Freigeben über


Ermitteln und Beseitigen von Sicherheitsrisiken in Ihren Azure SQL-Datenbank-Instanzen

Microsoft Defender for Cloud bietet für Ihre Azure SQL-Datenbank-Instanzen eine Sicherheitsrisikobewertung. Die Sicherheitsrisikobewertung überprüft Ihre Datenbanken auf Softwarerisiken und stellt eine Liste der Ergebnisse bereit. Sie können mithilfe der Ergebnisse Sicherheitsrisiken in der Software beheben und Ergebnisse deaktivieren.

Voraussetzungen

Überzeugen Sie sich davon, ob Sie die Express- oder klassische Konfiguration verwenden, ehe Sie fortfahren.

So prüfen Sie die verwendete Konfiguration

  1. Öffnen Sie im Azure-Portal die spezifische Ressource in Azure SQL-Datenbank, SQL Managed Instance-Datenbank oder Azure Synapse.
  2. Wählen Sie unter der Überschrift Sicherheit die Option Defender für Cloud aus.
  3. Wählen Sie im Bereich Aktivierungsstatus den Befehl Konfigurieren aus, um den Einstellungsbereich von Microsoft Defender for SQL für den gesamten Server oder die verwaltete Instanz zu öffnen.

Wenn die Sicherheitsrisikoeinstellungen die Option zum Konfigurieren eines Speicherkontos enthalten, verwenden Sie die klassische Konfiguration. Falls nicht, verwenden Sie die Expresskonfiguration.

Ermitteln von Sicherheitsrisiken in Ihren Azure SQL-Datenbank-Instanzen

Berechtigungen

Eine der folgenden Berechtigungen ist erforderlich, um Ergebnisse der Sicherheitsrisikobewertung in der Empfehlung von Microsoft Defender for Cloud für SQL-Datenbanken anzuzeigen, deren gefundene Sicherheitslücken behoben werden sollten:

  • Sicherheitsadministrator
  • Sicherheitsleseberechtigter

Die folgenden Berechtigungen sind erforderlich, um Änderungen an den Einstellungen für die Sicherheitsrisikobewertung vorzunehmen:

  • SQL-Sicherheits-Manager

Wenn Sie automatische E-Mails mit Links zu Überprüfungsergebnissen erhalten, sind die folgenden Berechtigungen erforderlich, um auf die Links zu diesen Ergebnissen zugreifen oder sie auf Ressourcenebene anzeigen zu können:

  • SQL-Sicherheits-Manager

Datenresidenz

Bei der SQL-Sicherheitsrisikobewertung wird die SQL Server-Instanz mithilfe öffentlich verfügbarer Abfragen gemäß den Defender for Cloud-Empfehlungen für die SQL-Sicherheitsrisikobewertung abgefragt, und die Abfrageergebnisse werden gespeichert. Daten von SQL-Sicherheitsrisikobewertungen werden am Speicherort des logischen Servers gespeichert, der dafür konfiguriert ist. Wenn der Benutzer beispielsweise die Sicherheitsrisikobewertung auf einem logischen Server in „Europa, Westen“ aktiviert hat, werden die Ergebnisse in „Europa, Westen“ gespeichert. Diese Daten werden nur gesammelt, wenn die Lösung zur SQL-Sicherheitsrisikobewertung auf dem logischen Server konfiguriert ist.

Bedarfsgesteuerte Überprüfungen auf Sicherheitsrisiken

Sie können Überprüfungen zur SQL-Sicherheitsrisikobewertung bedarfsgesteuert ausführen:

  1. Wählen Sie auf der Seite Defender für Cloud der Ressource die Option Zusätzliche Ergebnisse in der Sicherheitsrisikobewertung anzeigen aus, um auf die Überprüfungsergebnisse früherer Überprüfungen zuzugreifen.

    Screenshot of opening the scan results and manual scan options.

  2. Um eine bedarfsgesteuerte Überprüfung auszuführen, um Ihre Datenbank auf Sicherheitsrisiken zu überprüfen, wählen Sie Überprüfen auf der Symbolleiste aus:

    Screenshot of selecting scan to run an on-demand vulnerability assessment scan of your SQL resource.

Hinweis

Die Überprüfung belastet die Ressourcen nicht und ist sicher. Die Ausführung dauert nur wenige Sekunden und ist vollständig schreibgeschützt. Es werden keine Änderungen an Ihrer Datenbank vorgenommen.

Sicherheitsrisiken beheben

Nachdem eine Sicherheitsrisikoüberprüfung abgeschlossen wurde, wird der Bericht im Azure-Portal angezeigt. Der Bericht zeigt Folgendes an:

  • Eine Übersicht über Ihren Sicherheitsstatus
  • Die Anzahl der gefundenen Probleme
  • Eine Zusammenfassung nach Schweregrad der Risiken
  • Eine Liste der Ergebnisse für weitere Untersuchungen

Screenshot of sample scan report from the SQL vulnerability assessment scanner.

So beheben Sie die ermittelten Sicherheitsrisiken:

  1. Werten Sie Ihre Ergebnisse aus, und bestimmen Sie, welche Ergebnisse im Bericht echte Sicherheitsprobleme für Ihre Umgebung sind.

  2. Wählen Sie jedes Fehlerergebnis aus, um seine Auswirkungen und den Grund für den Fehler bei der Sicherheitsüberprüfung zu verstehen.

    Tipp

    Auf der Seite mit den Ergebnisdetails finden Sie Informationen zur Problembehebung.

    Screenshot of list of vulnerability assessment findings.

    Screenshot of examining the findings from a vulnerability scan.

  3. Bei der Überprüfung Ihrer Bewertungsergebnisse können Sie bestimmte Ergebnisse als akzeptable Baseline für Ihre Umgebung markieren. Eine Baseline ist im Wesentlichen eine Anpassung der Art, in der die Ergebnisse berichtet werden. Wenn Ergebnisse in nachfolgenden Überprüfungen mit der Baseline übereinstimmen, wird dies als Bestehen gewertet. Nach dem Festlegen des Baselinesicherheitsstatus meldet die Sicherheitsrisikobewertung nur noch Abweichungen von der Baseline. Dadurch können Sie sich auf die relevanten Probleme konzentrieren.

    Screenshot of approving a finding as a baseline for future scans.

  4. Alle Ergebnisse, die Sie der Baseline hinzugefügt haben, werden jetzt unter Bestanden mit der Angabe angezeigt, dass sie aufgrund der Baselineänderungen bestanden haben. Es ist nicht erforderlich, eine weitere Überprüfung auszuführen, damit die Baseline wirksam wird.

    Screenshot of passed assessments indicating they've passed per custom baseline.

Ihre Sicherheitsrisikobewertung kann nun verwendet werden, um sicherzustellen, dass Ihre Datenbank über ein hohes Maß an Sicherheit verfügt und dass die Organisationsrichtlinien erfüllt werden.

Nächste Schritte