Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ten artykuł umożliwia wykonywanie zapytań dotyczących wyników oceny luk w zabezpieczeniach i eksportowanie wyników skanowania SQL w celu badania, raportowania i korygowania przepływów pracy.
Wykonywanie zapytań i eksportowanie wyników skanowania pod kątem luk w zabezpieczeniach
Defender oceny luk w zabezpieczeniach sql skanuje bazy danych co tydzień i zgłasza błędy konfiguracji.
Wszystkie wyniki są przechowywane w usłudze Azure Resource Graph (ARG), która stanowi źródło dla większości elementów interfejsu użytkownika usługi Defender for SQL. Gdy ustalenia są zapisywane do ARG, usługa Defender dla Chmury wzbogaca je o powiązane ustawienia, takie jak wyłączone reguły lub zalecenia objęte wyjątkiem. W związku z tym ARG odzwierciedla rzeczywisty status wyników i zaleceń.
W tym artykule opisano kilka sposobów korzystania z wyników skanowania i eksportowania ich.
Wykonywanie zapytań i eksportowanie wyników w usłudze ARG za pomocą usługi Defender dla Chmury
Użyj strony Defender dla Chmury Recommendations, aby zapytać wyniki w Azure Resource Graph (ARG) i eksportować wyniki do raportowania.
Aby wykonywać zapytania i eksportować wyniki za pomocą usługi ARG za pomocą usługi Defender dla Chmury:
Zaloguj się do portalu Azure.
Przejdź do Microsoft Defender dla Chmury>Zalecenia.
Ustaw filtr dla elementu Skaner na Ocena podatności SQL.
Wybierz pozycję Otwórz zapytanie.
Wybierz Uruchom zapytanie.
Wybierz pozycję Pobierz jako plik CSV.
Zapytanie zmienia się na podstawie wybranego widoku zaleceń.
Te zapytania można edytować. Można je dostosować dla określonego zasobu, zestawu wyników lub stanu znajdowania.
Wyszukaj wyniki bezpośrednio w Resource Graph Explorer
Użyj Resource Graph Explorer, aby bezpośrednio zapytać o znaleziska, gdy potrzebujesz zaawansowanej personalizacji zapytań.
Aby wykonywać zapytania i eksportować wyniki za pomocą usługi ARG:
Zaloguj się do portalu Azure.
Przejdź do Eksploratora Resource Graph.
Edytuj i wprowadź następujące zapytanie. Zastąp symbole zastępcze w filtrze
resourceIdidentyfikatorem zasobu bazy danych SQL:securityresources | where type =~ "microsoft.security/assessments" | extend assessmentKey=extract(@"(?i)providers/Microsoft.Security/assessments/([^/]*)", 1, id), parentResourceId= extract("(.+)/providers/Microsoft.Security", 1, id) | extend resourceIdTemp = iff(properties.resourceDetails.id != "", properties.resourceDetails.id, extract("(.+)/providers/Microsoft.Security", 1, id)) | extend scanner = (// AssessmentsQueryBuilder.columnDefinitions.scanner (tostring( coalesce(bag_keys(parse_json(tostring(properties.additionalData.ScannersDetails)))[0], bag_keys(parse_json(tostring(properties.additionalData.ScannersDetails)))[0], properties.additionalData.scanner, properties.additionalData.scanner, properties.additionalData.Scanner, properties.additionalData.Scanner, properties.additionalData.SecretScannerName, properties.additionalData.SecretScannerName, properties.additionalData.ToolName, properties.additionalData.ToolName, properties.additionalData.ScannerName, properties.additionalData.ScannerName, todynamic("N/A"))))) | where scanner in~ ("SQL Vulnerability Assessment") | extend resourceId = iff(properties.resourceDetails.source =~ "OnPremiseSql", strcat(resourceIdTemp, "/servers/", properties.resourceDetails.serverName, "/databases/" , properties.resourceDetails.databaseName), resourceIdTemp) | where resourceId =~ "/subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Sql/servers/<server-name>/databases/<database-name>" | project resourceId, subscriptionId, assessmentKey, RuleId=properties.additionalData.ruleId, name=properties.displayName, description=properties.metadata.description, severity=properties.additionalData.severity, status=properties.status.code, cause=properties.status.cause, category=properties.additionalData.category, impact=properties.additionalData.impact, remediation=properties.metadata.remediationDescription, benchmarks=properties.additionalData.benchmarks, scanner, HasBaseline=properties.additionalData.hasBaselineWybierz Uruchom zapytanie.
