Simulera aviseringar för SQL-servrar på datorer

Microsoft Defender för molnet tillhandahåller en SQL-aviseringssimuleringsfunktion som hjälper organisationer och säkerhetsteam att validera distributioner och testidentifiering, svar och automatiseringsarbetsflöden utan att skapa faktiska säkerhetsrisker.

Simuleringen använder en anpassad skripttillägg som är namngiven Sql-SimulateAlert för att injicera telemetriposter på målmaskiner. Målmaskiner inkluderar Azure Virtual Machines (VM) eller Arc-anslutna maskiner. Varje simulerad varning inkluderar runtime-kontext såsom värd, SQL-instans, databas och processinformation. Du kan använda dessa varningar för att validera dina end-to-end säkerhetsresponsflöden. Denna process är säker och påverkar inte dina resurser.

Du kan simulera följande säkerhetsscenarier:

  • Brute force-autentisering
  • Autentisering från misstänkt program
  • SQL-injektion
  • Huvudavvikelse
  • Extern källavvikelse i Shell
  • Shell-fördunkling

Simuleringen körs lokalt på datorn via tillägget för anpassat skript utan att köra externa skadliga nyttolaster. Alla genererade aviseringar innehåller fullständiga dator- och resursidentifierare, SQL-instansnamn, databasinformation, processinformation och telemetridata som krävs av spelböcker och arbetsflöden för säkerhetsautomatisering.

Förutsättningar

Simulera aviseringar

Den SqlAlertSimulationClient läser detaljer från målresursen, såsom prenumeration, resursgrupp, maskinnamn och plats.

Den bygger sedan en Azure Resource Manager (ARM)-mall som distribuerar en anpassad skripttillägg på maskinen. Tillägget kör ett PowerShell-kommando som startar Defender for SQL simulate helper med valda attackinställningar. Hjälparen skapar varningsdata och skickar dem till Defender för molnet. Dessa varningar kan sedan utlösa dina automations- och responskopplingar.

  1. Logga in på Azure-portalen.

  2. Sök efter och välj Azure SQL.

  3. Välj SQL Server på Azure VMS eller SQL Server-instanser (Azure Arc).

    Skärmbild som visar hur du navigerar till din virtuella SQL-dator.

  4. Välj relevant databas.

  5. Välj Säkerhet>Microsoft Defender för molnet.

  6. Välj fliken Säkerhetsaviseringar och välj sedan Simulera aviseringar.

    Skärmbild av sidan Microsoft Defender för SQL med fliken Säkerhetsaviseringar och knappen Simulera aviseringar markerad.

  7. Välj en aviseringstyp.

    Skärmbild som visar de olika typer av aviseringar som kan väljas.

  8. Ange nödvändig information för den valda aviseringstypen. Till exempel användarnamn och lösenord för autentiseringsattacker.

  9. Välj Simulera aviseringar.

Varningen dyker upp efter några minuter. Du kan använda varningen för att validera din säkerhetsövervakningsuppsättning.

Kontrollera att aviseringen har genererats

När du har simulerat en avisering kontrollerar du att aviseringen har genererats.

  1. I Azure-portalen söker du efter och väljer Azure SQL.

  2. Välj SQL Server på Azure VMS eller SQL Server-instanser (Azure Arc).

  3. Välj relevant databas.

  4. Välj Säkerhet>Microsoft Defender för molnet.

  5. Välj fliken Säkerhetsaviseringar .

  6. Välj Sök efter aviseringar för den här resursen i Microsoft Defender för molnet.

    Skärmbild av sidan Microsoft Defender för SQL med fliken Säkerhetsaviseringar och länken för att kontrollera resursens aviseringar i Defender för molnet markerad.

Kontrollera att den simulerade aviseringen visas i listan över aviseringar för resursen och hantera och svara på säkerhetsaviseringen.

Nästa steg