適用於雲端的 Microsoft Defender 提供 SQL 警示模擬功能,協助組織與資安團隊驗證部署,並測試偵測、回應與自動化工作流程,同時避免實際安全風險。
模擬使用一個自訂 Sql-SimulateAlert 腳本擴充功能,用於在目標機器上注入遙測紀錄。 目標機器包括 Azure 虛擬機器(虛擬機)或 Arc 連接的機器。 每個模擬警報包含執行時上下文,如主機、SQL 實例、資料庫及程序資訊。 你可以利用這些警示來驗證端對端的安全回應流程。 這個過程是安全的,不會影響你的資源。
你可以模擬以下安全情境:
- 暴力破解認證
- 來自可疑應用程式的認證
- SQL 注入
- 主要異常
- 殼層外部源異常
- Shell 混淆
模擬透過自訂腳本擴充功能在機器上本地執行,無需執行外部惡意有效載荷。 所有產生的警報都包含完整的機器與資源識別碼、SQL 實例名稱、資料庫資訊、流程細節,以及 playbook 和安全自動化工作流程所需的遙測資料。
Prerequisites
以下角色與權限:
- 建立 ARM 部署並撰寫 VM 擴充功能:目標訂用帳戶中的安全性管理員或參與者。
- 參與者權限和資源原則參與者,以及資源
Microsoft.Compute/virtualMachines/write和Microsoft.Resources/deployments/*的權限。
設定 SQL Server 實例,允許在需要使用者名稱和密碼的模擬情境下使用 SQL 認證。 某些模擬類型接受使用者憑證。
備註
請使用測試用的 SQL 使用者名稱和密碼,而不要使用正式的生產帳號。
模擬警示
它 SqlAlertSimulationClient 會讀取目標資源的詳細資訊,例如訂閱、資源群組、機器名稱及位置。
接著它會建立一個 Azure Resource Manager(ARM)範本,並在機器上部署自訂腳本擴充功能。 擴充套件會執行一個 PowerShell 指令,啟動 Defender for SQL 模擬輔助工具,並設定攻擊設定。 該助手會產生警報資料並傳送給 適用於雲端的 Defender。 這些警示接著可以觸發你的自動化與回應連接器。
登入 Azure 入口網站。
搜尋並選擇 Azure SQL。
在 Azure VMS 或 SQL Server instances (Azure Arc) 上選擇 SQL Server。
選擇相關的資料庫。
選擇 Security>適用於雲端的 Microsoft Defender。
選擇安全警示標籤,然後選擇模擬警示。
選擇警示類型。
輸入所選警示類型的所需資訊。 例如,用於驗證攻擊的使用者名稱和密碼。
選擇 模擬警報。
警報會在幾分鐘後出現。 你可以利用這個警示來驗證你的安全監控設定。
確認警報已產生
模擬警報後,請確認警報是否已產生。
在 Azure 入口網站中,搜尋並選擇 Azure SQL。
在 Azure VMS 或 SQL Server instances (Azure Arc) 上選擇 SQL Server。
選擇相關的資料庫。
選擇 Security>適用於雲端的 Microsoft Defender。
選擇安全警示標籤。
在 適用於雲端的 Microsoft Defender 中選擇「檢視此資源的警報」。
確認模擬警報是否出現在資源的警報清單中,並 管理並回應安全警報。