Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Microsoft Defender para la nube proporciona una característica de simulación de alertas de SQL que ayuda a las organizaciones y a los equipos de seguridad a validar las implementaciones y los flujos de trabajo de detección, respuesta y automatización sin crear riesgos de seguridad reales.
La simulación utiliza una extensión de script personalizada llamada Sql-SimulateAlert para inyectar registros de telemetría en las máquinas objetivo. Las máquinas objetivo incluyen Azure Virtual Machines (VMs) o máquinas conectadas con arc. Cada alerta simulada incluye contexto de ejecución como host, instancia SQL, base de datos e información de procesos. Puedes utilizar estas alertas para validar tus flujos de respuesta de seguridad de extremo a extremo. Este proceso es seguro y no afecta a tus recursos.
Puede simular los siguientes escenarios de seguridad:
- Autenticación por fuerza bruta
- Autenticación desde una aplicación sospechosa
- Inyección de código SQL
- Anomalía principal
- Anomalías de origen externo de Shell
- Ofuscación del shell
La simulación se ejecuta localmente en la máquina a través de la extensión de script personalizado sin ejecutar cargas malintencionadas externas. Todas las alertas generadas contienen identificadores completos de máquina y recursos, nombres de instancia de SQL, información de base de datos, detalles del proceso y datos de telemetría requeridos por cuadernos de estrategias y flujos de trabajo de automatización de seguridad.
Prerequisites
Habilite el plan de SQL Servers en máquinas para Defender para bases de datos.
Debe tener el rol y el permiso siguientes:
- Crear una implementación de ARM y escribir extensiones de máquina virtual: administrador de seguridad o colaborador en la suscripción de destino.
- Permiso de colaborador y colaborador de la directiva de recursos para el recurso
Microsoft.Compute/virtualMachines/writeyMicrosoft.Resources/deployments/*.
La instancia de SQL Server debe configurarse para permitir la autenticación de SQL para escenarios de simulación que requieren un nombre de usuario y una contraseña (algunos tipos de simulación aceptan credenciales de usuario).
Note
Use un nombre de usuario y una contraseña de SQL de prueba adecuados en lugar de una cuenta de producción.
Simulación de alertas
Lee SqlAlertSimulationClient detalles del recurso objetivo, como suscripción, grupo de recursos, nombre de la máquina y ubicación.
Luego construye una plantilla de Azure Resource Manager (ARM) que despliega una extensión de script personalizada en la máquina. La extensión ejecuta un comando PowerShell que inicia el Defender for SQL simule helper con los ajustes de ataque elegidos. El ayudante crea datos de alerta y los envía a Defender for Cloud. Estas alertas pueden activar tus conectores de automatización y respuesta.
Inicie sesión en Azure Portal.
Busque y seleccione Azure SQL.
Seleccione SQL Server en Azure VMS o Instancias de SQL Server (Azure Arc).
Seleccione la base de datos correspondiente.
Seleccione Seguridad>Microsoft Defender para la nube.
Seleccione la pestaña Alertas de seguridad y, a continuación, seleccione Simular alertas.
Seleccione un tipo de alerta.
Escriba la información necesaria para el tipo de alerta seleccionado. Por ejemplo, nombre de usuario y contraseña para ataques de autenticación.
Seleccione Simular alertas.
La alerta aparece tras unos minutos. Puedes usar la alerta para validar tu configuración de monitorización de seguridad.
Comprobación de que se genera la alerta
Después de simular una alerta, compruebe que se genera la alerta.
En Azure Portal, busque y seleccione Azure SQL.
Seleccione SQL Server en Azure VMS o Instancias de SQL Server (Azure Arc).
Seleccione la base de datos correspondiente.
Seleccione Seguridad>Microsoft Defender para la nube.
Seleccione la pestaña Alertas de seguridad .
Seleccione Buscar alertas en este recurso en Microsoft Defender para la nube.
Compruebe que la alerta simulada aparece en la lista de alertas para el recurso y administre y responda a la alerta de seguridad.