Scanresultaten gebruiken en exporteren in Microsoft Defender voor Cloud

Gebruik dit artikel om resultaten van evaluatie van beveiligingsproblemen op te vragen en SQL-scanresultaten te exporteren voor onderzoeks-, rapportage- en herstelwerkstromen.

Scanresultaten voor evaluatie van beveiligingsproblemen opvragen en exporteren

Defender voor evaluatie van beveiligingsproblemen (VA) van SQL scant uw databases elke week en rapporteert onjuiste configuraties.

Alle bevindingen worden opgeslagen in Azure Resource Graph (ARG), dat de bron is voor het grootste deel van de gebruikersinterface van Defender voor SQL. Wanneer bevindingen naar ARG worden weggeschreven, verrijkt Defender voor Cloud deze met gerelateerde instellingen, zoals uitgeschakelde regels of uitgezonderde aanbevelingen. Als gevolg hiervan weerspiegelt ARG de effectieve status van bevindingen en aanbevelingen.

In dit artikel worden verschillende manieren beschreven om uw scanresultaten te gebruiken en te exporteren.

Query's uitvoeren en bevindingen exporteren in ARG met Defender voor Cloud

Gebruik de pagina Defender voor Cloud Recommendations om bevindingen in Azure Resource Graph (ARG) op te vragen en resultaten te exporteren voor rapportage.

Uw bevindingen opvragen en exporteren met ARG met Defender voor Cloud:

  1. Meld u aan bij het Azure-portaal.

  2. Navigeer naar Microsoft Defender voor Cloud>Aanbevelingen.

  3. Stel het filter Scanner in op SQL Vulnerability Assessment.

  4. Selecteer Query openen.

  5. Selecteer Query uitvoeren.

  6. Selecteer Downloaden als CSV.

De query wordt gewijzigd op basis van de aanbevelingenweergave die u hebt geselecteerd.

Schermopname van de opties voor de aanbevelingsweergave met Op titel geselecteerd.

Deze query's kunnen worden bewerkt. U kunt deze aanpassen voor een specifieke resource, een set bevindingen of een zoekstatus.

Zoek direct naar bevindingen in Resource Graph Explorer

Gebruik Resource Graph Explorer om bevindingen direct op te vragen wanneer je geavanceerde aanpassing van zoekopdrachten nodig hebt.

Uw bevindingen opvragen en exporteren met ARG:

  1. Meld u aan bij het Azure-portaal.

  2. Navigeer naar Resource Graph Explorer.

  3. Bewerk en voer de volgende query in. Vervang de tijdelijke aanduidingen in het resourceId filter door de resource-id van uw SQL-database:

    securityresources
    | where type =~ "microsoft.security/assessments"
    | extend assessmentKey=extract(@"(?i)providers/Microsoft.Security/assessments/([^/]*)", 1, id), parentResourceId= extract("(.+)/providers/Microsoft.Security", 1, id)
    | extend resourceIdTemp = iff(properties.resourceDetails.id != "", properties.resourceDetails.id, extract("(.+)/providers/Microsoft.Security", 1, id))
    | extend scanner = (// AssessmentsQueryBuilder.columnDefinitions.scanner
    (tostring(
    coalesce(bag_keys(parse_json(tostring(properties.additionalData.ScannersDetails)))[0], bag_keys(parse_json(tostring(properties.additionalData.ScannersDetails)))[0],
    properties.additionalData.scanner, properties.additionalData.scanner, 
    properties.additionalData.Scanner, properties.additionalData.Scanner, 
    properties.additionalData.SecretScannerName, properties.additionalData.SecretScannerName,
    properties.additionalData.ToolName, properties.additionalData.ToolName,
    properties.additionalData.ScannerName, properties.additionalData.ScannerName,
    todynamic("N/A")))))
    | where scanner in~ ("SQL Vulnerability Assessment")
    | extend resourceId = iff(properties.resourceDetails.source =~ "OnPremiseSql", strcat(resourceIdTemp, "/servers/", properties.resourceDetails.serverName, "/databases/" , properties.resourceDetails.databaseName), resourceIdTemp)
    | where resourceId =~ "/subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Sql/servers/<server-name>/databases/<database-name>"
    | project resourceId,
    subscriptionId,
    assessmentKey,
    RuleId=properties.additionalData.ruleId,
    name=properties.displayName,
    description=properties.metadata.description,
    severity=properties.additionalData.severity,
    status=properties.status.code,
    cause=properties.status.cause,
    category=properties.additionalData.category,
    impact=properties.additionalData.impact,
    remediation=properties.metadata.remediationDescription,
    benchmarks=properties.additionalData.benchmarks,
    scanner,
    HasBaseline=properties.additionalData.hasBaseline
    
