Comment consommer et exporter des résultats d’analyse dans Microsoft Defender for Cloud

Utilisez cet article pour interroger les résultats de l’évaluation des vulnérabilités et exporter les résultats de l’analyse SQL pour les workflows d’investigation, de création de rapports et de correction.

Interroger et exporter les résultats de l’analyse d’évaluation des vulnérabilités

L’évaluation des vulnérabilités (VA) de Defender for SQL effectue chaque semaine une analyse de vos bases de données et signale les erreurs de configuration détectées.

Tous les résultats sont stockés dans Azure Resource Graph (ARG), qui constitue la source de la majeure partie de l’interface utilisateur de Defender for SQL. Lorsque les résultats sont écrits dans ARG, Defender for Cloud les enrichit avec des paramètres connexes, tels que des règles désactivées ou des recommandations exemptées. Par conséquent, ARG reflète l’état effectif des résultats et des recommandations.

Cet article décrit plusieurs façons d’utiliser et d’exporter vos résultats d’analyse.

Interroger et exporter des résultats dans ARG avec Defender pour Cloud

Utilisez la page de recommandations Defender for Cloud pour interroger les résultats dans Azure Resource Graph (ARG) et exporter les résultats pour les rapports.

Pour interroger et exporter vos résultats avec ARG avec Defender pour Cloud :

  1. Connectez-vous au portail Azure.

  2. Accédez à Microsoft Defender pour le cloud>Recommandations.

  3. Définissez le filtre Scanner sur l’analyse des vulnérabilités SQL.

  4. Sélectionnez Ouvrir la requête.

  5. Sélectionnez Exécuter la requête.

  6. Sélectionnez Télécharger au format CSV.

La requête change en fonction de la vue des recommandations que vous avez sélectionnée.

Capture d’écran des options d’affichage des recommandations avec par titre sélectionné.

Ces requêtes sont modifiables. Vous pouvez les personnaliser pour une ressource spécifique, un ensemble de résultats ou un état de recherche.

Interrogez directement les résultats dans Resource Graph Explorer

Utilisez Resource Graph Explorer pour interroger directement les résultats lorsque vous avez besoin d’une personnalisation avancée des requêtes.

Pour interroger et exporter vos résultats avec ARG :

  1. Connectez-vous au portail Azure.

  2. Accédez à Resource Graph Explorer.

  3. Modifiez et entrez la requête suivante. Remplacez les espaces réservés dans le resourceId filtre par l’ID de ressource de votre base de données SQL :

    securityresources
    | where type =~ "microsoft.security/assessments"
    | extend assessmentKey=extract(@"(?i)providers/Microsoft.Security/assessments/([^/]*)", 1, id), parentResourceId= extract("(.+)/providers/Microsoft.Security", 1, id)
    | extend resourceIdTemp = iff(properties.resourceDetails.id != "", properties.resourceDetails.id, extract("(.+)/providers/Microsoft.Security", 1, id))
    | extend scanner = (// AssessmentsQueryBuilder.columnDefinitions.scanner
    (tostring(
    coalesce(bag_keys(parse_json(tostring(properties.additionalData.ScannersDetails)))[0], bag_keys(parse_json(tostring(properties.additionalData.ScannersDetails)))[0],
    properties.additionalData.scanner, properties.additionalData.scanner, 
    properties.additionalData.Scanner, properties.additionalData.Scanner, 
    properties.additionalData.SecretScannerName, properties.additionalData.SecretScannerName,
    properties.additionalData.ToolName, properties.additionalData.ToolName,
    properties.additionalData.ScannerName, properties.additionalData.ScannerName,
    todynamic("N/A")))))
    | where scanner in~ ("SQL Vulnerability Assessment")
    | extend resourceId = iff(properties.resourceDetails.source =~ "OnPremiseSql", strcat(resourceIdTemp, "/servers/", properties.resourceDetails.serverName, "/databases/" , properties.resourceDetails.databaseName), resourceIdTemp)
    | where resourceId =~ "/subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Sql/servers/<server-name>/databases/<database-name>"
    | project resourceId,
    subscriptionId,
    assessmentKey,
    RuleId=properties.additionalData.ruleId,
    name=properties.displayName,
    description=properties.metadata.description,
    severity=properties.additionalData.severity,
    status=properties.status.code,
    cause=properties.status.cause,
    category=properties.additionalData.category,
    impact=properties.additionalData.impact,
    remediation=properties.metadata.remediationDescription,
    benchmarks=properties.additionalData.benchmarks,
    scanner,
    HasBaseline=properties.additionalData.hasBaseline
    
