Como consumir e exportar resultados de análise no Microsoft Defender para a Cloud

Use este artigo para consultar os resultados da avaliação de vulnerabilidades e exportar resultados de análises SQL para fluxos de trabalho de investigação, relatórios e remediação.

Consulta e exportação dos resultados da avaliação de vulnerabilidades

A avaliação de vulnerabilidades (VA) do Defender for SQL analisa as suas bases de dados todas as semanas e reporta configurações incorretas identificadas.

Todas as conclusões estão armazenadas no Azure Resource Graph (ARG), que é a fonte da maior parte da experiência da interface de utilizador do Defender for SQL. Quando as conclusões são escritas para o ARG, o Defender para a Cloud enriquece-as com definições relacionadas, como regras desativadas ou recomendações isentas. Como resultado, o ARG reflete o estado efetivo das constatações e recomendações.

O artigo descreve várias formas de consumir e exportar os resultados da análise.

Consultar e exportar descobertas no ARG com o Defender para a Cloud

Use a página de Recomendações do Defender para a Cloud para consultar os resultados no Azure Resource Graph (ARG) e exportar resultados para relatórios.

Para consultar e exportar suas descobertas com o ARG com o Defender para a Cloud:

  1. Inicie sessão no portal Azure.

  2. Navegue até Microsoft Defender para a Cloud>Recomendações.

  3. Defina o filtro do Scanner para Avaliação de Vulnerabilidades SQL.

  4. Selecione Abrir consulta.

  5. Selecione Executar consulta.

  6. Selecione Baixar como CSV.

A consulta muda consoante a visualização de recomendações que selecionou.

Captura de ecrã das opções de visualização das recomendações com Por título selecionado.

Estas consultas são editáveis. Pode personalizá-los para um recurso específico, um conjunto de descobertas ou um estado de descoberta.

Consultar os resultados diretamente no Resource Graph Explorer

Use o Resource Graph Explorer para consultar diretamente os resultados quando precisar de personalização avançada da consulta.

Para consultar e exportar suas descobertas com o ARG:

  1. Inicie sessão no portal Azure.

  2. Navegue até Resource Graph Explorer.

  3. Edite e introduza a seguinte consulta. Substitua os marcadores de posição no filtro resourceId pelo ID de recurso da sua base de dados SQL:

    securityresources
    | where type =~ "microsoft.security/assessments"
    | extend assessmentKey=extract(@"(?i)providers/Microsoft.Security/assessments/([^/]*)", 1, id), parentResourceId= extract("(.+)/providers/Microsoft.Security", 1, id)
    | extend resourceIdTemp = iff(properties.resourceDetails.id != "", properties.resourceDetails.id, extract("(.+)/providers/Microsoft.Security", 1, id))
    | extend scanner = (// AssessmentsQueryBuilder.columnDefinitions.scanner
    (tostring(
    coalesce(bag_keys(parse_json(tostring(properties.additionalData.ScannersDetails)))[0], bag_keys(parse_json(tostring(properties.additionalData.ScannersDetails)))[0],
    properties.additionalData.scanner, properties.additionalData.scanner, 
    properties.additionalData.Scanner, properties.additionalData.Scanner, 
    properties.additionalData.SecretScannerName, properties.additionalData.SecretScannerName,
    properties.additionalData.ToolName, properties.additionalData.ToolName,
    properties.additionalData.ScannerName, properties.additionalData.ScannerName,
    todynamic("N/A")))))
    | where scanner in~ ("SQL Vulnerability Assessment")
    | extend resourceId = iff(properties.resourceDetails.source =~ "OnPremiseSql", strcat(resourceIdTemp, "/servers/", properties.resourceDetails.serverName, "/databases/" , properties.resourceDetails.databaseName), resourceIdTemp)
    | where resourceId =~ "/subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Sql/servers/<server-name>/databases/<database-name>"
    | project resourceId,
    subscriptionId,
    assessmentKey,
    RuleId=properties.additionalData.ruleId,
    name=properties.displayName,
    description=properties.metadata.description,
    severity=properties.additionalData.severity,
    status=properties.status.code,
    cause=properties.status.cause,
    category=properties.additionalData.category,
    impact=properties.additionalData.impact,
    remediation=properties.metadata.remediationDescription,
    benchmarks=properties.additionalData.benchmarks,
    scanner,
    HasBaseline=properties.additionalData.hasBaseline
    
  4. Selecione Executar consulta.

  5. Selecione Baixar como CSV.

    Captura de ecrã da página do Resource Graph Explorer com os controlos Executar consulta e Transferir como CSV destacados.

A consulta do Resource Graph Explorer é editável. Podes personalizá-lo para um recurso específico, um conjunto de descobertas ou um estado de descoberta.

Abra uma consulta a partir da sua base de dados SQL

Use a página de recursos da base de dados SQL para consultar as descobertas de vulnerabilidades para uma base de dados SQL específica.

Para abrir uma consulta a partir da sua base de dados SQL:

  1. Inicie sessão no portal Azure.

  2. Navegue até à base de dados SQL relevante.

  3. Vá a Security>Microsoft Defender para a Cloud.

  4. Selecione a conclusão relevante da recomendação.

  5. Selecione Abrir consulta.

    Captura de ecrã da página de recomendação de base de dados SQL com o botão Abrir consulta selecionado.

  6. Selecione Executar consulta.

  7. Selecione Baixar como CSV.

    Captura de ecrã da página do Resource Graph Explorer com os controlos Executar consulta e Transferir como CSV destacados.

A consulta aberta a partir da página de recursos da base de dados SQL é editável. Podes personalizá-lo para um recurso específico, um conjunto de descobertas ou um estado de descoberta.

Automatizar notificações por email com Logic Apps

Azure Logic Apps é um serviço cloud low-code e no-code que automatiza fluxos de trabalho e integra dados e serviços em sistemas cloud e on-premises. Pode usar Logic Apps para automatizar relatórios de avaliações de vulnerabilidades entre versões SQL suportadas e enviar resumos semanais de relatórios para servidores digitalizados. Também pode personalizar horários, como diários, semanais ou mensais, e escopos de relatórios, como base de dados, servidor ou grupo de recursos.

Para automatizar notificações utilizando o modelo de exemplo, siga o modelo de notificação por email Logic Apps para relatórios de vulnerabilidades SQL.

Este exemplo de modelo de Aplicativo Lógico automatiza um relatório de email semanal que resume os resultados da verificação de vulnerabilidades para cada banco de dados de uma lista selecionada de servidores. Depois de implementar o modelo, deve autorizar o conector Microsoft 365 a gerar um token de acesso válido para autenticar as suas credenciais.

Os destinatários recebem e-mails com os resultados da verificação.

Exemplo de email do servidor SQL do Azure:

Captura de ecrã de um exemplo de relatório de avaliação de vulnerabilidades de e-mail de um servidor.

Exemplo de VM SQL de e-mail:

Captura de tela de um exemplo de email de resultados de máquina virtual SQL.

Outros métodos para exportar os resultados da digitalização

Você pode usar automações de fluxo de trabalho para acionar ações com base em alterações no status da recomendação.

Você também pode usar a pasta de trabalho Avaliações de vulnerabilidade para exibir um relatório interativo de suas descobertas. Os dados da pasta de trabalho podem ser exportados e uma cópia da pasta de trabalho pode ser personalizada e armazenada. Aprenda a criar relatórios ricos e interativos de dados de Defender para a Cloud.

Você também pode habilitar a exportação contínua para transmitir alertas e recomendações à medida que são gerados ou para definir um cronograma para enviar instantâneos periódicos de todos os novos dados.

Passo seguinte