Waarschuwingen simuleren voor SQL-servers op computers

Microsoft Defender voor Cloud biedt een SQL-waarschuwingssimulatiefunctie waarmee organisaties en beveiligingsteams implementaties kunnen valideren en detectie, respons en automatiseringswerkstromen kunnen testen zonder dat er werkelijke beveiligingsrisico's worden gemaakt.

De simulatie gebruikt een aangepaste scriptextensie genaamd Sql-SimulateAlert om telemetrierecords op doelmachines te injecteren. Doelmachines zijn onder andere Azure Virtuele Machines (VM's) of Arc-verbonden machines. Elke gesimuleerde alert bevat runtime-context zoals host-, SQL-instantie-, database- en procesinformatie. Je kunt deze waarschuwingen gebruiken om je end-to-end beveiligingsresponsstromen te valideren. Dit proces is veilig en heeft geen invloed op je middelen.

U kunt de volgende beveiligingsscenario's simuleren:

  • Brute force-authenticatie
  • Verificatie van verdachte toepassing
  • SQL-injectie
  • Hoofdafwijking
  • Afwijking van externe bron shell
  • Shell-verduistering

De simulatie wordt lokaal uitgevoerd op de machine via de aangepaste scriptextensie zonder externe schadelijke nettoladingen uit te voeren. Alle gegenereerde waarschuwingen bevatten volledige machine- en resource-id's, SQL-exemplaarnamen, databasegegevens, procesdetails en telemetriegegevens die vereist zijn voor playbooks en werkstromen voor beveiligingsautomatisering.

Prerequisites

Waarschuwingen simuleren

Het SqlAlertSimulationClient leest details van de doelbron, zoals abonnement, resourcegroep, machinenaam en locatie.

Vervolgens bouwt het een Azure Resource Manager (ARM) sjabloon die een aangepaste scriptextensie op de machine uitrolt. De extensie voert een PowerShell-commando uit dat de Defender for SQL simulate helper start met de gekozen aanvalsinstellingen. De helper maakt waarschuwingsgegevens aan en stuurt deze naar Defender voor Cloud. Deze meldingen kunnen vervolgens je automatiserings- en responsconnectors activeren.

  1. Meld u aan bij het Azure-portaal.

  2. Zoek en selecteer Azure SQL.

  3. Selecteer SQL Server op Azure VMS- of SQL Server-exemplaren (Azure Arc).

    Schermopname die laat zien hoe u naar uw virtuele SQL-machine navigeert.

  4. Selecteer de juiste database.

  5. Selecteer Security>Microsoft Defender voor Cloud.

  6. Selecteer het tabblad Beveiligingswaarschuwingen en selecteer Vervolgens Waarschuwingen simuleren.

    Schermopname van de pagina Microsoft Defender voor SQL met het tabblad Beveiligingswaarschuwingen en de knop Waarschuwingen simuleren gemarkeerd.

  7. Selecteer een waarschuwingstype.

    Schermopname van de verschillende typen waarschuwingen die kunnen worden geselecteerd.

  8. Voer de vereiste gegevens in voor het geselecteerde waarschuwingstype. Bijvoorbeeld gebruikersnaam en wachtwoord voor verificatieaanvallen.

  9. Selecteer Waarschuwingen simuleren.

De melding verschijnt na een paar minuten. Je kunt de alert gebruiken om je beveiligingsbeveiligingsopstelling te valideren.

Controleer of de waarschuwing is gegenereerd

Nadat u een waarschuwing hebt gesimuleerd, controleert u of de waarschuwing is gegenereerd.

  1. Zoek en selecteer Azure SQL in Azure Portal.

  2. Selecteer SQL Server op Azure VMS- of SQL Server-exemplaren (Azure Arc).

  3. Selecteer de juiste database.

  4. Selecteer Security>Microsoft Defender voor Cloud.

  5. Selecteer het tabblad Beveiligingswaarschuwingen .

  6. Selecteer Controleren op waarschuwingen voor deze resource in Microsoft Defender voor Cloud.

    Schermopname van de pagina Microsoft Defender voor SQL met het tabblad Beveiligingswaarschuwingen en de koppeling om de waarschuwingen van de resource te controleren in Defender voor Cloud gemarkeerd.

Controleer of de gesimuleerde waarschuwing wordt weergegeven in de lijst met waarschuwingen voor de resource en of de beveiligingswaarschuwing wordt beheerd en beantwoord.

Volgende stap