Habilitar Defender para bases de datos de Azure SQL en el ámbito de la suscripción

Completado

Las organizaciones con varios recursos de Azure SQL necesitan un enfoque coherente para la protección de la seguridad que se escala entre los recursos existentes y cubre automáticamente las nuevas implementaciones. Contoso Financial Services se enfrenta a este desafío con varios servidores SQL Server en suscripciones de producción y desarrollo, donde la habilitación manual por recurso crea brechas y sobrecarga operativa.

Diagram que muestra la jerarquía de habilitación del grupo de administración a través de Azure Policy a recursos SQL protegidos y de suscripción, con un panel de comprobación.

Paso Acción
Habilitar en el nivel de suscripción Activar Defender para bases de datos de Azure SQL para todos los recursos de una suscripción
Imponer con política Asignación de Azure Policy en el ámbito del grupo de administración para cubrir las suscripciones actuales y futuras
Comprobación de la cobertura Compruebe el inventario de Defender for Cloud para confirmar que todos los recursos de SQL muestran el estado de protección.
Administrar exclusiones Documentar y revisar los recursos excluidos intencionadamente de la protección

Habilitación de la protección en el nivel de suscripción

La manera más eficaz de proteger Azure SQL recursos es habilitar Defender en el ámbito de la suscripción, lo que proporciona protección inmediata para todos los recursos admitidos y cubre automáticamente los nuevos recursos a medida que los equipos los crean.

Al habilitar Defender para bases de datos de Azure SQL en el nivel de suscripción, la protección se aplica al instante a todas las instancias de SQL Database, los grupos elásticos, las instancias administradas de SQL y los grupos de SQL dedicados de Synapse Analytics en esa suscripción. Esta única acción elimina la necesidad de configuración por recurso y garantiza una posición de seguridad coherente en todo el entorno.

Para habilitar la protección en el nivel de suscripción, vaya a Microsoft Defender para la nube, seleccione Configuración de entorno, elija la suscripción de destino y busque el plan Bases de datos. Active Defender para bases de datos de Azure SQL con un solo interruptor. Esta activación protege todos los recursos de SQL existentes inmediatamente y amplía la cobertura a los recursos creados más adelante. Los equipos de desarrollo pueden implementar nuevas bases de datos SQL sin necesidad de otros pasos de configuración de seguridad.

El modelo de precios de Defender para bases de datos de Azure SQL usa precios por servidor en lugar de cargos basados en transacciones. Se paga en función del número de servidores SQL protegidos, lo que hace que el costo sea predecible independientemente del volumen de la carga de trabajo. Para obtener más información sobre los precios actuales, consulte la página de precios Defender for Cloud.

Aplicación de la protección en varias suscripciones

Azure Policy proporciona la habilitación automática de Defender en varias suscripciones, lo cual es valioso cuando la organización usa grupos de administración para organizar los recursos.

La definición de directiva integrada "Configurar Azure Defender para que Azure SQL base de datos esté habilitada" usa un efecto DeployIfNotExists para habilitar automáticamente Defender en suscripciones no compatibles. Al asignar esta directiva en el ámbito del grupo de administración, crea tareas de corrección para las suscripciones existentes que carecen de protección y habilita automáticamente Defender en las nuevas suscripciones agregadas al grupo de administración. Como alternativa, la iniciativa "Configurar Microsoft Defender para bases de datos para que esté habilitado" aplica los cuatro subplanes de bases de datos en una sola asignación.

Para asignar la directiva, vaya a Azure Policy, seleccione Definitions y busque "Defender SQL" para buscar la directiva adecuada. Asígnela en el nivel del grupo de administración que contiene sus suscripciones de producción. Este enfoque garantiza que la suscripción de producción de Contoso mantiene la protección incluso si se producen cambios de configuración y aplica automáticamente el mismo estándar de protección a las nuevas suscripciones creadas para otras unidades de negocio o regiones.

Comprobación de la cobertura y administración de exclusiones

Una vez que el administrador habilita Defender, la comprobación confirma que todos los recursos de SQL previstos reciben protección y ayudan a identificar las brechas de cobertura.

El inventario de Defender for Cloud proporciona la vista más clara del estado de protección. Vaya a Microsoft Defender para la nube>Inventory, filtre por tipo de recurso para mostrar los servidores SQL Server e Instancias administradas de SQL. La columna Defender for Cloud muestra el estado de protección de cada recurso. Todos los recursos de producción deben mostrar Activado. También puede comprobar la pantalla Recommendations y buscar "Azure Defender para SQL debe estar habilitado en servidores SQL no protegidos". Esta recomendación muestra los recursos de SQL que carecen de protección.

Algunas organizaciones necesitan excluir recursos específicos de la cobertura de Defender para reducir el ruido operativo. Contoso podría excluir un servidor SQL Server de desarrollo usado exclusivamente para pruebas automatizadas en las que las alertas de vulnerabilidad crearían falsos positivos para el equipo de seguridad. Para configurar exclusiones, vaya a Microsoft Defender para la nube>Configuración del entorno, seleccione la suscripción, elija Databases y configure exclusiones en el nivel de recurso.

Documente todas las exclusiones con justificación clara y repase trimestralmente. Un recurso de producción excluido accidentalmente crea una brecha de seguridad significativa. El sistema no generará alertas para amenazas reales contra ese recurso. Las exclusiones deben permanecer limitadas a entornos de no producción en los que los eventos de seguridad no representan un riesgo real.

Con Defender habilitado para las bases de datos de Azure SQL y su cobertura verificada, estás listo para extender la protección a los servicios de bases de datos de código abierto en la siguiente unidad.