Simuler des alertes pour les serveurs SQL sur des machines

Microsoft Defender for Cloud fournit une fonctionnalité de simulation d’alerte SQL qui aide les organisations et les équipes de sécurité à valider les déploiements et les workflows de détection, de réponse et d’automatisation sans créer de risques de sécurité réels.

La simulation utilise une extension de script personnalisée nommée Sql-SimulateAlert pour injecter des enregistrements de télémétrie sur les machines cibles. Les machines cibles incluent Machines virtuelles Azure (VMs) ou machines Arc-connected. Chaque alerte simulée inclut le contexte d’exécution tel que l’hôte, l’instance SQL, la base de données et les informations sur le processus. Vous pouvez utiliser ces alertes pour valider vos flux de réponse de sécurité de bout en bout. Ce processus est sûr et n’affecte pas vos ressources.

Vous pouvez simuler les scénarios de sécurité suivants :

  • Authentification par force brute
  • Authentification à partir d’une application suspecte
  • Injection de code SQL
  • Anomalie principale
  • Anomalie de la source externe du shell
  • Obfuscation de l'interpréteur de commandes.

La simulation s’exécute localement sur l’ordinateur via l’extension de script personnalisé sans exécuter de charges utiles malveillantes externes. Toutes les alertes générées contiennent des identificateurs complets d’ordinateur et de ressources, des noms d’instances SQL, des informations de base de données, des détails du processus et des données de télémétrie requises par les playbooks et les flux de travail d’automatisation de la sécurité.

Prerequisites

Simuler des alertes

Il SqlAlertSimulationClient lit les détails de la ressource cible, tels que l’abonnement, le groupe de ressources, le nom de la machine et la localisation.

Il construit ensuite un modèle Azure Resource Manager (ARM) qui déploie une extension de script personnalisée sur la machine. L’extension exécute une commande PowerShell qui lance l’assistant simulation Defender for SQL avec les paramètres d’attaque choisis. L’assistant crée des données d’alerte et les envoie à Defender for Cloud. Ces alertes peuvent alors déclencher vos connecteurs d’automatisation et de réponse.

  1. Connectez-vous au portail Azure.

  2. Recherchez et sélectionnez Azure SQL.

  3. Sélectionnez SQL Server sur des machines virtuelles Azure ou des instances SQL Server (Azure Arc).

    Capture d’écran montrant comment accéder à votre machine virtuelle SQL.

  4. Sélectionnez la base de données appropriée.

  5. Sélectionnez Sécurité>Microsoft Defender pour cloud.

  6. Sélectionnez l’onglet Alertes de sécurité , puis sélectionnez Simuler des alertes.

    Capture d’écran de la page Microsoft Defender pour SQL avec l’onglet Alertes de sécurité et le bouton Simuler les alertes mis en surbrillance.

  7. Sélectionnez un type d’alerte.

    Capture d’écran montrant les différents types d’alertes qui peuvent être sélectionnés.

  8. Entrez les informations requises pour le type d’alerte sélectionné. Par exemple, nom d’utilisateur et mot de passe pour les attaques d’authentification.

  9. Sélectionnez Simuler des alertes.

L’alerte apparaît après quelques minutes. Vous pouvez utiliser l’alerte pour valider votre installation de surveillance de sécurité.

Vérifier que l’alerte est générée

Après avoir simulé une alerte, vérifiez que l’alerte est générée.

  1. Dans le portail Azure, recherchez et sélectionnez Azure SQL.

  2. Sélectionnez SQL Server sur des machines virtuelles Azure ou des instances SQL Server (Azure Arc).

  3. Sélectionnez la base de données appropriée.

  4. Sélectionnez Sécurité>Microsoft Defender pour cloud.

  5. Sélectionnez l’onglet Alertes de sécurité .

  6. Sélectionnez Rechercher des alertes sur cette ressource dans Microsoft Defender pour cloud.

    Capture d'écran de la page Microsoft Defender pour SQL avec l'onglet Alertes de sécurité et le lien permettant de vérifier les alertes de la ressource dans Defender for Cloud mis en surbrillance.

Vérifiez que l’alerte simulée apparaît dans la liste des alertes pour la ressource et gérez et répondez à l’alerte de sécurité.

Étape suivante