Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Microsoft Defender for Cloud fournit une fonctionnalité de simulation d’alerte SQL qui aide les organisations et les équipes de sécurité à valider les déploiements et les workflows de détection, de réponse et d’automatisation sans créer de risques de sécurité réels.
La simulation utilise une extension de script personnalisée nommée Sql-SimulateAlert pour injecter des enregistrements de télémétrie sur les machines cibles. Les machines cibles incluent Machines virtuelles Azure (VMs) ou machines Arc-connected. Chaque alerte simulée inclut le contexte d’exécution tel que l’hôte, l’instance SQL, la base de données et les informations sur le processus. Vous pouvez utiliser ces alertes pour valider vos flux de réponse de sécurité de bout en bout. Ce processus est sûr et n’affecte pas vos ressources.
Vous pouvez simuler les scénarios de sécurité suivants :
- Authentification par force brute
- Authentification à partir d’une application suspecte
- Injection de code SQL
- Anomalie principale
- Anomalie de la source externe du shell
- Obfuscation de l'interpréteur de commandes.
La simulation s’exécute localement sur l’ordinateur via l’extension de script personnalisé sans exécuter de charges utiles malveillantes externes. Toutes les alertes générées contiennent des identificateurs complets d’ordinateur et de ressources, des noms d’instances SQL, des informations de base de données, des détails du processus et des données de télémétrie requises par les playbooks et les flux de travail d’automatisation de la sécurité.
Prerequisites
Activez les SQL Server sur les machines prévues pour Defender pour les bases de données.
Doit disposer du rôle et de l’autorisation suivants :
- Créez un déploiement ARM et écrivez des extensions de machine virtuelle : Administrateur de sécurité ou Contributeur dans l’abonnement cible.
- Autorisation de contributeur et contributeur de politique de ressources pour la ressource
Microsoft.Compute/virtualMachines/writeetMicrosoft.Resources/deployments/*.
L’instance SQL Server doit être configurée pour autoriser l’authentification SQL pour les scénarios de simulation nécessitant un nom d’utilisateur et un mot de passe (certains types de simulation acceptent les informations d’identification de l’utilisateur).
Note
Utilisez un nom d’utilisateur et un mot de passe SQL de test appropriés plutôt qu’un compte de production.
Simuler des alertes
Il SqlAlertSimulationClient lit les détails de la ressource cible, tels que l’abonnement, le groupe de ressources, le nom de la machine et la localisation.
Il construit ensuite un modèle Azure Resource Manager (ARM) qui déploie une extension de script personnalisée sur la machine. L’extension exécute une commande PowerShell qui lance l’assistant simulation Defender for SQL avec les paramètres d’attaque choisis. L’assistant crée des données d’alerte et les envoie à Defender for Cloud. Ces alertes peuvent alors déclencher vos connecteurs d’automatisation et de réponse.
Connectez-vous au portail Azure.
Recherchez et sélectionnez Azure SQL.
Sélectionnez SQL Server sur des machines virtuelles Azure ou des instances SQL Server (Azure Arc).
Sélectionnez la base de données appropriée.
Sélectionnez Sécurité>Microsoft Defender pour cloud.
Sélectionnez l’onglet Alertes de sécurité , puis sélectionnez Simuler des alertes.
Sélectionnez un type d’alerte.
Entrez les informations requises pour le type d’alerte sélectionné. Par exemple, nom d’utilisateur et mot de passe pour les attaques d’authentification.
Sélectionnez Simuler des alertes.
L’alerte apparaît après quelques minutes. Vous pouvez utiliser l’alerte pour valider votre installation de surveillance de sécurité.
Vérifier que l’alerte est générée
Après avoir simulé une alerte, vérifiez que l’alerte est générée.
Dans le portail Azure, recherchez et sélectionnez Azure SQL.
Sélectionnez SQL Server sur des machines virtuelles Azure ou des instances SQL Server (Azure Arc).
Sélectionnez la base de données appropriée.
Sélectionnez Sécurité>Microsoft Defender pour cloud.
Sélectionnez l’onglet Alertes de sécurité .
Sélectionnez Rechercher des alertes sur cette ressource dans Microsoft Defender pour cloud.
Vérifiez que l’alerte simulée apparaît dans la liste des alertes pour la ressource et gérez et répondez à l’alerte de sécurité.