Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Gebruik dit artikel om resultaten van evaluatie van beveiligingsproblemen op te vragen en SQL-scanresultaten te exporteren voor onderzoeks-, rapportage- en herstelwerkstromen.
Scanresultaten voor evaluatie van beveiligingsproblemen opvragen en exporteren
Defender voor evaluatie van beveiligingsproblemen (VA) van SQL scant uw databases elke week en rapporteert onjuiste configuraties.
Alle bevindingen worden opgeslagen in Azure Resource Graph (ARG), dat de bron is voor het grootste deel van de gebruikersinterface van Defender voor SQL. Wanneer bevindingen naar ARG worden weggeschreven, verrijkt Defender voor Cloud deze met gerelateerde instellingen, zoals uitgeschakelde regels of uitgezonderde aanbevelingen. Als gevolg hiervan weerspiegelt ARG de effectieve status van bevindingen en aanbevelingen.
In dit artikel worden verschillende manieren beschreven om uw scanresultaten te gebruiken en te exporteren.
Query's uitvoeren en bevindingen exporteren in ARG met Defender voor Cloud
Gebruik de pagina Defender voor Cloud Recommendations om bevindingen in Azure Resource Graph (ARG) op te vragen en resultaten te exporteren voor rapportage.
Uw bevindingen opvragen en exporteren met ARG met Defender voor Cloud:
Meld u aan bij het Azure-portaal.
Navigeer naar Microsoft Defender voor Cloud>Aanbevelingen.
Stel het filter Scanner in op SQL Vulnerability Assessment.
Selecteer Query openen.
Selecteer Query uitvoeren.
Selecteer Downloaden als CSV.
De query wordt gewijzigd op basis van de aanbevelingenweergave die u hebt geselecteerd.
Deze query's kunnen worden bewerkt. U kunt deze aanpassen voor een specifieke resource, een set bevindingen of een zoekstatus.
Zoek direct naar bevindingen in Resource Graph Explorer
Gebruik Resource Graph Explorer om bevindingen direct op te vragen wanneer je geavanceerde aanpassing van zoekopdrachten nodig hebt.
Uw bevindingen opvragen en exporteren met ARG:
Meld u aan bij het Azure-portaal.
Navigeer naar Resource Graph Explorer.
Bewerk en voer de volgende query in. Vervang de tijdelijke aanduidingen in het
resourceIdfilter door de resource-id van uw SQL-database:securityresources | where type =~ "microsoft.security/assessments" | extend assessmentKey=extract(@"(?i)providers/Microsoft.Security/assessments/([^/]*)", 1, id), parentResourceId= extract("(.+)/providers/Microsoft.Security", 1, id) | extend resourceIdTemp = iff(properties.resourceDetails.id != "", properties.resourceDetails.id, extract("(.+)/providers/Microsoft.Security", 1, id)) | extend scanner = (// AssessmentsQueryBuilder.columnDefinitions.scanner (tostring( coalesce(bag_keys(parse_json(tostring(properties.additionalData.ScannersDetails)))[0], bag_keys(parse_json(tostring(properties.additionalData.ScannersDetails)))[0], properties.additionalData.scanner, properties.additionalData.scanner, properties.additionalData.Scanner, properties.additionalData.Scanner, properties.additionalData.SecretScannerName, properties.additionalData.SecretScannerName, properties.additionalData.ToolName, properties.additionalData.ToolName, properties.additionalData.ScannerName, properties.additionalData.ScannerName, todynamic("N/A"))))) | where scanner in~ ("SQL Vulnerability Assessment") | extend resourceId = iff(properties.resourceDetails.source =~ "OnPremiseSql", strcat(resourceIdTemp, "/servers/", properties.resourceDetails.serverName, "/databases/" , properties.resourceDetails.databaseName), resourceIdTemp) | where resourceId =~ "/subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Sql/servers/<server-name>/databases/<database-name>" | project resourceId, subscriptionId, assessmentKey, RuleId=properties.additionalData.ruleId, name=properties.displayName, description=properties.metadata.description, severity=properties.additionalData.severity, status=properties.status.code, cause=properties.status.cause, category=properties.additionalData.category, impact=properties.additionalData.impact, remediation=properties.metadata.remediationDescription, benchmarks=properties.additionalData.benchmarks, scanner, HasBaseline=properties.additionalData.hasBaselineSelecteer Query uitvoeren.
Selecteer Downloaden als CSV.
De Resource Graph Explorer-query is bewerkbaar. U kunt deze aanpassen voor een specifieke resource, een set bevindingen of een zoekstatus.
Open een query vanuit je SQL-database
Gebruik de SQL-databasebronpagina om kwetsbaarheidsbevindingen voor een specifieke SQL-database op te vragen.
Een query openen vanuit uw SQL-database:
Meld u aan bij het Azure-portaal.
Navigeer naar de relevante SQL-database.
Ga naar Security>Microsoft Defender voor Cloud.
Selecteer de relevante aanbevelingbevinding.
Selecteer Query openen.
Selecteer Query uitvoeren.
Selecteer Downloaden als CSV.
De query die wordt geopend vanaf de SQL-databasebronpagina is bewerkbaar. U kunt deze aanpassen voor een specifieke resource, een set bevindingen of een zoekstatus.
E-mailmeldingen automatiseren met Logic Apps
Azure Logic Apps is een cloudservice met weinig code en zonder code waarmee werkstromen worden geautomatiseerd en gegevens en services worden geïntegreerd in cloud- en on-premises systemen. U kunt Logic Apps gebruiken om rapporten te automatiseren voor resultaten van evaluatie van beveiligingsproblemen in ondersteunde SQL-versies en wekelijkse rapportoverzichten te verzenden voor gescande servers. U kunt ook planningen aanpassen, zoals dagelijks, wekelijks of maandelijks, en rapportbereiken, zoals database, server of resourcegroep.
Als u meldingen wilt automatiseren met behulp van de voorbeeldsjabloon, volgt u de sjabloon voor e-mailmeldingen van Logic Apps voor SQL-beveiligingsproblemen.
In dit voorbeeld van een logic app-sjabloon wordt een wekelijks e-mailrapport geautomatiseerd met een overzicht van de resultaten van de scan van beveiligingsproblemen voor elke database uit een geselecteerde lijst met servers. Nadat u de sjabloon hebt geïmplementeerd, moet u de Microsoft 365-connector autoriseren om een geldig toegangstoken te genereren om uw referenties te verifiëren.
De geadresseerden ontvangen e-mailberichten met de resultaten van de scanresultaten.
Voorbeeld van e-mail van Azure SQL-server:
Voorbeeld van een SQL-VM met e-mail:
Andere methoden voor het exporteren van scanresultaten
U kunt werkstroomautomatiseringen gebruiken om acties te activeren op basis van wijzigingen in de status van de aanbeveling.
U kunt ook de werkmap Evaluatie van beveiligingsproblemen gebruiken om een interactief rapport van uw bevindingen weer te geven. De gegevens uit de werkmap kunnen worden geëxporteerd en een kopie van de werkmap kan worden aangepast en opgeslagen. Meer informatie over het maken van uitgebreide, interactieve rapporten van Defender voor Cloud gegevens.
U kunt continue export ook inschakelen om waarschuwingen en aanbevelingen te streamen wanneer deze worden gegenereerd of om een schema te definiëren voor het verzenden van periodieke momentopnamen van alle nieuwe gegevens.