  4. Sélectionnez Exécuter la requête.

  5. Sélectionnez Télécharger au format CSV.

    Capture d’écran de la page Resource Graph Explorer avec les boutons « Exécuter la requête » et « Télécharger en tant que CSV » mis en surbrillance.

La requête Resource Graph Explorer est modifiable. Vous pouvez le personnaliser pour une ressource spécifique, un ensemble de résultats ou un état de recherche.

Ouvrez une requête depuis votre base de données SQL

Utilisez la page de ressources de la base de données SQL pour interroger les résultats de vulnérabilité pour une base de données SQL spécifique.

Pour ouvrir une requête à partir de votre base de données SQL :

  1. Connectez-vous au portail Azure.

  2. Accédez à la base de données SQL appropriée.

  3. Accédez à Sécurité>Microsoft Defender pour le cloud.

  4. Sélectionnez la conclusion de recommandation pertinente.

  5. Sélectionnez Ouvrir la requête.

    Capture d’écran de la page de recommandation de base de données SQL avec le bouton Ouvrir la requête sélectionné.

  6. Sélectionnez Exécuter la requête.

  7. Sélectionnez Télécharger au format CSV.

    Capture d’écran de la page Resource Graph Explorer avec les boutons « Exécuter la requête » et « Télécharger en tant que CSV » mis en surbrillance.

La requête ouverte depuis la page de ressources de la base de données SQL est modifiable. Vous pouvez le personnaliser pour une ressource spécifique, un ensemble de résultats ou un état de recherche.

Automatiser les notifications par e-mail avec Logic Apps

Azure Logic Apps est un service cloud à code faible et sans code qui automatise les flux de travail et intègre des données et des services dans les systèmes cloud et locaux. Vous pouvez utiliser Logic Apps pour automatiser les rapports pour les résultats de l’évaluation des vulnérabilités dans les versions SQL prises en charge et envoyer des résumés de rapports hebdomadaires pour les serveurs analysés. Vous pouvez également personnaliser les planifications, par exemple quotidiennes, hebdomadaires ou mensuelles, ainsi que les portées de rapport, par exemple base de données, serveur ou groupe de ressources.

Pour automatiser les notifications à l’aide de l’exemple de modèle, suivez le modèle de notification par e-mail Logic Apps pour les rapports de vulnérabilité SQL.

Cet exemple de modèle d’application logique automatise un rapport hebdomadaire d’e-mail qui résume les résultats de l’analyse des vulnérabilités pour chaque base de données d’une liste sélectionnée de serveurs. Après avoir déployé le modèle, vous devez autoriser le connecteur Microsoft 365 à générer un jeton d’accès valide pour authentifier vos informations d’identification.

Les destinataires reçoivent des e-mails avec les résultats de l’analyse.

Exemple d’e-mail Azure SQL Server :

Capture d’écran d’un exemple de rapport d’évaluation des vulnérabilités par e-mail à partir d’un serveur.

Exemple de machine virtuelle SQL de messagerie :

Capture d’écran d’un exemple d’e-mail de résultats de machine virtuelle SQL.

Autres méthodes d’exportation des résultats d’analyse

Vous pouvez utiliser des automatisations de flux de travail pour déclencher des actions en fonction des modifications apportées à l’état de la recommandation.

Vous pouvez également utiliser le classeur Évaluations des vulnérabilités pour afficher un rapport interactif de vos résultats. Les données du classeur peuvent être exportées et une copie du classeur peut être personnalisée et stockée. Découvrez comment créer des rapports enrichis et interactifs de données Defender for Cloud.

Vous pouvez également activer l’exportation continue pour diffuser en continu des alertes et des recommandations à mesure qu’elles sont générées ou définir une planification pour envoyer des instantanés périodiques de toutes les nouvelles données.

Étape suivante