Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Använd den här artikeln för att köra frågor mot resultat från sårbarhetsbedömning och exportera resultat från SQL-skanning för arbetsflöden för undersökning, rapportering och åtgärder.
Fråga efter och exportera resultat från genomsökning för sårbarhetsbedömning
Defender för SQL:s sårbarhetsbedömning (VA) genomsöker dina databaser varje vecka och rapporterar identifierade felkonfigurationer.
Alla resultat lagras i Azure Resource Graph (ARG), som är källan för de flesta Defender för SQL-användargränssnittet. När resultaten skrivs till ARG berikar Defender för molnet dem med relaterade inställningar, till exempel inaktiverade regler eller undantagsrekommendationer. Till följd av detta återspeglar ARG den faktiska statusen för iakttagelser och rekommendationer.
I den här artikeln beskrivs flera sätt att använda och exportera genomsökningsresultat.
Fråga efter och exportera resultat i ARG med Defender för molnet
Använd sidan Defender för molnet Recommendations för att söka efter fynd i Azure Resource Graph (ARG) och exportera resultat för rapportering.
Fråga och exportera dina resultat med ARG med Defender för molnet
Logga in på Azure-portalen.
Gå till Microsoft Defender för molnet>Recommendations.
Ställ in skannerfiltret på SQL Vulnerability Assessment.
Välj Öppna fråga.
Välj Kör fråga.
Välj Ladda ned som CSV.
Frågan ändras baserat på den rekommendationer vy som du har valt.
Dessa frågor kan redigeras. Du kan anpassa dem för en specifik resurs, en uppsättning resultat eller en sökstatus.
Sök på resultat direkt i Resource Graph Explorer
Använd Resource Graph Explorer för att fråga efter resultat direkt när du behöver avancerad anpassning av frågor.
Fråga och exportera dina resultat med ARG
Logga in på Azure-portalen.
Gå till Resource Graph Explorer.
Redigera och ange följande fråga. Ersätt platshållarna i
resourceIdfiltret med resurs-ID:t för din SQL-databas:securityresources | where type =~ "microsoft.security/assessments" | extend assessmentKey=extract(@"(?i)providers/Microsoft.Security/assessments/([^/]*)", 1, id), parentResourceId= extract("(.+)/providers/Microsoft.Security", 1, id) | extend resourceIdTemp = iff(properties.resourceDetails.id != "", properties.resourceDetails.id, extract("(.+)/providers/Microsoft.Security", 1, id)) | extend scanner = (// AssessmentsQueryBuilder.columnDefinitions.scanner (tostring( coalesce(bag_keys(parse_json(tostring(properties.additionalData.ScannersDetails)))[0], bag_keys(parse_json(tostring(properties.additionalData.ScannersDetails)))[0], properties.additionalData.scanner, properties.additionalData.scanner, properties.additionalData.Scanner, properties.additionalData.Scanner, properties.additionalData.SecretScannerName, properties.additionalData.SecretScannerName, properties.additionalData.ToolName, properties.additionalData.ToolName, properties.additionalData.ScannerName, properties.additionalData.ScannerName, todynamic("N/A"))))) | where scanner in~ ("SQL Vulnerability Assessment") | extend resourceId = iff(properties.resourceDetails.source =~ "OnPremiseSql", strcat(resourceIdTemp, "/servers/", properties.resourceDetails.serverName, "/databases/" , properties.resourceDetails.databaseName), resourceIdTemp) | where resourceId =~ "/subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Sql/servers/<server-name>/databases/<database-name>" | project resourceId, subscriptionId, assessmentKey, RuleId=properties.additionalData.ruleId, name=properties.displayName, description=properties.metadata.description, severity=properties.additionalData.severity, status=properties.status.code, cause=properties.status.cause, category=properties.additionalData.category, impact=properties.additionalData.impact, remediation=properties.metadata.remediationDescription, benchmarks=properties.additionalData.benchmarks, scanner, HasBaseline=properties.additionalData.hasBaselineVälj Kör fråga.
Välj Ladda ned som CSV.
Resource Graph Explorer-frågan är redigerbar. Du kan anpassa den för en specifik resurs, en uppsättning resultat eller en sökstatus.
Öppna en fråga från din SQL-databas
Använd SQL-databasens resurssida för att söka sårbarhetsfynd för en specifik SQL-databas.
Så här öppnar du en fråga från din SQL-databas:
Logga in på Azure-portalen.
Gå till relevant SQL-databas.
Gå till Säkerhet>Microsoft Defender för molnet.
Välj relevant rekommendationssökning.
Välj Öppna fråga.
Välj Kör fråga.
Välj Ladda ned som CSV.
Frågan som öppnas från SQL-databasens resurssida är redigerbar. Du kan anpassa den för en specifik resurs, en uppsättning resultat eller en sökstatus.
Automatisera e-postaviseringar med Logic Apps
Azure Logic Apps är en molntjänst med låg kod och ingen kod som automatiserar arbetsflöden och integrerar data och tjänster i molnsystem och lokala system. Du kan använda Logic Apps för att automatisera rapporter för sårbarhetsbedömningsresultat i SQL-versioner som stöds och skicka veckovisa rapportsammanfattningar för skannade servrar. Du kan också anpassa scheman, till exempel dagliga, veckovisa eller månatliga, och rapportomfattningar, till exempel databas, server eller resursgrupp.
Om du vill automatisera meddelanden med hjälp av exempelmallen följer du mallen Logic Apps-e-postavisering för SQL-sårbarhetsrapporter.
I det här exemplet automatiserar Logic App-mallen en veckovis e-postrapport som sammanfattar resultaten av sårbarhetsgenomsökningen för varje databas från en vald lista med servrar. När du har distribuerat mallen måste du auktorisera Microsoft 365-anslutningsappen för att generera en giltig åtkomsttoken för att autentisera dina autentiseringsuppgifter.
Mottagarna får e-postmeddelanden med resultaten av genomsökningen.
Exempel på e-post för Azure SQL Server:
Exempel på en virtuell SQL-dator med e-post:
Andra metoder för att exportera genomsökningsresultat
Du kan använda arbetsflödesautomationer för att utlösa åtgärder baserat på ändringar i rekommendationens status.
Du kan också använda arbetsboken Sårbarhetsbedömningar för att visa en interaktiv rapport över dina resultat. Data från arbetsboken kan exporteras och en kopia av arbetsboken kan anpassas och lagras. Lär dig hur du skapa omfattande interaktiva rapporter om Defender för molnet data.
Du kan också aktivera kontinuerlig export för att strömma aviseringar och rekommendationer när de genereras eller för att definiera ett schema för att skicka periodiska ögonblicksbilder av alla nya data.