Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Microsoft Defender per il cloud offre una funzionalità di simulazione degli avvisi SQL che consente alle organizzazioni e ai team di sicurezza di convalidare le distribuzioni e testare i flussi di lavoro di rilevamento, risposta e automazione senza creare rischi effettivi per la sicurezza.
La simulazione utilizza un'estensione di script personalizzata chiamata Sql-SimulateAlert per iniettare i record di telemetria sulle macchine target. Le macchine target includono Macchine virtuali di Azure (VMs) o macchine connesse ad Arc. Ogni avviso simulato include il contesto di runtime come host, istanza SQL, database e informazioni sui processi. Puoi utilizzare questi avvisi per convalidare i flussi di risposta di sicurezza end-to-end. Questo processo è sicuro e non influisce sulle tue risorse.
È possibile simulare gli scenari di sicurezza seguenti:
- Autenticazione di forza bruta
- Autenticazione da un'applicazione sospetta
- Attacco di tipo SQL injection
- Anomalia principale
- Anomalia della sorgente esterna della shell
- Offuscamento della shell
La simulazione viene eseguita localmente nel computer tramite l'estensione script personalizzata senza eseguire payload dannosi esterni. Tutti gli avvisi generati contengono identificatori completi di computer e risorse, nomi di istanza SQL, informazioni sul database, dettagli del processo e dati di telemetria richiesti dai playbook e dai flussi di lavoro di automazione della sicurezza.
Prerequisiti
Abilitare SQL Server sui computer nel piano Defender per Database.
Deve avere il ruolo e l'autorizzazione seguenti:
- Creare una distribuzione ARM e scrivere le estensioni della VM: Amministratore della sicurezza o Collaboratore nella sottoscrizione di destinazione.
- Permessi del contributore e contributore ai criteri delle risorse per la risorsa
Microsoft.Compute/virtualMachines/writeeMicrosoft.Resources/deployments/*.
L'istanza di SQL Server deve essere configurata per consentire l'autenticazione SQL per scenari di simulazione che richiedono un nome utente e una password (alcuni tipi di simulazione accettano credenziali utente).
Note
Usare un nome utente e una password SQL di test appropriati anziché un account di produzione.
Simulare gli avvisi
Legge SqlAlertSimulationClient dettagli dalla risorsa target, come abbonamento, gruppo di risorse, nome della macchina e posizione.
Successivamente costruisce un template Azure Resource Manager (ARM) che distribuisce un'estensione di script personalizzata sulla macchina. L'estensione esegue un comando PowerShell che avvia l'aiutante simulato di Defender for SQL con le impostazioni di attacco scelte. L'assistente crea i dati di avviso e li invia a Defender per il cloud. Questi avvisi possono poi attivare i connettori di automazione e risposta.
Accedi al portale di Azure.
Cercare e selezionare Azure SQL.
Selezionare SQL Server in macchine virtuali di Azure o istanze di SQL Server (Azure Arc).
Selezionare il database pertinente.
Selezionare Sicurezza>di Microsoft Defender per il cloud.
Selezionare la scheda Avvisi di sicurezza e quindi simulare gli avvisi.
Selezionare un tipo di avviso.
Immettere le informazioni necessarie per il tipo di avviso selezionato. Ad esempio, nome utente e password per gli attacchi di autenticazione.
Selezionare Simula avvisi.
L'allarme appare dopo qualche minuto. Puoi usare l'avviso per convalidare la tua configurazione di monitoraggio della sicurezza.
Verificare che l'avviso venga generato
Dopo aver simulato un avviso, verificare che venga generato l'avviso.
Nel portale di Azure cercare e selezionare Azure SQL.
Selezionare SQL Server in macchine virtuali di Azure o istanze di SQL Server (Azure Arc).
Selezionare il database pertinente.
Selezionare Sicurezza>di Microsoft Defender per il cloud.
Selezionare la scheda Avvisi di sicurezza .
Selezionare Verifica la disponibilità di avvisi per questa risorsa in Microsoft Defender per il cloud.
Verificare che l'avviso simulato venga visualizzato nell'elenco degli avvisi per la risorsa e gestire e rispondere all'avviso di sicurezza.