Jak korzystać z wyników skanowania i eksportować je w Microsoft Defender dla Chmury

Ten artykuł umożliwia wykonywanie zapytań dotyczących wyników oceny luk w zabezpieczeniach i eksportowanie wyników skanowania SQL w celu badania, raportowania i korygowania przepływów pracy.

Wykonywanie zapytań i eksportowanie wyników skanowania pod kątem luk w zabezpieczeniach

Defender oceny luk w zabezpieczeniach sql skanuje bazy danych co tydzień i zgłasza błędy konfiguracji.

Wszystkie wyniki są przechowywane w usłudze Azure Resource Graph (ARG), która stanowi źródło dla większości elementów interfejsu użytkownika usługi Defender for SQL. Gdy ustalenia są zapisywane do ARG, usługa Defender dla Chmury wzbogaca je o powiązane ustawienia, takie jak wyłączone reguły lub zalecenia objęte wyjątkiem. W związku z tym ARG odzwierciedla rzeczywisty status wyników i zaleceń.

W tym artykule opisano kilka sposobów korzystania z wyników skanowania i eksportowania ich.

Wykonywanie zapytań i eksportowanie wyników w usłudze ARG za pomocą usługi Defender dla Chmury

Użyj strony Defender dla Chmury Recommendations, aby zapytać wyniki w Azure Resource Graph (ARG) i eksportować wyniki do raportowania.

Aby wykonywać zapytania i eksportować wyniki za pomocą usługi ARG za pomocą usługi Defender dla Chmury:

  1. Zaloguj się do portalu Azure.

  2. Przejdź do Microsoft Defender dla Chmury>Zalecenia.

  3. Ustaw filtr dla elementu Skaner na Ocena podatności SQL.

  4. Wybierz pozycję Otwórz zapytanie.

  5. Wybierz Uruchom zapytanie.

  6. Wybierz pozycję Pobierz jako plik CSV.

Zapytanie zmienia się na podstawie wybranego widoku zaleceń.

Zrzut ekranu przedstawiający opcje widoku rekomendacji z wybraną opcją Według tytułu.

Te zapytania można edytować. Można je dostosować dla określonego zasobu, zestawu wyników lub stanu znajdowania.

Wyszukaj wyniki bezpośrednio w Resource Graph Explorer

Użyj Resource Graph Explorer, aby bezpośrednio zapytać o znaleziska, gdy potrzebujesz zaawansowanej personalizacji zapytań.

Aby wykonywać zapytania i eksportować wyniki za pomocą usługi ARG:

  1. Zaloguj się do portalu Azure.

  2. Przejdź do Eksploratora Resource Graph.

  3. Edytuj i wprowadź następujące zapytanie. Zastąp symbole zastępcze w filtrze resourceId identyfikatorem zasobu bazy danych SQL:

    securityresources
    | where type =~ "microsoft.security/assessments"
    | extend assessmentKey=extract(@"(?i)providers/Microsoft.Security/assessments/([^/]*)", 1, id), parentResourceId= extract("(.+)/providers/Microsoft.Security", 1, id)
    | extend resourceIdTemp = iff(properties.resourceDetails.id != "", properties.resourceDetails.id, extract("(.+)/providers/Microsoft.Security", 1, id))
    | extend scanner = (// AssessmentsQueryBuilder.columnDefinitions.scanner
    (tostring(
    coalesce(bag_keys(parse_json(tostring(properties.additionalData.ScannersDetails)))[0], bag_keys(parse_json(tostring(properties.additionalData.ScannersDetails)))[0],
    properties.additionalData.scanner, properties.additionalData.scanner, 
    properties.additionalData.Scanner, properties.additionalData.Scanner, 
    properties.additionalData.SecretScannerName, properties.additionalData.SecretScannerName,
    properties.additionalData.ToolName, properties.additionalData.ToolName,
    properties.additionalData.ScannerName, properties.additionalData.ScannerName,
    todynamic("N/A")))))
    | where scanner in~ ("SQL Vulnerability Assessment")
    | extend resourceId = iff(properties.resourceDetails.source =~ "OnPremiseSql", strcat(resourceIdTemp, "/servers/", properties.resourceDetails.serverName, "/databases/" , properties.resourceDetails.databaseName), resourceIdTemp)
    | where resourceId =~ "/subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Sql/servers/<server-name>/databases/<database-name>"
    | project resourceId,
    subscriptionId,
    assessmentKey,
    RuleId=properties.additionalData.ruleId,
    name=properties.displayName,
    description=properties.metadata.description,
    severity=properties.additionalData.severity,
    status=properties.status.code,
    cause=properties.status.cause,
    category=properties.additionalData.category,
    impact=properties.additionalData.impact,
    remediation=properties.metadata.remediationDescription,
    benchmarks=properties.additionalData.benchmarks,
    scanner,
    HasBaseline=properties.additionalData.hasBaseline
    
