datos del libro se pueden exportar y se puede personalizar y almacenar una copia del libro. Aprenda a crear informes enriquecidos e interactivos de datos de Defender for Cloud.

También puede habilitar la exportación continua para transmitir alertas y recomendaciones a medida que se generan o para definir una programación para enviar instantáneas periódicas de todos los datos nuevos.

Paso siguiente