Сканирование серверов SQL для уязвимостей в Microsoft Defender для облака

Используйте эту статью, чтобы понять, как работает оценка уязвимостей для серверов SQL на компьютерах, просмотрите результаты сканирования и управляйте базовыми показателями и отключите правила.

Оценка уязвимостей для серверов SQL на компьютерах

Microsoft Defender для SQL Server на компьютерах расширяет защиту ваших SQL Server в Azure, чтобы поддерживать гибридные среды и защищать SQL Server (всех поддерживаемых версий), размещенные в Azure, других облачных средах и на локальных компьютерах:

Встроенный сканер оценки уязвимостей обнаруживает, отслеживает и помогает устранять потенциальные уязвимости баз данных. Результаты сканирования предоставляют обзор состояния безопасности компьютеров SQL и подробные сведения о результатах безопасности.

Note

  • Сканирование выполняется быстро и безопасно, занимает всего несколько секунд для каждой базы данных и выполняется только в режиме чтения. Это не вносит никаких изменений в вашу базу данных.
  • Для правильного выполнения некоторых правил оценки уязвимостей требуются разрешения на выполнение следующих хранимых процедур: xp_instance_regread, sysmail_help_profile_sp.

Изучение отчета оценки уязвимостей

Служба оценки уязвимостей сканирует базы данных каждые 12 часов.

Панель мониторинга оценки уязвимостей предоставляет обзор результатов оценки во всех базах данных. Здесь также приводится сводка по исправным и неисправным базам данных, а также по непройденным проверкам с распределением по уровням риска.

Результаты оценки уязвимостей можно просмотреть непосредственно в Defender для облака.

  1. На боковой панели Defender для облака откройте страницу Рекомендации.

  2. Выберите рекомендацию Уязвимости, обнаруженные на серверах SQL Server на компьютерах, должны быть устранены. Дополнительные сведения см. на странице справки по рекомендациям Defender для облака.

    Снимок экрана карточки рекомендации о том, что для SQL Server на компьютерах необходимо устранить результаты обнаружения уязвимостей в Defender для облака.

    Появится подробное представление рекомендации по уязвимостям SQL Server.

    Снимок экрана: представление сведений о рекомендациях для серверов SQL на компьютерах с результатами уязвимостей.

  3. Ознакомьтесь с дополнительными сведениями о рекомендации:

    • Чтобы получить обзор проверенных ресурсов (баз данных) и список выполненных проверок безопасности, откройте Затронутые ресурсы и выберите интересующий сервер.

    • Чтобы получить обзор уязвимостей, сгруппированных по определенной базе данных SQL, выберите интересующую базу данных.

    В каждом представлении проверки безопасности упорядочены по степени серьезности. Выберите определенную проверку безопасности, чтобы просмотреть область сведений с описанием, способы устранения этой проблемы и другие сопутствующие сведения, такие как влияние или тест производительности.

Установка базовых показателей

По мере просмотра результатов оценки уязвимостей SQL можно пометить конкретные результаты как приемлемые базовые показатели в вашей среде. Базовый уровень настраивает способ представления результатов. Результаты, соответствующие базовому уровню, при последующих сканированиях считаются успешными. После установления базового состояния безопасности средство проверки уязвимостей сообщает только отклонения от этого базового плана, чтобы сосредоточиться на соответствующих проблемах.

Снимок экрана: страница результатов оценки уязвимостей, на которой можно пометить результаты как приемлемые базовые показатели для вашей среды.

Экспортируйте результаты

Используйте функцию непрерывного экспорта Microsoft Defender для облака для экспорта результатов оценки уязвимостей в Центры событий Azure или рабочей области Log Analytics.

Просмотр уязвимостей в графических интерактивных отчетах

Во встроенную в Defender для облака галерею книг Azure Monitor входит интерактивный отчет о результатах работы сканеров уязвимостей для компьютеров, контейнеров в реестрах контейнеров и серверов SQL.

Результаты для каждого из этих сканеров указываются в отдельных рекомендациях.

Отчет о результатах оценки уязвимостей собирает эти результаты и упорядочивает их по серьезности, типу ресурсов и категории. Этот отчет можно найти в коллекции книг на боковой панели Defender для облака.

