Exploración de Microsoft Defender para funcionalidades de bases de datos
Los controles de seguridad de la plataforma y los registros de auditoría son fundamentales, pero no le alertan cuando un ataque está en curso o cuando un servicio de inteligencia artificial comienza a consultar datos confidenciales en patrones inusuales. Microsoft Defender para bases de datos rellena esta brecha al proporcionar detección de amenazas activa, alertas en tiempo real y análisis automatizado de vulnerabilidades en las cargas de trabajo de base de datos. En Contoso Financial Services, el equipo de seguridad debe determinar qué planes se deben habilitar y cómo configurar directivas de detección.
| Planificación | Cobertura |
|---|---|
| Defender para Bases de Datos SQL de Azure | Azure SQL Database, Azure SQL Managed Instance, grupos de SQL dedicados de Azure Synapse Analytics, SQL Server en máquinas virtuales de Azure, SQL Server en máquinas compatibles con Arc |
| Defender para bases de datos relacionales de código abierto | Azure Database for PostgreSQL servidor flexible, Azure Database for MySQL servidor flexible, instancias de Amazon RDS: Aurora PostgreSQL, Aurora MySQL, PostgreSQL, MySQL, MariaDB (versión previa) |
Comparación de Defender para planes de bases de datos
Defender para bases de datos es una agrupación dentro de Microsoft Defender para la nube que contiene cuatro subplanos con precios independientes: Defender para bases de datos de Azure SQL, Defender para servidores SQL Server en máquinas, Defender para bases de datos relacionales de Open-Source y Defender para Azure Cosmos DB. Este módulo se centra en los dos planes más relevantes para entornos de Azure SQL. Cada plan tiene como destino una familia de plataformas de base de datos diferente y funciona de forma independiente. Habilite uno o ambos en función de su entorno.
El primer plan, Defender para bases de datos de Azure SQL, abarca todos los servicios basados en SQL de Microsoft. Esto incluye Azure SQL Database (bases de datos únicas y grupos elásticos), Azure SQL Managed Instance (incluidas las réplicas de lectura y escritura), Azure Synapse Analytics grupos de SQL dedicados y SQL Server que se ejecutan en la infraestructura. Con este plan, protegerá SQL Server 2012-2022 en máquinas virtuales Azure y SQL Server en máquinas locales o multinube conectadas a través de Azure Arc. Esta amplia cobertura significa que puede aplicar directivas de detección de amenazas coherentes tanto en bases de datos de plataforma como servicio como en instancias de SQL hospedadas en la infraestructura.
El segundo plan, Defender para bases de datos relacionales de código abierto, abarca las cargas de trabajo de PostgreSQL y MySQL. Este plan protege Azure Database for PostgreSQL servidor flexible y Azure Database for MySQL servidor flexible en todos los planes de tarifa. En versión preliminar, también se extiende a instancias de Amazon RDS que ejecutan Aurora PostgreSQL, Aurora MySQL, PostgreSQL, MySQL y MariaDB. A diferencia del plan de Azure SQL, este plan no admite servidores de bases de datos que se ejecutan en máquinas virtuales o máquinas habilitadas para Arc. El plan está diseñado exclusivamente para servicios de base de datos administrados.
| Feature | plan de Azure SQL | Plan de código abierto |
|---|---|---|
| Cobertura de base de datos PaaS | Yes | Yes |
| Cobertura de base de datos iaaS | Sí (SQL Server en máquinas virtuales y Arc) | No |
| Compatibilidad con varias nubes | Sí (SQL habilitado para Arc) | Sí (Amazon RDS en versión preliminar) |
| Detección de amenazas | Yes | Yes |
| Evaluación de vulnerabilidades | Yes | No (no incluido) |
La diferencia clave para Contoso es el ámbito de cobertura: si ejecuta SQL Server en máquinas virtuales o servidores locales con Arc, necesita el plan de Azure SQL. Si solo usa servicios de PostgreSQL o MySQL administrados, el plan de código abierto proporciona la protección adecuada.
Detección de amenazas activas en tiempo real
Defender para bases de datos analiza la información de la base de datos para identificar ataques que omiten los controles de red y acceso. El motor de detección supervisa continuamente los patrones de consulta, el comportamiento de acceso y los intentos de autenticación para exponer amenazas a medida que se producen.
