Como consumir e exportar resultados de verificação em Microsoft Defender para Nuvem

Use este artigo para consultar as conclusões da avaliação de vulnerabilidades e exportar os resultados da verificação do SQL para fluxos de trabalho de investigação, relatório e correção.

Consultar e exportar os resultados da varredura de avaliação de vulnerabilidades

As verificações de avaliação de vulnerabilidade (VA) do Defender para SQL examinam seus bancos de dados semanalmente e informam as configurações incorretas identificadas.

Todos os resultados são armazenados no Azure Resource Graph (ARG), que serve como fonte para a maior parte da interface do usuário do Defender para SQL. Quando as descobertas são gravadas no ARG, Defender para Nuvem enriquece-as com configurações relacionadas, como regras desabilitadas ou recomendações isentas. Como resultado, o ARG reflete a situação real das constatações e recomendações.

Este artigo descreve várias maneiras de consumir e exportar os resultados da verificação.

Consultar e exportar descobertas no ARG com o Defender para Nuvem

Use a página de Recomendações do Defender para Nuvem para consultar os resultados no Azure Resource Graph (ARG) e exportar os resultados para relatórios.

Para consultar e exportar suas descobertas com o ARG com o Defender para Nuvem:

  1. Entre no portal do Azure.

  2. Navegue até Microsoft Defender para Nuvem>Recomendações.

  3. Defina o filtro scanner como Avaliação de Vulnerabilidade do SQL.

  4. Selecione Abrir consulta.

  5. Selecione Executar consulta.

  6. Selecione Baixar como CSV.

A consulta é alterada com base na exibição de recomendações que você selecionou.

Captura de tela das opções de exibição de recomendação com Por Título selecionado.

Essas consultas são editáveis. Você pode personalizá-los para um recurso específico, um conjunto de descobertas ou um status de localização.

Consulte os achados diretamente no Resource Graph Explorer

Use o Resource Graph Explorer para consultar as descobertas diretamente quando precisar de personalização avançada da consulta.

Para consultar e exportar suas descobertas com o ARG:

  1. Entre no portal do Azure.

  2. Navegue até o Resource Graph Explorer.

  3. Edite e insira a consulta a seguir. Substitua os placeholders no filtro resourceId pelo ID de recurso do seu banco de dados SQL:

    securityresources
    | where type =~ "microsoft.security/assessments"
    | extend assessmentKey=extract(@"(?i)providers/Microsoft.Security/assessments/([^/]*)", 1, id), parentResourceId= extract("(.+)/providers/Microsoft.Security", 1, id)
    | extend resourceIdTemp = iff(properties.resourceDetails.id != "", properties.resourceDetails.id, extract("(.+)/providers/Microsoft.Security", 1, id))
    | extend scanner = (// AssessmentsQueryBuilder.columnDefinitions.scanner
    (tostring(
    coalesce(bag_keys(parse_json(tostring(properties.additionalData.ScannersDetails)))[0], bag_keys(parse_json(tostring(properties.additionalData.ScannersDetails)))[0],
    properties.additionalData.scanner, properties.additionalData.scanner, 
    properties.additionalData.Scanner, properties.additionalData.Scanner, 
    properties.additionalData.SecretScannerName, properties.additionalData.SecretScannerName,
    properties.additionalData.ToolName, properties.additionalData.ToolName,
    properties.additionalData.ScannerName, properties.additionalData.ScannerName,
    todynamic("N/A")))))
    | where scanner in~ ("SQL Vulnerability Assessment")
    | extend resourceId = iff(properties.resourceDetails.source =~ "OnPremiseSql", strcat(resourceIdTemp, "/servers/", properties.resourceDetails.serverName, "/databases/" , properties.resourceDetails.databaseName), resourceIdTemp)
    | where resourceId =~ "/subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Sql/servers/<server-name>/databases/<database-name>"
    | project resourceId,
    subscriptionId,
    assessmentKey,
    RuleId=properties.additionalData.ruleId,
    name=properties.displayName,
    description=properties.metadata.description,
    severity=properties.additionalData.severity,
    status=properties.status.code,
    cause=properties.status.cause,
    category=properties.additionalData.category,
    impact=properties.additionalData.impact,
    remediation=properties.metadata.remediationDescription,
    benchmarks=properties.additionalData.benchmarks,
    scanner,
    HasBaseline=properties.additionalData.hasBaseline
    