Отчет об оценке уязвимостей Defender для облака

Отключить определенные результаты

Если вам нужно не устранять обнаруженную проблему, а игнорировать её, при необходимости её можно отключить. Отключенные результаты не учитываются в оценке безопасности и не создают нежелательный шум.

Если результат поиска соответствует критерию, заданному в правилах отключения, он не будет отображаться в списке результатов. К типичным сценариям относятся:

  • Отключение результатов с уровнем серьезности ниже среднего
  • Отключите обнаруженные проблемы, которые нельзя исправить с помощью патча
  • Отключение результатов тестов производительности, которые не интересны для определенной области

Это важно

Чтобы отключить определенные результаты, необходимо разрешение на изменение политики в Политика Azure. Дополнительные сведения см. в разделе Разрешения Azure RBAC в Политике Azure.

Чтобы создать правило, выполните следующие действия.

  1. На странице сведений о рекомендации Обнаруженные уязвимости на серверах SQL Server на компьютерах должны быть устранены выберите Отключить правило.

  2. Выберите соответствующую область.

  3. Определите критерии. Вы можете использовать любой из следующих критериев:

    • Идентификатор находки
    • Severity
    • Benchmarks

    Создание правила отключения для результатов оценки уязвимостей SQL Server на компьютерах.

  4. Нажмите Применить правило. Изменения могут занять до 24 часов.

  5. Чтобы просмотреть, переопределить или удалить правило, выполните следующие действия.

    1. Выберите Отключить правило.

    2. В списке области подписки с активными правилами отображаются с пометкой Правило применено.

      Снимок экрана: изменение или удаление существующего правила на портале Defender для облака.

    3. Чтобы просмотреть или удалить правило, выберите меню с многоточием (...).

Программное управление оценкой уязвимостей

Вы можете программно управлять оценками уязвимостей с помощью командлетов Azure PowerShell.

Использование Azure PowerShell

Для программного управления оценками уязвимостей можно использовать командлеты Azure PowerShell. Поддерживаемые командлеты:

Имя командлета в виде ссылки Description
Add-AzSecuritySqlVulnerabilityAssessmentBaseline Добавление базового плана оценки уязвимостей SQL.
Get-AzSecuritySqlVulnerabilityAssessmentBaseline Получить базовый уровень оценки уязвимостей SQL.
Get-AzSecuritySqlVulnerabilityAssessmentScanResult Получает результаты сканирования оценки уязвимостей SQL.
Get-AzSecuritySqlVulnerabilityAssessmentScanRecord Возвращает записи сканирования для оценки уязвимостей SQL.
Remove-AzSecuritySqlVulnerabilityAssessmentBaseline Удаляет базовую конфигурацию оценки уязвимостей SQL.
Set-AzSecuritySqlVulnerabilityAssessmentBaseline Установка нового базового плана оценки уязвимостей SQL для определенной базы данных отменяет старый базовый план, если он существует.

Место расположения данных

Note

Изменение рабочей области Log Analytics для плана Defender для SQL на компьютерах приводит к сбросу результатов сканирования и базовых настроек. Если вернуться к исходной рабочей области Log Analytics в течение 90 дней, результаты сканирования и базовые параметры будут доступны снова.

Оценка уязвимостей SQL запрашивает SQL Server с помощью общедоступных запросов из рекомендаций Defender для облака для оценки уязвимостей SQL и сохраняет результаты запросов. Данные оценки уязвимостей SQL хранятся в расположении рабочей области Log Analytics, к которому подключен компьютер. Например, при подключении виртуальной машины SQL к рабочей области Log Analytics в Западной Европе результаты хранятся в Западной Европе. Эти данные собираются только в том случае, если в рабочей области Log Analytics включена оценка уязвимостей SQL.

Сведения о метаданных подключенного компьютера также собираются, в частности:

  • имя, тип и версия операционной системы;
  • полное доменное имя (FQDN) компьютера;
  • версия агента подключённой машины
  • UUID (идентификатор BIOS);
  • Имя сервера SQL и имена базовых баз данных

Вы можете указать регион, в котором хранятся данные оценки уязвимостей SQL, выбрав расположение Log Analytics рабочей области. Microsoft может реплицировать данные в другие регионы для обеспечения устойчивости, но не реплицирует данные за пределами географического региона.

Следующий шаг