Simular alertas para servidores SQL em máquinas

O Microsoft Defender para a Cloud oferece uma funcionalidade de simulação de alertas SQL que ajuda organizações e equipas de segurança a validar implementações e testar fluxos de trabalho de deteção, resposta e automação sem criar riscos reais de segurança.

A simulação utiliza uma extensão de script personalizada chamada Sql-SimulateAlert para injetar registos de telemetria nas máquinas alvo. As máquinas-alvo incluem Máquinas Virtuais do Azure (VMs) ou máquinas conectadas por Arc. Cada alerta simulado inclui contexto de execução, como host, instância SQL, base de dados e informações de processo. Pode usar estes alertas para validar os seus fluxos de resposta de segurança de ponta a ponta. Este processo é seguro e não afeta os seus recursos.

Pode simular os seguintes cenários de segurança:

  • Autenticação por força bruta
  • Autenticação a partir de aplicação suspeita
  • Injeção de SQL
  • Anomalia principal
  • Anomalia de fonte externa do Shell
  • Ofuscação da casca

A simulação é executada localmente na máquina através da Extensão de Scripts Personalizados sem executar cargas úteis externas maliciosas. Todos os alertas gerados contêm identificadores completos de máquina e recursos, nomes de instâncias SQL, informações de bases de dados, detalhes de processos e dados de telemetria exigidos por playbooks e fluxos de trabalho de automação de segurança.

Pré-requisitos

Simular alertas

SqlAlertSimulationClient detalhes do recurso alvo, como subscrição, grupo de recursos, nome da máquina e localização.

Depois, constrói um template do Azure Resource Manager (ARM) que implementa uma extensão de script personalizada na máquina. A extensão executa um comando PowerShell que inicia o Defender for SQL simule helper com as definições de ataque escolhidas. O ajudante cria dados de alerta e envia-os para o Defender para a Cloud. Estes alertas podem então ativar os seus conectores de automação e resposta.

  1. Inicie sessão no portal Azure.

  2. Procure e selecione SQL do Azure.

  3. Selecione SQL Server em instâncias Azure VMS ou SQL Server (Azure Arc).

    Captura de ecrã que mostra como navegar até à sua máquina virtual SQL.

  4. Selecione a base de dados relevante.

  5. Selecione Segurança>Microsoft Defender para Cloud.

  6. Selecione o separador Alertas de Segurança e depois selecione Simular Alertas.

    Captura de ecrã da página do Microsoft Defender para SQL com o separador de Alertas de Segurança e o botão Simular Alertas destacados.

  7. Selecione um tipo de alerta.

    Captura de ecrã que mostra os diferentes tipos de alertas que podem ser selecionados.

  8. Insira a informação necessária para o tipo de alerta selecionado. Por exemplo, nome de utilizador e palavra-passe para ataques de autenticação.

  9. Selecione Simular Alertas.

O alerta aparece passados alguns minutos. Pode usar o alerta para validar a sua configuração de monitorização de segurança.

Verifique se o alerta foi gerado

Depois de simular um alerta, verifique se o alerta foi gerado.

  1. No portal Azure, pesquise e selecione SQL do Azure.

  2. Selecione SQL Server em instâncias Azure VMS ou SQL Server (Azure Arc).

  3. Selecione a base de dados relevante.

  4. Selecione Segurança>Microsoft Defender para Cloud.

  5. Selecione o separador Alertas de Segurança .

  6. Selecione Verificar alertas neste recurso no Microsoft Defender para a Cloud.

    Captura de ecrã da página do Microsoft Defender for SQL com o separador Alertas de Segurança e o link para verificar os alertas do recurso no Defender para a Cloud destacado.

Verifique se o alerta simulado aparece na lista de alertas do recurso e gere e responda ao alerta de segurança.

Passo seguinte