Makinelerde SQL sunucuları için uyarıların simülasyonunu oluşturma

Microsoft Defender for Cloud, kuruluşların ve güvenlik ekiplerinin gerçek güvenlik riskleri oluşturmadan dağıtımları ve test algılama, yanıt ve otomasyon iş akışlarını doğrulamalarına yardımcı olan bir SQL uyarı benzetimi özelliği sağlar.

Simülasyon, hedef makinelere telemetri kayıtlarını enjekte etmek için adlandırılmış Sql-SimulateAlert özel bir script uzantısı kullanır. Hedef makineler arasında Azure Sanal Makineler (VMs) veya Arc bağlantılı makineler bulunur. Her simüle edilen uyarı, ana bilgisayar, SQL örneği, veritabanı ve süreç bilgileri gibi çalışma zamanı bağlamını içerir. Bu uyarıları uçtan uca güvenlik yanıt akışlarınızı doğrulamak için kullanabilirsiniz. Bu süreç güvenlidir ve kaynaklarınızı etkilemez.

Aşağıdaki güvenlik senaryolarının benzetimini yapabilirsiniz:

  • Kaba kuvvet kimlik doğrulaması
  • Şüpheli uygulamadan kimlik doğrulaması
  • SQL enjeksiyonu
  • Asıl anomali
  • Kabuğun dış kaynak anomalisi
  • Kabuk gizleme

Benzetim, makinede yerel olarak, dışarıdan kötü amaçlı bir yük çalıştırmadan, Özel Betik Uzantısı aracılığıyla gerçekleştirilir. Oluşturulan tüm uyarılar tam makine ve kaynak tanımlayıcıları, SQL örneği adları, veritabanı bilgileri, işlem ayrıntıları ve playbook'lar ve güvenlik otomasyonu iş akışları için gereken telemetri verilerini içerir.

Prerequisites

Uyarıların simülasyonunu oluşturun

Hedef SqlAlertSimulationClient kaynaktan abonelik, kaynak grubu, makine adı ve konum gibi detayları okuyor.

Daha sonra makinede özel bir script uzantısı dağıtan bir Azure Resource Manager (ARM) şablonu oluşturur. Uzantı, seçilen saldırı ayarlarıyla Defender for SQL simüle yardımcısı başlatan bir PowerShell komutu çalıştırır. Yardımcı uyarı verisi oluşturur ve bunları Defender for Cloud'a gönderir. Bu uyarılar otomasyon ve yanıt bağlayıcılarınızı tetikleyebilir.

  1. Azure portalınaoturum açın.

  2. Azure SQL'i arayın ve seçin.

  3. Azure VM'ler üzerinde SQL Server veya SQL Server örnekleri (Azure Arc) seçin.

    SQL sanal makinenize nasıl gidildiğini gösteren ekran görüntüsü.

  4. İlgili veritabanını seçin.

  5. Bulut için Güvenlik>Microsoft Defender'ı seçin.

  6. Güvenlik Uyarıları sekmesini ve ardından Uyarıların Benzetimini Yapın'ı seçin.

    Güvenlik Uyarıları sekmesi ve Uyarıları Benzet düğmesi vurgulanmış sql için Microsoft Defender sayfasının ekran görüntüsü.

  7. Bir uyarı türü seçin.

    Seçilebilen farklı uyarı türlerini gösteren ekran görüntüsü.

  8. Seçili uyarı türü için gerekli bilgileri girin. Örneğin, kimlik doğrulama saldırıları için kullanıcı adı ve parola.

  9. Uyarıları Simüle Edin'i seçin.

Uyarı birkaç dakika sonra geliyor. Uyarıyı güvenlik izleme kurulumunuzu doğrulamak için kullanabilirsiniz.

Uyarının oluşturulduğunu doğrulayın

Uyarı benzetimini yaptıktan sonra uyarının oluşturulduğunu doğrulayın.

  1. Azure portalında Azure SQL'i arayın ve seçin.

  2. Azure VM'ler üzerinde SQL Server veya SQL Server örnekleri (Azure Arc) seçin.

  3. İlgili veritabanını seçin.

  4. Bulut için Güvenlik>Microsoft Defender'ı seçin.

  5. Güvenlik Uyarıları sekmesini seçin.

  6. Bulut için Microsoft Defender'da bu kaynakla ilgili uyarıları denetle'yi seçin.

    Sql için Microsoft Defender sayfasının Güvenlik Uyarıları sekmesi ve Defender for Cloud kaynağın uyarılarını denetleme bağlantısının vurgulandığı ekran görüntüsü.

Sanal uyarının kaynak için uyarılar listesinde göründüğünü doğrulayın ve güvenlik uyarısını yönetin ve yanıt verin.

Sonraki adım