Simulación de alertas para servidores SQL Server en máquinas

Microsoft Defender para la nube proporciona una característica de simulación de alertas de SQL que ayuda a las organizaciones y a los equipos de seguridad a validar las implementaciones y los flujos de trabajo de detección, respuesta y automatización sin crear riesgos de seguridad reales.

La simulación utiliza una extensión de script personalizada llamada Sql-SimulateAlert para inyectar registros de telemetría en las máquinas objetivo. Las máquinas objetivo incluyen Azure Virtual Machines (VMs) o máquinas conectadas con arc. Cada alerta simulada incluye contexto de ejecución como host, instancia SQL, base de datos e información de procesos. Puedes utilizar estas alertas para validar tus flujos de respuesta de seguridad de extremo a extremo. Este proceso es seguro y no afecta a tus recursos.

Puede simular los siguientes escenarios de seguridad:

  • Autenticación por fuerza bruta
  • Autenticación desde una aplicación sospechosa
  • Inyección de código SQL
  • Anomalía principal
  • Anomalías de origen externo de Shell
  • Ofuscación del shell

La simulación se ejecuta localmente en la máquina a través de la extensión de script personalizado sin ejecutar cargas malintencionadas externas. Todas las alertas generadas contienen identificadores completos de máquina y recursos, nombres de instancia de SQL, información de base de datos, detalles del proceso y datos de telemetría requeridos por cuadernos de estrategias y flujos de trabajo de automatización de seguridad.

Prerequisites

Simulación de alertas

Lee SqlAlertSimulationClient detalles del recurso objetivo, como suscripción, grupo de recursos, nombre de la máquina y ubicación.

Luego construye una plantilla de Azure Resource Manager (ARM) que despliega una extensión de script personalizada en la máquina. La extensión ejecuta un comando PowerShell que inicia el Defender for SQL simule helper con los ajustes de ataque elegidos. El ayudante crea datos de alerta y los envía a Defender for Cloud. Estas alertas pueden activar tus conectores de automatización y respuesta.

  1. Inicie sesión en Azure Portal.

  2. Busque y seleccione Azure SQL.

  3. Seleccione SQL Server en Azure VMS o Instancias de SQL Server (Azure Arc).

    Captura de pantalla que muestra cómo navegar a la máquina virtual SQL.

  4. Seleccione la base de datos correspondiente.

  5. Seleccione Seguridad>Microsoft Defender para la nube.

  6. Seleccione la pestaña Alertas de seguridad y, a continuación, seleccione Simular alertas.

    Captura de pantalla de la página Microsoft Defender para SQL con la pestaña Alertas de seguridad y el botón Simular alertas resaltado.

  7. Seleccione un tipo de alerta.

    Captura de pantalla que muestra los distintos tipos de alertas que se pueden seleccionar.

  8. Escriba la información necesaria para el tipo de alerta seleccionado. Por ejemplo, nombre de usuario y contraseña para ataques de autenticación.

  9. Seleccione Simular alertas.

La alerta aparece tras unos minutos. Puedes usar la alerta para validar tu configuración de monitorización de seguridad.

Comprobación de que se genera la alerta

Después de simular una alerta, compruebe que se genera la alerta.

  1. En Azure Portal, busque y seleccione Azure SQL.

  2. Seleccione SQL Server en Azure VMS o Instancias de SQL Server (Azure Arc).

  3. Seleccione la base de datos correspondiente.

  4. Seleccione Seguridad>Microsoft Defender para la nube.

  5. Seleccione la pestaña Alertas de seguridad .

  6. Seleccione Buscar alertas en este recurso en Microsoft Defender para la nube.

    Captura de pantalla de la página Microsoft Defender para SQL con la pestaña Alertas de seguridad y el vínculo para comprobar las alertas del recurso en Defender for Cloud resaltado.

Compruebe que la alerta simulada aparece en la lista de alertas para el recurso y administre y responda a la alerta de seguridad.

Paso siguiente