Simular alertas para servidores SQL em computadores

Microsoft Defender para Nuvem fornece um recurso de simulação de alerta sql que ajuda organizações e equipes de segurança a validar implantações e testar fluxos de trabalho de detecção, resposta e automação sem criar riscos reais de segurança.

A simulação utiliza uma extensão de script personalizada chamada Sql-SimulateAlert para injetar registros de telemetria em máquinas alvo. As máquinas-alvo incluem Máquinas Virtuais do Azure (VMs) ou máquinas conectadas por Arc. Cada alerta simulado inclui contexto de execução, como host, instância SQL, banco de dados e informações de processo. Você pode usar esses alertas para validar seus fluxos de resposta de segurança de ponta a ponta. Esse processo é seguro e não afeta seus recursos.

Você pode simular os seguintes cenários de segurança:

  • Autenticação de força bruta
  • Autenticação de aplicativo suspeito
  • Injeção de SQL
  • Anomalia principal
  • Anomalia da fonte externa do shell
  • Ofuscação do shell

A simulação é executada localmente no computador por meio da Extensão de Script Personalizado sem executar cargas mal-intencionadas externas. Todos os alertas gerados contêm identificadores completos de máquina e recursos, nomes de instâncias SQL, informações de banco de dados, detalhes do processo e dados de telemetria exigidos por guias estratégicos e fluxos de trabalho de automação de segurança.

Pré-requisitos

Simular alertas

Ele SqlAlertSimulationClient lê detalhes do recurso alvo, como assinatura, grupo de recursos, nome da máquina e localização.

Em seguida, ele constrói um template do Azure Resource Manager (ARM) que implanta uma extensão de script personalizada na máquina. A extensão executa um comando PowerShell que inicia o Defender for SQL simule helper com as configurações de ataque escolhidas. O assistente cria dados de alerta e os envia para o Defender para Nuvem. Esses alertas podem então acionar seus conectores de automação e resposta.

  1. Entre no portal do Azure.

  2. Pesquise e selecione o SQL do Azure.

  3. Selecione SQL Server em instâncias do Azure VMS ou SQL Server (Azure Arc).

    Captura de tela que mostra como navegar até a máquina virtual do SQL.

  4. Selecione o banco de dados relevante.

  5. Selecione Segurança do>Microsoft Defender para Nuvem.

  6. Selecione a guia Alertas de Segurança e, em seguida, selecione Simular Alertas.

    Captura de tela da página Microsoft Defender para SQL com a guia Alertas de Segurança e o botão Simular Alertas realçados.

  7. Selecione um tipo de alerta.

    Captura de tela que mostra os diferentes tipos de alertas que podem ser selecionados.

  8. Insira as informações necessárias para o tipo de alerta selecionado. Por exemplo, nome de usuário e senha para ataques de autenticação.

  9. Selecione Simular Alertas.

O alerta aparece após alguns minutos. Você pode usar o alerta para validar sua configuração de monitoramento de segurança.

Verifique se o alerta foi gerado

Depois de simular um alerta, verifique se o alerta é gerado.

  1. No portal do Azure, pesquise e selecione o SQL do Azure.

  2. Selecione SQL Server em instâncias do Azure VMS ou SQL Server (Azure Arc).

  3. Selecione o banco de dados relevante.

  4. Selecione Segurança do>Microsoft Defender para Nuvem.

  5. Selecione a guia Alertas de Segurança .

  6. Selecione Verificar se há alertas sobre esse recurso no Microsoft Defender para Nuvem.

    Captura de tela da página Microsoft Defender para SQL com a guia Alertas de Segurança e o link para verificar os alertas do recurso no Defender para Nuvem realçado.

Verifique se o alerta simulado aparece na lista de alertas para o recurso e gerencie e responda ao alerta de segurança.

Próxima etapa