  4. Wybierz Uruchom zapytanie.

  5. Wybierz pozycję Pobierz jako plik CSV.

    Zrzut ekranu strony Eksploratora usługi Resource Graph z wyróżnionymi kontrolkami Uruchom zapytanie i Pobierz jako plik CSV.

Zapytanie Resource Graph Explorer jest edytowalne. Możesz dostosować go dla określonego zasobu, zestawu wyników lub stanu znajdowania.

Otwórz zapytanie ze swojej bazy danych SQL

Użyj strony zasobów bazy SQL do zapytań o znalezione luki dla konkretnej bazy SQL.

Aby otworzyć zapytanie z bazy danych SQL:

  1. Zaloguj się do portalu Azure.

  2. Przejdź do odpowiedniej bazy danych SQL.

  3. Przejdź do pozycji Zabezpieczenia>Usługi Microsoft Defender dla Chmury.

  4. Wybierz odpowiednie wyniki rekomendacji.

  5. Wybierz pozycję Otwórz zapytanie.

    Zrzut ekranu przedstawiający stronę rekomendacji bazy danych SQL z wybranym przyciskiem Otwórz zapytanie.

  6. Wybierz Uruchom zapytanie.

  7. Wybierz pozycję Pobierz jako plik CSV.

    Zrzut ekranu strony Eksploratora usługi Resource Graph z wyróżnionymi kontrolkami Uruchom zapytanie i Pobierz jako plik CSV.

Zapytanie otwierane ze strony zasobów bazy SQL jest edytowalne. Możesz dostosować go dla określonego zasobu, zestawu wyników lub stanu znajdowania.

Automatyzowanie powiadomień e-mail przy użyciu usługi Logic Apps

Azure Logic Apps to usługa w chmurze o niskim kodzie i bez kodu, która automatyzuje przepływy pracy i integruje dane i usługi w systemach chmurowych i lokalnych. Usługa Logic Apps umożliwia automatyzowanie raportów dotyczących wyników oceny luk w zabezpieczeniach w obsługiwanych wersjach SQL i wysyłanie cotygodniowych podsumowań raportów dla skanowanych serwerów. Możesz również dostosować harmonogramy, takie jak codzienne, tygodniowe lub miesięczne, oraz zakresy raportów, takie jak baza danych, serwer lub grupa zasobów.

Aby zautomatyzować powiadomienia przy użyciu przykładowego szablonu, postępuj zgodnie z szablonem powiadomień e-mail usługi Logic Apps dla raportów o lukach w zabezpieczeniach SQL.

Ten przykładowy szablon aplikacji logiki automatyzuje tygodniowy raport e-mail, który podsumowuje wyniki skanowania luk w zabezpieczeniach dla każdej bazy danych z wybranej listy serwerów. Po wdrożeniu szablonu należy autoryzować łącznik platformy Microsoft 365, aby wygenerować prawidłowy token dostępu w celu uwierzytelnienia poświadczeń.

Adresaci otrzymują wiadomości e-mail z wynikami skanowania.

Przykładowa wiadomość e-mail z serwerem Azure SQL:

Zrzut ekranu przedstawiający przykładowy raport oceny luk w zabezpieczeniach poczty e-mail z serwera.

Przykładowa maszyna wirtualna SQL:

Zrzut ekranu przedstawiający przykładową wiadomość e-mail z wynikami maszyny wirtualnej SQL.

Inne metody eksportowania wyników skanowania

Automatyzacje przepływu pracy umożliwiają wyzwalanie akcji na podstawie zmian stanu rekomendacji.

Możesz również użyć skoroszytu Oceny podatności, aby wyświetlić interaktywny raport ustaleń. Dane ze skoroszytu można wyeksportować, a kopię skoroszytu można dostosować i przechowywać. Dowiedz się, jak tworzyć rozbudowane, interaktywne raporty Defender dla Chmury danych.

Możesz również włączyć eksport ciągły w celu strumieniowego przesyłania alertów i zaleceń w miarę ich generowania lub definiowania harmonogramu wysyłania okresowych migawek wszystkich nowych danych.

Następny krok