Analizzare i server SQL per individuare le vulnerabilità in Microsoft Defender per il cloud

Usare questo articolo per comprendere il funzionamento della valutazione della vulnerabilità per i server SQL nei computer, esaminare i risultati dell'analisi e gestire le baseline e disabilitare le regole.

Valutazione della vulnerabilità per i server SQL nei computer

Microsoft Defender per i server SQL nei computer estende la protezione per i server SQL nativi Azure per supportare gli ambienti ibridi e proteggere i server SQL (tutte le versioni supportate) ospitati in Azure, altri ambienti cloud e computer locali:

Il programma di analisi per la valutazione della vulnerabilità integrato consente di individuare, monitorare e risolvere potenziali vulnerabilità del database. I risultati dell'analisi offrono una panoramica dello stato di sicurezza dei computer SQL e i dettagli sui risultati della sicurezza.

Note

  • L'analisi è leggera, sicura, richiede solo pochi secondi per ogni database ed è di sola lettura. Non apporta modifiche al database.
  • Per l'esecuzione corretta di alcune delle regole di valutazione della vulnerabilità sono necessarie autorizzazioni per le stored procedure seguenti: xp_instance_regread, sysmail_help_profile_sp.

Esplorare i risultati della valutazione della vulnerabilità

Il servizio di valutazione della vulnerabilità analizza i database ogni 12 ore.

Il dashboard di valutazione della vulnerabilità offre una panoramica dei risultati della valutazione in tutti i database. Vengono inoltre riepilogati i database integri e non integri e i controlli non riusciti in base alla distribuzione dei rischi.

È possibile visualizzare i risultati della valutazione della vulnerabilità direttamente da Defender per il cloud o dalla pagina delle singole risorse.

L'articolo Esaminare e correggere le vulnerabilità fornisce indicazioni dettagliate per l'uso dei risultati dell'analisi della valutazione della vulnerabilità SQL.

Impostare un valore di riferimento

Quando si esaminano i risultati della valutazione della vulnerabilità SQL, è possibile contrassegnare risultati specifici come baseline accettabili nell'ambiente in uso. Una linea di base consente di personalizzare la modalità di segnalazione dei risultati. I risultati corrispondenti alla baseline non vengono considerati problemi nelle analisi successive. Dopo aver stabilito uno stato di sicurezza di base, lo scanner di valutazione della vulnerabilità segnala solo deviazioni dalla baseline in modo da potersi concentrare sui problemi rilevanti.

Esperienza moderna delle raccomandazioni:

Schermata di una raccomandazione di valutazione della vulnerabilità SQL con Gestisci i risultati e la correzione delle query e Aggiungi tutti i risultati come baseline evidenziati.

Esperienza dei risultati legacy:

Screenshot della pagina dei risultati della valutazione della vulnerabilità in cui è possibile contrassegnare i risultati come baseline accettabile per l'ambiente in uso.

Esportare i risultati

Usare la funzionalità di esportazione continua di Microsoft Defender per il cloud per esportare i risultati della valutazione della vulnerabilità in Hub eventi di Azure o nell'area di lavoro Log Analytics.

Visualizzare le vulnerabilità in report grafici e interattivi

La raccolta delle cartelle di lavoro di Monitoraggio di Azure integrata di Defender per il cloud include un report interattivo di tutti i risultati dai programmi di analisi della vulnerabilità per computer, i contenitori nei registri contenitori e i server SQL.

Il report Risultati valutazione della vulnerabilità raccoglie questi risultati e li organizza in base alla gravità, al tipo di risorsa e alla categoria. È possibile trovare questo report nella raccolta delle cartelle di lavoro nella barra laterale di Defender per il cloud.

Report dei risultati della valutazione della vulnerabilità di Defender per il cloud

Esentare risultati specifici (raccomandazioni)

Non tutti i risultati di SQL VA potrebbero essere rilevanti per la propria organizzazione o configurazione e potresti decidere di ignorarli indipendentemente dal loro stato. A tale scopo, è possibile creare un'esenzione a livello di sottoscrizione o gruppo di gestione in modo che la raccomandazione non influisca più sul punteggio di sicurezza o sulla conformità per tale ambito.

Note

Gestire le valutazioni delle vulnerabilità in modo programmatico

È possibile gestire le valutazioni delle vulnerabilità a livello di codice usando Azure PowerShell cmdlet.

Usare Azure PowerShell

È possibile usare i cmdlet di Azure PowerShell per gestire a livello di codice le valutazioni delle vulnerabilità. I cmdlet supportati sono:

Nome del cmdlet come collegamento Descrizione
Add-AzSecuritySqlVulnerabilityAssessmentBaseline Aggiungi la baseline di riferimento per la valutazione delle vulnerabilità SQL.
Get-AzSecuritySqlVulnerabilityAssessmentBaseline Ottieni la baseline della valutazione delle vulnerabilità SQL.
Get-AzSecuritySqlVulnerabilityAssessmentScanResult Ottiene i risultati della scansione di Valutazione della vulnerabilità SQL.
Get-AzSecuritySqlVulnerabilityAssessmentScanRecord Ottiene i record della scansione della valutazione delle vulnerabilità SQL.
Remove-AzSecuritySqlVulnerabilityAssessmentBaseline Rimuovere la baseline di valutazione della vulnerabilità SQL.
Set-AzSecuritySqlVulnerabilityAssessmentBaseline Impostare la nuova baseline di valutazione della vulnerabilità SQL in un database specifico e rimuovere la baseline precedente, se presente.

Residenza dei dati

Note

La modifica dell'area di lavoro Log Analytics del piano Defender per SQL nei computer reimposta i risultati dell'analisi e le impostazioni della baseline. Se si ripristina l'area di lavoro originale Log Analytics entro 90 giorni, i risultati dell'analisi e le impostazioni di base sono nuovamente disponibili.

SQL Vulnerability Assessment interroga SQL Server usando query disponibili pubblicamente tratte dalle raccomandazioni di Defender per il cloud per SQL Vulnerability Assessment e memorizza i risultati ottenuti. I dati di Valutazione delle vulnerabilità di SQL vengono archiviati nell'ubicazione dell'area di lavoro Log Analytics a cui è connessa la macchina. Ad esempio, se si connette una macchina virtuale SQL a un'area di lavoro Log Analytics in Europa occidentale, i risultati vengono archiviati in Europa occidentale. Questi dati vengono raccolti solo quando la valutazione della vulnerabilità SQL è abilitata nell'area di lavoro Log Analytics.

Vengono raccolte anche informazioni sui metadati relative alla macchina connessa, in particolare:

  • Nome, tipo e versione del sistema operativo
  • Nome di dominio completo (FQDN) del computer
  • Versione dell'agente Connected Machine
  • UUID (ID BIOS)
  • Nome del server SQL e nomi dei database sottostanti

È possibile specificare l'area in cui vengono archiviati i dati di Valutazione della vulnerabilità SQL scegliendo la posizione dell'area di lavoro Log Analytics. Microsoft potrebbe replicare i dati in altre aree per la resilienza, ma non replica i dati all'esterno dell'area geografica.

Passaggi successivi