  4. Selecteer Query uitvoeren.

  5. Selecteer Downloaden als CSV.

    Schermopname van de pagina Resource Graph Explorer met Query uitvoeren en Downloaden als CSV-besturingselementen gemarkeerd.

De Resource Graph Explorer-query is bewerkbaar. U kunt deze aanpassen voor een specifieke resource, een set bevindingen of een zoekstatus.

Open een query vanuit je SQL-database

Gebruik de SQL-databasebronpagina om kwetsbaarheidsbevindingen voor een specifieke SQL-database op te vragen.

Een query openen vanuit uw SQL-database:

  1. Meld u aan bij het Azure-portaal.

  2. Navigeer naar de relevante SQL-database.

  3. Ga naar Security>Microsoft Defender voor Cloud.

  4. Selecteer de relevante aanbevelingbevinding.

  5. Selecteer Query openen.

    Schermopname van de pagina met SQL-databaseaanbevelingen waarbij de knop Query openen is geselecteerd.

  6. Selecteer Query uitvoeren.

  7. Selecteer Downloaden als CSV.

    Schermopname van de pagina Resource Graph Explorer met Query uitvoeren en Downloaden als CSV-besturingselementen gemarkeerd.

De query die wordt geopend vanaf de SQL-databasebronpagina is bewerkbaar. U kunt deze aanpassen voor een specifieke resource, een set bevindingen of een zoekstatus.

E-mailmeldingen automatiseren met Logic Apps

Azure Logic Apps is een cloudservice met weinig code en zonder code waarmee werkstromen worden geautomatiseerd en gegevens en services worden geïntegreerd in cloud- en on-premises systemen. U kunt Logic Apps gebruiken om rapporten te automatiseren voor resultaten van evaluatie van beveiligingsproblemen in ondersteunde SQL-versies en wekelijkse rapportoverzichten te verzenden voor gescande servers. U kunt ook planningen aanpassen, zoals dagelijks, wekelijks of maandelijks, en rapportbereiken, zoals database, server of resourcegroep.

Als u meldingen wilt automatiseren met behulp van de voorbeeldsjabloon, volgt u de sjabloon voor e-mailmeldingen van Logic Apps voor SQL-beveiligingsproblemen.

In dit voorbeeld van een logic app-sjabloon wordt een wekelijks e-mailrapport geautomatiseerd met een overzicht van de resultaten van de scan van beveiligingsproblemen voor elke database uit een geselecteerde lijst met servers. Nadat u de sjabloon hebt geïmplementeerd, moet u de Microsoft 365-connector autoriseren om een geldig toegangstoken te genereren om uw referenties te verifiëren.

De geadresseerden ontvangen e-mailberichten met de resultaten van de scanresultaten.

Voorbeeld van e-mail van Azure SQL-server:

Schermopname van een voorbeeldrapport voor evaluatie van e-mailproblemen van een server.

Voorbeeld van een SQL-VM met e-mail:

Schermopname van een voorbeeld van een e-mail met resultaten van een virtuele SQL-machine.

Andere methoden voor het exporteren van scanresultaten

U kunt werkstroomautomatiseringen gebruiken om acties te activeren op basis van wijzigingen in de status van de aanbeveling.

U kunt ook de werkmap Evaluatie van beveiligingsproblemen gebruiken om een interactief rapport van uw bevindingen weer te geven. De gegevens uit de werkmap kunnen worden geëxporteerd en een kopie van de werkmap kan worden aangepast en opgeslagen. Meer informatie over het maken van uitgebreide, interactieve rapporten van Defender voor Cloud gegevens.

U kunt continue export ook inschakelen om waarschuwingen en aanbevelingen te streamen wanneer deze worden gegenereerd of om een schema te definiëren voor het verzenden van periodieke momentopnamen van alle nieuwe gegevens.

Volgende stap