Microsoft Defender for Cloudには、組織とセキュリティ チームがデプロイを検証し、実際のセキュリティ リスクを作成することなく、検出、対応、自動化のワークフローをテストするのに役立つ SQL アラート シミュレーション機能が用意されています。
シミュレーションは Sql-SimulateAlert というカスタムスクリプト拡張を使ってターゲットマシンにテレメトリレコードを注入します。 ターゲットマシンにはAzure 仮想マシン(VM)やArc接続型マシンが含まれます。 各シミュレートされたアラートには、ホスト、SQLインスタンス、データベース、プロセス情報などのランタイムコンテキストが含まれます。 これらのアラートを使ってエンドツーエンドのセキュリティ対応フローを検証できます。 このプロセスは安全で、あなたのリソースには影響しません。
次のセキュリティ シナリオをシミュレートできます。
- ブルート フォース認証
- 疑わしいアプリケーションからの認証
- SQL インジェクション
- 主成分の異常
- シェル外部ソースの異常
- シェルの難読化
このシミュレーションは、外部の悪意のあるペイロードを実行することなく、カスタム スクリプト拡張機能を使用してコンピューター上でローカルに実行されます。 生成されたすべてのアラートには、完全なマシンとリソースの識別子、SQL インスタンス名、データベース情報、プロセスの詳細、プレイブックとセキュリティ自動化ワークフローに必要なテレメトリ データが含まれます。
前提条件
次のロールとアクセス許可が必要です。
- ARM デプロイを作成し、VM 拡張機能を書き込む: ターゲット サブスクリプションのセキュリティ管理者または共同作成者。
- リソース
Microsoft.Compute/virtualMachines/writeおよびMicrosoft.Resources/deployments/*に対する共同作成者アクセス許可とリソース ポリシーの共同作成者アクセス許可。
ユーザー名とパスワードを必要とするシミュレーション シナリオで SQL 認証を許可するように SQL Server インスタンスを構成する必要があります (一部のシミュレーションの種類では、ユーザー資格情報を受け入れます)。
注
運用アカウントではなく、適切なテスト SQL ユーザー名とパスワードを使用します。
アラートのシミュレーション
SqlAlertSimulationClientは、サブスクリプション、リソースグループ、マシン名、場所などのターゲットリソースから詳細を読み込みます。
その後、マシン上でカスタムスクリプト拡張をデプロイするAzure Resource Manager(ARM)テンプレートを構築します。 この拡張機能はPowerShellコマンドを実行し、選択した攻撃設定でDefender for SQLシミュレーションヘルパーを起動させます。 ヘルパーはアラートデータを作成し、それをDefender for Cloudに送信します。 これらのアラートは自動化および応答コネクタをトリガーします。
Azure portal にサインインする
Azure SQL を検索して選択します。
Azure VMS または SQL Server インスタンス (Azure Arc) 上の SQL Server を選択します。
関連するデータベースを選択します。
[セキュリティ>Microsoft Defender for Cloud] を選択します。
[ セキュリティ アラート ] タブを選択し、[ アラートのシミュレート] を選択します。
アラートの種類を選択します。
選択したアラートの種類に必要な情報を入力します。 たとえば、認証攻撃のユーザー名とパスワードなどです。
[ アラートのシミュレート] を選択します。
数分後にアラートが表示されます。 このアラートを使ってセキュリティ監視のセットアップを確認できます。
アラートが生成されたことを確認する
アラートをシミュレートした後、アラートが生成されることを確認します。
Azure portal で、 Azure SQL を検索して選択します。
Azure VMS または SQL Server インスタンス (Azure Arc) 上の SQL Server を選択します。
関連するデータベースを選択します。
[セキュリティ>Microsoft Defender for Cloud] を選択します。
[ セキュリティ アラート ] タブを選択します。
Microsoft Defender for Cloud でこのリソースのアラートを確認するを選択します。
シミュレートされたアラートがリソースのアラートの一覧に表示されることを確認し、 セキュリティ アラートを管理して対応します。