  4. Selecione Executar consulta.

  5. Selecione Baixar como CSV.

    Captura de tela da página do Resource Graph Explorer com os controles “Executar consulta” e “Baixar como CSV” destacados.

A consulta do Resource Graph Explorer é editável. Você pode personalizá-lo para um recurso específico, um conjunto de descobertas ou um status de localização.

Abra uma consulta do seu banco de dados SQL

Use a página de recursos do banco de dados SQL para consultar as descobertas de vulnerabilidades de um banco de dados SQL específico.

Para abrir uma consulta do banco de dados SQL:

  1. Entre no portal do Azure.

  2. Navegue até o banco de dados SQL relevante.

  3. Vá para Segurança>Microsoft Defender para a Nuvem.

  4. Selecione a conclusão da recomendação relevante.

  5. Selecione Abrir consulta.

    Captura de tela da página de recomendação do banco de dados SQL com o botão Abrir consulta selecionado.

  6. Selecione Executar consulta.

  7. Selecione Baixar como CSV.

    Captura de tela da página do Resource Graph Explorer com os controles “Executar consulta” e “Baixar como CSV” destacados.

A consulta aberta na página de recursos do banco de dados SQL é editável. Você pode personalizá-lo para um recurso específico, um conjunto de descobertas ou um status de localização.

Automatizar notificações por email com Aplicativos Lógicos

Aplicativos Lógicos do Azure é um serviço de nuvem sem código e sem código que automatiza fluxos de trabalho e integra dados e serviços em sistemas locais e de nuvem. Você pode usar o Logic Apps para automatizar relatórios sobre os achados da avaliação de vulnerabilidades em versões com suporte do SQL e enviar resumos semanais dos relatórios dos servidores examinados. Você também pode personalizar agendamentos, como diários, semanais ou mensais, e escopos de relatório, como banco de dados, servidor ou grupo de recursos.

Para automatizar as notificações usando o modelo de exemplo, siga o modelo de notificação por email dos Aplicativos Lógicos para relatórios de vulnerabilidade do SQL.

Esse exemplo de modelo de Aplicativo Lógico automatiza um relatório semanal por email que resume os resultados da verificação de vulnerabilidades para cada banco de dados de uma lista selecionada de servidores. Depois de implantar o modelo, você deve autorizar o conector do Microsoft 365 a gerar um token de acesso válido para autenticar suas credenciais.

Os destinatários recebem emails com os resultados da análise.

Exemplo de email do servidor de SQL do Azure:

Captura de tela de um exemplo de relatório de avaliação de vulnerabilidade de email de um servidor.

Exemplo de email de uma VM SQL:

Captura de tela de um exemplo de email de resultados de uma máquina virtual SQL.

Outros métodos para exportar os resultados da verificação

Você pode usar automações de fluxo de trabalho para disparar ações com base em alterações no status da recomendação.

Você também pode usar a pasta de trabalho Avaliações de Vulnerabilidade para exibir um relatório interativo das descobertas. Os dados da pasta de trabalho podem ser exportados, e uma cópia da pasta de trabalho pode ser personalizada e armazenada. Saiba como criar relatórios avançados e interativos de dados Defender para Nuvem.

Você também pode habilitar a exportação contínua para transmitir alertas e recomendações à medida que são gerados ou definir uma programação para enviar instantâneos periódicos de todos os novos dados.

Próxima etapa