Så här använder och exporterar du genomsökningsresultat i Microsoft Defender för molnet

Använd den här artikeln för att köra frågor mot resultat från sårbarhetsbedömning och exportera resultat från SQL-skanning för arbetsflöden för undersökning, rapportering och åtgärder.

Fråga efter och exportera resultat från genomsökning för sårbarhetsbedömning

Defender för SQL:s sårbarhetsbedömning (VA) genomsöker dina databaser varje vecka och rapporterar identifierade felkonfigurationer.

Alla resultat lagras i Azure Resource Graph (ARG), som är källan för de flesta Defender för SQL-användargränssnittet. När resultaten skrivs till ARG berikar Defender för molnet dem med relaterade inställningar, till exempel inaktiverade regler eller undantagsrekommendationer. Till följd av detta återspeglar ARG den faktiska statusen för iakttagelser och rekommendationer.

I den här artikeln beskrivs flera sätt att använda och exportera genomsökningsresultat.

Fråga efter och exportera resultat i ARG med Defender för molnet

Använd sidan Defender för molnet Recommendations för att söka efter fynd i Azure Resource Graph (ARG) och exportera resultat för rapportering.

Fråga och exportera dina resultat med ARG med Defender för molnet

  1. Logga in på Azure-portalen.

  2. Gå till Microsoft Defender för molnet>Recommendations.

  3. Ställ in skannerfiltretSQL Vulnerability Assessment.

  4. Välj Öppna fråga.

  5. Välj Kör fråga.

  6. Välj Ladda ned som CSV.

Frågan ändras baserat på den rekommendationer vy som du har valt.

Skärmbild av alternativen för rekommendationsvyn med Efter rubrik valt.

Dessa frågor kan redigeras. Du kan anpassa dem för en specifik resurs, en uppsättning resultat eller en sökstatus.

Sök på resultat direkt i Resource Graph Explorer

Använd Resource Graph Explorer för att fråga efter resultat direkt när du behöver avancerad anpassning av frågor.

Fråga och exportera dina resultat med ARG

  1. Logga in på Azure-portalen.

  2. Gå till Resource Graph Explorer.

  3. Redigera och ange följande fråga. Ersätt platshållarna i resourceId filtret med resurs-ID:t för din SQL-databas:

    securityresources
    | where type =~ "microsoft.security/assessments"
    | extend assessmentKey=extract(@"(?i)providers/Microsoft.Security/assessments/([^/]*)", 1, id), parentResourceId= extract("(.+)/providers/Microsoft.Security", 1, id)
    | extend resourceIdTemp = iff(properties.resourceDetails.id != "", properties.resourceDetails.id, extract("(.+)/providers/Microsoft.Security", 1, id))
    | extend scanner = (// AssessmentsQueryBuilder.columnDefinitions.scanner
    (tostring(
    coalesce(bag_keys(parse_json(tostring(properties.additionalData.ScannersDetails)))[0], bag_keys(parse_json(tostring(properties.additionalData.ScannersDetails)))[0],
    properties.additionalData.scanner, properties.additionalData.scanner, 
    properties.additionalData.Scanner, properties.additionalData.Scanner, 
    properties.additionalData.SecretScannerName, properties.additionalData.SecretScannerName,
    properties.additionalData.ToolName, properties.additionalData.ToolName,
    properties.additionalData.ScannerName, properties.additionalData.ScannerName,
    todynamic("N/A")))))
    | where scanner in~ ("SQL Vulnerability Assessment")
    | extend resourceId = iff(properties.resourceDetails.source =~ "OnPremiseSql", strcat(resourceIdTemp, "/servers/", properties.resourceDetails.serverName, "/databases/" , properties.resourceDetails.databaseName), resourceIdTemp)
    | where resourceId =~ "/subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Sql/servers/<server-name>/databases/<database-name>"
    | project resourceId,
    subscriptionId,
    assessmentKey,
    RuleId=properties.additionalData.ruleId,
    name=properties.displayName,
    description=properties.metadata.description,
    severity=properties.additionalData.severity,
    status=properties.status.code,
    cause=properties.status.cause,
    category=properties.additionalData.category,
    impact=properties.additionalData.impact,
    remediation=properties.metadata.remediationDescription,
    benchmarks=properties.additionalData.benchmarks,
    scanner,
    HasBaseline=properties.additionalData.hasBaseline
    
