Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Microsoft Defender para a Cloud oferece uma funcionalidade de simulação de alertas SQL que ajuda organizações e equipas de segurança a validar implementações e testar fluxos de trabalho de deteção, resposta e automação sem criar riscos reais de segurança.
A simulação utiliza uma extensão de script personalizada chamada Sql-SimulateAlert para injetar registos de telemetria nas máquinas alvo. As máquinas-alvo incluem Máquinas Virtuais do Azure (VMs) ou máquinas conectadas por Arc. Cada alerta simulado inclui contexto de execução, como host, instância SQL, base de dados e informações de processo. Pode usar estes alertas para validar os seus fluxos de resposta de segurança de ponta a ponta. Este processo é seguro e não afeta os seus recursos.
Pode simular os seguintes cenários de segurança:
- Autenticação por força bruta
- Autenticação a partir de aplicação suspeita
- Injeção de SQL
- Anomalia principal
- Anomalia de fonte externa do Shell
- Ofuscação da casca
A simulação é executada localmente na máquina através da Extensão de Scripts Personalizados sem executar cargas úteis externas maliciosas. Todos os alertas gerados contêm identificadores completos de máquina e recursos, nomes de instâncias SQL, informações de bases de dados, detalhes de processos e dados de telemetria exigidos por playbooks e fluxos de trabalho de automação de segurança.
Pré-requisitos
Ativar o plano de SQL Servers em Máquinas para o Defender for Databases.
Deve ter o seguinte papel e permissão:
- Criar uma implementação do ARM e escrever extensões de VM: Administrador de Segurança ou Contribuidor na subscrição de destino.
- Permissão de contribuidor e política de recurso para o contribuidor do recurso
Microsoft.Compute/virtualMachines/writeeMicrosoft.Resources/deployments/*.
A instância do SQL Server deve ser configurada para permitir autenticação SQL em cenários de simulação que requerem nome de utilizador e palavra-passe (alguns tipos de simulação aceitam credenciais de utilizador).
Note
Use um nome de utilizador e palavra-passe SQL de teste apropriados em vez de uma conta de produção.
Simular alertas
Lê SqlAlertSimulationClient detalhes do recurso alvo, como subscrição, grupo de recursos, nome da máquina e localização.
Depois, constrói um template do Azure Resource Manager (ARM) que implementa uma extensão de script personalizada na máquina. A extensão executa um comando PowerShell que inicia o Defender for SQL simule helper com as definições de ataque escolhidas. O ajudante cria dados de alerta e envia-os para o Defender para a Cloud. Estes alertas podem então ativar os seus conectores de automação e resposta.
Inicie sessão no portal Azure.
Procure e selecione SQL do Azure.
Selecione SQL Server em instâncias Azure VMS ou SQL Server (Azure Arc).
Selecione a base de dados relevante.
Selecione Segurança>Microsoft Defender para Cloud.
Selecione o separador Alertas de Segurança e depois selecione Simular Alertas.
Selecione um tipo de alerta.
Insira a informação necessária para o tipo de alerta selecionado. Por exemplo, nome de utilizador e palavra-passe para ataques de autenticação.
Selecione Simular Alertas.
O alerta aparece passados alguns minutos. Pode usar o alerta para validar a sua configuração de monitorização de segurança.
Verifique se o alerta foi gerado
Depois de simular um alerta, verifique se o alerta foi gerado.
No portal Azure, pesquise e selecione SQL do Azure.
Selecione SQL Server em instâncias Azure VMS ou SQL Server (Azure Arc).
Selecione a base de dados relevante.
Selecione Segurança>Microsoft Defender para Cloud.
Selecione o separador Alertas de Segurança .
Selecione Verificar alertas neste recurso no Microsoft Defender para a Cloud.
Verifique se o alerta simulado aparece na lista de alertas do recurso e gere e responda ao alerta de segurança.