SQL 高度な脅威保護 for Azure Synapse Analytics

Azure Synapse Analytics専用SQLプールのための高度な脅威保護は、通常とは異なる、潜在的に有害なデータベースへのアクセスまたは悪用の試みを示す異常なアクティビティを検出します。

高度な脅威保護 は、高度な SQL セキュリティ機能の統合パッケージである Microsoft Defender for SQL オファリングの一部です。 高度な脅威保護 にアクセスして管理するには、中央の Microsoft Defender for SQL ポータルを使用します。

高度な脅威保護は、Azure Synapse AnalyticsのサーバーレスSQLプールには利用できません。

Overview

高度な脅威保護 は、新しいセキュリティ レイヤーを提供します。 これにより、異常なアクティビティに対するセキュリティ アラートを提供することで、発生した潜在的な脅威を検出して対応することができます。 疑わしいデータベース アクティビティ、潜在的な脆弱性、SQL インジェクション攻撃、および異常なデータベース アクセスとクエリ パターンに関するアラートを受け取ります。 高度な脅威保護 では、アラートを Microsoft Defender for Cloud と統合します。これには、不審なアクティビティの詳細と、脅威を調査して軽減する方法に関する推奨される対処方法が含まれます。 高度な脅威保護 を使用すると、データベースに対する潜在的な脅威に簡単に対処でき、セキュリティの専門家である必要や、高度なセキュリティ監視システムを管理する必要はありません。

完全な調査エクスペリエンスを実現するには、Azure ストレージ アカウントの監査ログにデータベース イベントを書き込む監査を有効にします。 監査を有効にするには、Azure Synapse AnalyticsのAuditingをご覧ください。

Alerts

データベースにアクセスしたりそれを悪用したりしようとする、通常とは異なる、害を及ぼす可能性のある試行を示す異常なアクティビティは、高度な脅威保護 によって検出されます。 アラート一覧については、Microsoft Defender for Cloudのアラートをご覧ください。

疑わしいイベントの検出を確認する

システムが異常なデータベース アクティビティを検出すると、電子メール通知を受け取ります。 電子メールは、異常なアクティビティの性質、データベース名、サーバー名、アプリケーション名、イベント時刻など、疑わしいセキュリティ イベントに関する情報を提供します。 さらに、そのメールには、データベースへの潜在的な脅威について、考えられる原因と、調査および緩和のための推奨されるアクションに関する情報も記載されています。

  1. 電子メールで [最近使用した SQL アラートの表示 ] リンクを選択して Azure portal を起動し、Microsoft Defender for Cloud アラート ページを表示します。 このページでは、データベースで検出されたアクティブな脅威の概要を示します。

  2. 特定のアラートを選択すると、この脅威の調査や将来の脅威の是正に関する詳細やアクションが確認できます。

    たとえば、SQL インジェクションは、不適切なアクターがデータドリブン アプリケーションを攻撃するために使用する、インターネット上で最も一般的な Web アプリケーションセキュリティの問題の 1 つです。 アプリケーションの脆弱性を利用して、悪意のある SQL ステートメントをアプリケーションエントリフィールドに挿入し、データベース内のデータを侵害または変更します。 SQL インジェクションのアラートの場合、アラートの詳細に、悪用された脆弱な SQL ステートメントが含まれています。

Azure portal でアラートを確認する

高度な脅威保護 では、アラートを Microsoft Defender for Cloud と統合します。 専用SQLプール用のLive SQL 高度な脅威保護タイルやAzureポータル内のMicrosoft Defender for Cloudペインは、アクティブな脅威の状況を追跡します。

高度な脅威保護 アラートを選択してMicrosoft Defender for Cloudのアラートページを起動し、専用SQLプールで検出されたアクティブなSQL脅威の概要を確認できます。