En el caso de las cargas de trabajo de Azure SQL, Defender detecta ataques por inyección de código SQL mediante la identificación cuando las aplicaciones construyen instrucciones SQL que incluyen la entrada de usuario malintencionada. La lógica de detección identifica los intentos de inyección exitosos y los indicadores de vulnerabilidad. Incluso si el atacante aún no ha escalado privilegios, recibirá una alerta de que la base de datos es vulnerable. En Contoso, la API bancaria que construye consultas dinámicas a partir de la entrada del cliente desencadenaría una alerta cuando un atacante intenta insertar comandos, lo que proporciona al equipo de seguridad visibilidad inmediata del ataque.
Defender también detecta patrones anómalos de acceso a bases de datos y consultas. El servicio establece una línea base de comportamiento normal para cada base de datos y, a continuación, alerta cuando el acceso se produce desde ubicaciones geográficas inusuales, en momentos inesperados o con volúmenes de consulta que se desvieron significativamente de patrones históricos. Cuando el servicio de detección de fraudes con tecnología de inteligencia artificial de Contoso comienza a consultar las tablas de transacciones del cliente a las 3 a.m. con 10 veces el volumen de consultas normal, Defender marca esto como actividad sospechosa aunque el servicio use credenciales legítimas.
Los ataques por fuerza bruta se muestran como un número anormalmente alto de intentos de inicio de sesión erróneos en un breve período de tiempo. Defender correlaciona estos intentos y genera una sola alerta en lugar de inundar la cola con eventos de autenticación con errores individuales. La actividad sospechosa de la base de datos incluye patrones de acceso asociados a indicadores de amenazas conocidos, como las consultas que se originan en un host que se comunica con los servidores de comando y control de minería de criptomonedas.
Cada alerta incluye una asignación a tácticas de MITRE ATT&CK, lo que ayuda a su equipo de operaciones de seguridad a comprender qué fase de la cadena de ataque representa la amenaza: acceso inicial, persistencia o filtración. Este contexto acelera las decisiones de respuesta y le ayuda a priorizar la corrección en función de la progresión del ataque.
Identificar vulnerabilidades antes de que los atacantes las aprovechen
La evaluación de vulnerabilidades se incluye en Defender para Azure SQL Bases de datos como una característica integrada, no en un producto independiente. El motor de evaluación examina automáticamente las bases de datos en busca de configuraciones incorrectas de seguridad y vulnerabilidades conocidas y, a continuación, genera resultados clasificados por nivel de gravedad: recomendaciones de procedimientos recomendados de gravedad alta, media y baja.
Con la configuración rápida (el modo recomendado), Microsoft administra el almacenamiento de resultados del análisis y no se requiere configuración de la cuenta de almacenamiento. Los resultados aparecen directamente en la vista de recomendaciones de Defender for Cloud sin necesidad de configurar cuentas de almacenamiento ni agentes de examen. Puede marcar los resultados aceptados, como configuraciones intencionadas para su entorno, de modo que solo las nuevas desviaciones se muestren como problemas abiertos. Este enfoque básico reduce la fatiga por alertas y centra su atención en las desviaciones de configuración.
En Contoso, la evaluación de vulnerabilidades podría mostrar hallazgos como puntos de conexión de base de datos accesibles públicamente, directivas de contraseñas débiles o falta el cifrado en reposo. Cada hallazgo incluye una guía de remediación que el equipo de seguridad puede aplicar de inmediato o enviar a los administradores de bases de datos a través de integraciones con Azure DevOps o ServiceNow.
Defender para bases de datos usa una arquitectura sin agente en ambos planes. No se requiere ninguna implementación de agente en los servidores de bases de datos. Defender analiza la información en la capa de plataforma de Azure. Este enfoque funciona uniformemente en bases de datos de plataforma como servicio, como Azure SQL Database e instancias de SQL Server hospedadas en la infraestructura conectadas a través de Arc. La detección de amenazas activa se obtiene sin administrar las actualizaciones del agente ni solucionar problemas de conectividad.