  4. Välj Kör fråga.

  5. Välj Ladda ned som CSV.

    Skärmbild av sidan Resource Graph Explorer med kontrollerna Kör fråga och Ladda ned som CSV markerade.

Resource Graph Explorer-frågan är redigerbar. Du kan anpassa den för en specifik resurs, en uppsättning resultat eller en sökstatus.

Öppna en fråga från din SQL-databas

Använd SQL-databasens resurssida för att söka sårbarhetsfynd för en specifik SQL-databas.

Så här öppnar du en fråga från din SQL-databas:

  1. Logga in på Azure-portalen.

  2. Gå till relevant SQL-databas.

  3. Gå till Säkerhet>Microsoft Defender för molnet.

  4. Välj relevant rekommendationssökning.

  5. Välj Öppna fråga.

    Skärmbild av rekommendationssidan för SQL-databasen med knappen Öppna fråga markerad.

  6. Välj Kör fråga.

  7. Välj Ladda ned som CSV.

    Skärmbild av sidan Resource Graph Explorer med kontrollerna Kör fråga och Ladda ned som CSV markerade.

Frågan som öppnas från SQL-databasens resurssida är redigerbar. Du kan anpassa den för en specifik resurs, en uppsättning resultat eller en sökstatus.

Automatisera e-postaviseringar med Logic Apps

Azure Logic Apps är en molntjänst med låg kod och ingen kod som automatiserar arbetsflöden och integrerar data och tjänster i molnsystem och lokala system. Du kan använda Logic Apps för att automatisera rapporter för sårbarhetsbedömningsresultat i SQL-versioner som stöds och skicka veckovisa rapportsammanfattningar för skannade servrar. Du kan också anpassa scheman, till exempel dagliga, veckovisa eller månatliga, och rapportomfattningar, till exempel databas, server eller resursgrupp.

Om du vill automatisera meddelanden med hjälp av exempelmallen följer du mallen Logic Apps-e-postavisering för SQL-sårbarhetsrapporter.

I det här exemplet automatiserar Logic App-mallen en veckovis e-postrapport som sammanfattar resultaten av sårbarhetsgenomsökningen för varje databas från en vald lista med servrar. När du har distribuerat mallen måste du auktorisera Microsoft 365-anslutningsappen för att generera en giltig åtkomsttoken för att autentisera dina autentiseringsuppgifter.

Mottagarna får e-postmeddelanden med resultaten av genomsökningen.

Exempel på e-post för Azure SQL Server:

Skärmbild av en exempelrapport för sårbarhetsbedömning via e-post från en server.

Exempel på en virtuell SQL-dator med e-post:

Skärmbild av ett exempel på ett e-postmeddelande med sql-datorresultat.

Andra metoder för att exportera genomsökningsresultat

Du kan använda arbetsflödesautomationer för att utlösa åtgärder baserat på ändringar i rekommendationens status.

Du kan också använda arbetsboken Sårbarhetsbedömningar för att visa en interaktiv rapport över dina resultat. Data från arbetsboken kan exporteras och en kopia av arbetsboken kan anpassas och lagras. Lär dig hur du skapa omfattande interaktiva rapporter om Defender för molnet data.

Du kan också aktivera kontinuerlig export för att strömma aviseringar och rekommendationer när de genereras eller för att definiera ett schema för att skicka periodiska ögonblicksbilder av alla nya data.

Nästa steg