Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Microsoft Defender för molnet tillhandahåller en SQL-aviseringssimuleringsfunktion som hjälper organisationer och säkerhetsteam att validera distributioner och testidentifiering, svar och automatiseringsarbetsflöden utan att skapa faktiska säkerhetsrisker.
Simuleringen använder en anpassad skripttillägg som är namngiven Sql-SimulateAlert för att injicera telemetriposter på målmaskiner. Målmaskiner inkluderar Azure Virtual Machines (VM) eller Arc-anslutna maskiner. Varje simulerad varning inkluderar runtime-kontext såsom värd, SQL-instans, databas och processinformation. Du kan använda dessa varningar för att validera dina end-to-end säkerhetsresponsflöden. Denna process är säker och påverkar inte dina resurser.
Du kan simulera följande säkerhetsscenarier:
- Brute force-autentisering
- Autentisering från misstänkt program
- SQL-injektion
- Huvudavvikelse
- Extern källavvikelse i Shell
- Shell-fördunkling
Simuleringen körs lokalt på datorn via tillägget för anpassat skript utan att köra externa skadliga nyttolaster. Alla genererade aviseringar innehåller fullständiga dator- och resursidentifierare, SQL-instansnamn, databasinformation, processinformation och telemetridata som krävs av spelböcker och arbetsflöden för säkerhetsautomatisering.
Förutsättningar
Aktivera SQL-servrar på maskinplan för Defender för databaser.
Måste ha följande roll och behörighet:
- Skapa en ARM-distribution och skriv VM-tillägg: Säkerhetsadministratör eller deltagare i målprenumerationen.
- Deltagarbehörighet och bidragsgivare för resurspolicy till resursen
Microsoft.Compute/virtualMachines/writeochMicrosoft.Resources/deployments/*.
SQL Server-instansen måste konfigureras för att tillåta SQL-autentisering för simuleringsscenarier som kräver ett användarnamn och lösenord (vissa simuleringstyper accepterar användarautentiseringsuppgifter).
Anmärkning
Använd ett lämpligt sql-testanvändarnamn och lösenord i stället för ett produktionskonto.
Simulera aviseringar
Den SqlAlertSimulationClient läser detaljer från målresursen, såsom prenumeration, resursgrupp, maskinnamn och plats.
Den bygger sedan en Azure Resource Manager (ARM)-mall som distribuerar en anpassad skripttillägg på maskinen. Tillägget kör ett PowerShell-kommando som startar Defender for SQL simulate helper med valda attackinställningar. Hjälparen skapar varningsdata och skickar dem till Defender för molnet. Dessa varningar kan sedan utlösa dina automations- och responskopplingar.
Logga in på Azure-portalen.
Sök efter och välj Azure SQL.
Välj SQL Server på Azure VMS eller SQL Server-instanser (Azure Arc).
Välj relevant databas.
Välj Säkerhet>Microsoft Defender för molnet.
Välj fliken Säkerhetsaviseringar och välj sedan Simulera aviseringar.
Välj en aviseringstyp.
Ange nödvändig information för den valda aviseringstypen. Till exempel användarnamn och lösenord för autentiseringsattacker.
Välj Simulera aviseringar.
Varningen dyker upp efter några minuter. Du kan använda varningen för att validera din säkerhetsövervakningsuppsättning.
Kontrollera att aviseringen har genererats
När du har simulerat en avisering kontrollerar du att aviseringen har genererats.
I Azure-portalen söker du efter och väljer Azure SQL.
Välj SQL Server på Azure VMS eller SQL Server-instanser (Azure Arc).
Välj relevant databas.
Välj Säkerhet>Microsoft Defender för molnet.
Välj fliken Säkerhetsaviseringar .
Välj Sök efter aviseringar för den här resursen i Microsoft Defender för molnet.
Kontrollera att den simulerade aviseringen visas i listan över aviseringar för resursen och hantera och svara på säkerhetsaviseringen.