Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Microsoft Defender para Nuvem fornece um recurso de simulação de alerta sql que ajuda organizações e equipes de segurança a validar implantações e testar fluxos de trabalho de detecção, resposta e automação sem criar riscos reais de segurança.
A simulação utiliza uma extensão de script personalizada chamada Sql-SimulateAlert para injetar registros de telemetria em máquinas alvo. As máquinas-alvo incluem Máquinas Virtuais do Azure (VMs) ou máquinas conectadas por Arc. Cada alerta simulado inclui contexto de execução, como host, instância SQL, banco de dados e informações de processo. Você pode usar esses alertas para validar seus fluxos de resposta de segurança de ponta a ponta. Esse processo é seguro e não afeta seus recursos.
Você pode simular os seguintes cenários de segurança:
- Autenticação de força bruta
- Autenticação de aplicativo suspeito
- Injeção de SQL
- Anomalia principal
- Anomalia da fonte externa do shell
- Ofuscação do shell
A simulação é executada localmente no computador por meio da Extensão de Script Personalizado sem executar cargas mal-intencionadas externas. Todos os alertas gerados contêm identificadores completos de máquina e recursos, nomes de instâncias SQL, informações de banco de dados, detalhes do processo e dados de telemetria exigidos por guias estratégicos e fluxos de trabalho de automação de segurança.
Pré-requisitos
Habilite o plano do Defender para SQL Servers em Máquinas para Bancos de Dados.
Deve ter a seguinte função e permissão:
- Crie uma implantação do ARM e grave extensões de VM: administrador de segurança ou colaborador na assinatura de destino.
- Permissão de colaborador e colaborador da política de recurso para o recurso
Microsoft.Compute/virtualMachines/writeeMicrosoft.Resources/deployments/*.
A instância do SQL Server deve ser configurada para permitir a Autenticação SQL para cenários de simulação que exigem um nome de usuário e senha (alguns tipos de simulação aceitam credenciais de usuário).
Note
Use um nome de usuário e senha do SQL de teste apropriados em vez de uma conta de produção.
Simular alertas
Ele SqlAlertSimulationClient lê detalhes do recurso alvo, como assinatura, grupo de recursos, nome da máquina e localização.
Em seguida, ele constrói um template do Azure Resource Manager (ARM) que implanta uma extensão de script personalizada na máquina. A extensão executa um comando PowerShell que inicia o Defender for SQL simule helper com as configurações de ataque escolhidas. O assistente cria dados de alerta e os envia para o Defender para Nuvem. Esses alertas podem então acionar seus conectores de automação e resposta.
Entre no portal do Azure.
Pesquise e selecione o SQL do Azure.
Selecione SQL Server em instâncias do Azure VMS ou SQL Server (Azure Arc).
Selecione o banco de dados relevante.
Selecione Segurança do>Microsoft Defender para Nuvem.
Selecione a guia Alertas de Segurança e, em seguida, selecione Simular Alertas.
Selecione um tipo de alerta.
Insira as informações necessárias para o tipo de alerta selecionado. Por exemplo, nome de usuário e senha para ataques de autenticação.
Selecione Simular Alertas.
O alerta aparece após alguns minutos. Você pode usar o alerta para validar sua configuração de monitoramento de segurança.
Verifique se o alerta foi gerado
Depois de simular um alerta, verifique se o alerta é gerado.
No portal do Azure, pesquise e selecione o SQL do Azure.
Selecione SQL Server em instâncias do Azure VMS ou SQL Server (Azure Arc).
Selecione o banco de dados relevante.
Selecione Segurança do>Microsoft Defender para Nuvem.
Selecione a guia Alertas de Segurança .
Selecione Verificar se há alertas sobre esse recurso no Microsoft Defender para Nuvem.
Verifique se o alerta simulado aparece na lista de alertas para o recurso e gerencie e responda ao alerta de segurança.