Wybierz pozycję Pobierz jako plik CSV.
Zapytanie Resource Graph Explorer jest edytowalne. Możesz dostosować go dla określonego zasobu, zestawu wyników lub stanu znajdowania.
Otwórz zapytanie ze swojej bazy danych SQL
Użyj strony zasobów bazy SQL do zapytań o znalezione luki dla konkretnej bazy SQL.
Aby otworzyć zapytanie z bazy danych SQL:
Zaloguj się do portalu Azure.
Przejdź do odpowiedniej bazy danych SQL.
Przejdź do pozycji Zabezpieczenia>Usługi Microsoft Defender dla Chmury.
Wybierz odpowiednie wyniki rekomendacji.
Wybierz pozycję Otwórz zapytanie.
Wybierz Uruchom zapytanie.
Wybierz pozycję Pobierz jako plik CSV.
Zapytanie otwierane ze strony zasobów bazy SQL jest edytowalne. Możesz dostosować go dla określonego zasobu, zestawu wyników lub stanu znajdowania.
Automatyzowanie powiadomień e-mail przy użyciu usługi Logic Apps
Azure Logic Apps to usługa w chmurze o niskim kodzie i bez kodu, która automatyzuje przepływy pracy i integruje dane i usługi w systemach chmurowych i lokalnych. Usługa Logic Apps umożliwia automatyzowanie raportów dotyczących wyników oceny luk w zabezpieczeniach w obsługiwanych wersjach SQL i wysyłanie cotygodniowych podsumowań raportów dla skanowanych serwerów. Możesz również dostosować harmonogramy, takie jak codzienne, tygodniowe lub miesięczne, oraz zakresy raportów, takie jak baza danych, serwer lub grupa zasobów.
Aby zautomatyzować powiadomienia przy użyciu przykładowego szablonu, postępuj zgodnie z szablonem powiadomień e-mail usługi Logic Apps dla raportów o lukach w zabezpieczeniach SQL.
Ten przykładowy szablon aplikacji logiki automatyzuje tygodniowy raport e-mail, który podsumowuje wyniki skanowania luk w zabezpieczeniach dla każdej bazy danych z wybranej listy serwerów. Po wdrożeniu szablonu należy autoryzować łącznik platformy Microsoft 365, aby wygenerować prawidłowy token dostępu w celu uwierzytelnienia poświadczeń.
Adresaci otrzymują wiadomości e-mail z wynikami skanowania.
Przykładowa wiadomość e-mail z serwerem Azure SQL:
Przykładowa maszyna wirtualna SQL:
Inne metody eksportowania wyników skanowania
Automatyzacje przepływu pracy umożliwiają wyzwalanie akcji na podstawie zmian stanu rekomendacji.
Możesz również użyć skoroszytu Oceny podatności, aby wyświetlić interaktywny raport ustaleń. Dane ze skoroszytu można wyeksportować, a kopię skoroszytu można dostosować i przechowywać. Dowiedz się, jak tworzyć rozbudowane, interaktywne raporty Defender dla Chmury danych.
Możesz również włączyć eksport ciągły w celu strumieniowego przesyłania alertów i zaleceń w miarę ich generowania lub definiowania harmonogramu wysyłania okresowych migawek wszystkich nowych danych.