Simulare gli avvisi per i server SQL nei computer

Microsoft Defender per il cloud offre una funzionalità di simulazione degli avvisi SQL che consente alle organizzazioni e ai team di sicurezza di convalidare le distribuzioni e testare i flussi di lavoro di rilevamento, risposta e automazione senza creare rischi effettivi per la sicurezza.

La simulazione utilizza un'estensione di script personalizzata chiamata Sql-SimulateAlert per iniettare i record di telemetria sulle macchine target. Le macchine target includono Macchine virtuali di Azure (VMs) o macchine connesse ad Arc. Ogni avviso simulato include il contesto di runtime come host, istanza SQL, database e informazioni sui processi. Puoi utilizzare questi avvisi per convalidare i flussi di risposta di sicurezza end-to-end. Questo processo è sicuro e non influisce sulle tue risorse.

È possibile simulare gli scenari di sicurezza seguenti:

  • Autenticazione di forza bruta
  • Autenticazione da un'applicazione sospetta
  • Attacco di tipo SQL injection
  • Anomalia principale
  • Anomalia della sorgente esterna della shell
  • Offuscamento della shell

La simulazione viene eseguita localmente nel computer tramite l'estensione script personalizzata senza eseguire payload dannosi esterni. Tutti gli avvisi generati contengono identificatori completi di computer e risorse, nomi di istanza SQL, informazioni sul database, dettagli del processo e dati di telemetria richiesti dai playbook e dai flussi di lavoro di automazione della sicurezza.

Prerequisiti

Simulare gli avvisi

Legge SqlAlertSimulationClient dettagli dalla risorsa target, come abbonamento, gruppo di risorse, nome della macchina e posizione.

Successivamente costruisce un template Azure Resource Manager (ARM) che distribuisce un'estensione di script personalizzata sulla macchina. L'estensione esegue un comando PowerShell che avvia l'aiutante simulato di Defender for SQL con le impostazioni di attacco scelte. L'assistente crea i dati di avviso e li invia a Defender per il cloud. Questi avvisi possono poi attivare i connettori di automazione e risposta.

  1. Accedi al portale di Azure.

  2. Cercare e selezionare Azure SQL.

  3. Selezionare SQL Server in macchine virtuali di Azure o istanze di SQL Server (Azure Arc).

    Screenshot che mostra come accedere alla macchina virtuale SQL.

  4. Selezionare il database pertinente.

  5. Selezionare Sicurezza>di Microsoft Defender per il cloud.

  6. Selezionare la scheda Avvisi di sicurezza e quindi simulare gli avvisi.

    Screenshot della pagina Microsoft Defender per SQL con la scheda Avvisi di sicurezza e il pulsante Simula avvisi evidenziato.

  7. Selezionare un tipo di avviso.

    Screenshot che mostra i diversi tipi di avvisi che è possibile selezionare.

  8. Immettere le informazioni necessarie per il tipo di avviso selezionato. Ad esempio, nome utente e password per gli attacchi di autenticazione.

  9. Selezionare Simula avvisi.

L'allarme appare dopo qualche minuto. Puoi usare l'avviso per convalidare la tua configurazione di monitoraggio della sicurezza.

Verificare che l'avviso venga generato

Dopo aver simulato un avviso, verificare che venga generato l'avviso.

  1. Nel portale di Azure cercare e selezionare Azure SQL.

  2. Selezionare SQL Server in macchine virtuali di Azure o istanze di SQL Server (Azure Arc).

  3. Selezionare il database pertinente.

  4. Selezionare Sicurezza>di Microsoft Defender per il cloud.

  5. Selezionare la scheda Avvisi di sicurezza .

  6. Selezionare Verifica la disponibilità di avvisi per questa risorsa in Microsoft Defender per il cloud.

    Schermata della pagina Microsoft Defender per SQL con la scheda Avvisi di sicurezza e il collegamento per verificare gli avvisi relativi alla risorsa in Defender per il cloud evidenziati.

Verificare che l'avviso simulato venga visualizzato nell'elenco degli avvisi per la risorsa e gestire e rispondere all'avviso di sicurezza.

Passo successivo