Microsoft Defender 用於開源關聯式資料庫,能偵測異常活動,顯示有異常且可能有害的存取或利用資料庫嘗試。 適用於雲端的 Defender 會針對異常活動提供 安全性警示 ,讓您可以偵測潛在威脅,並在發生時回應這些威脅。 當您啟用此方案時,適用於雲端的 Defender 會在偵測到異常的資料庫存取和查詢模式以及可疑的資料庫活動時提供警示。
這些警示會出現在適用於雲端的 Defender 的安全性警示頁面中,並包含:
- 觸發它們的可疑活動的詳細資料
- 相關聯的 MITRE
ATT&CK策略 - 如何調查和減輕威脅的建議動作
- 繼續使用 Microsoft Sentinel 進行調查的選項
適用於雲端的 Microsoft Defender 與暴力破解攻擊
暴力破解攻擊是最常見且相當成功的駭客手法之一,儘管它是最不複雜的駭客手法之一。 這種攻擊背後的理論是,如果您嘗試無限次猜測密碼,那麼您最終一定會是對的。 當適用於雲端的 Microsoft Defender 偵測到暴力密碼破解攻擊時,它會觸發 警示 ,讓您知道發生暴力密碼破解攻擊。 它也可以將簡單的暴力破解攻擊與對有效使用者的暴力破解攻擊或成功的暴力破解攻擊分開。
適用於雲端的 Microsoft Defender 安全態勢管理(CSPM)評估
Microsoft Defender 安全態勢管理評估持續評估 PostgreSQL 伺服器的安全態勢。 Defender 會根據 PostgreSQL 特定安全最佳實務掃描伺服器層級及資料庫層級設定,以識別可能增加風險的潛在漏洞與錯誤設定。 評估提供可行的建議,以協助提升安全態勢、支持合規要求,並降低威脅暴露。
以下建議現已針對 Defender CSPM 中的 適用於 PostgreSQL 的 Azure 資料庫 彈性伺服器提供,並計劃推出更多評估:
| Scope | Recommendation |
|---|---|
| 伺服器 | 將 logfiles.retention_days 設為大於 3,以用於 PostgreSQL 伺服器。檢視檔案變更 |
| 伺服器 | 將 pgaudit.log_statement 設定為 on,適用於 適用於 PostgreSQL 的 Azure 資料庫 伺服器 |
| 伺服器 | 將 pgaudit.log_statement_once 設為 on,用於 適用於 PostgreSQL 的 Azure 資料庫 伺服器 |
| 伺服器 | 在 適用於 PostgreSQL 的 Azure 資料庫 伺服器的 pgaudit.log 中包含角色、DDL 和其他項目 |
| 伺服器 | 將 pgaudit.log_level 設為 log,適用於 PostgreSQL 的 Azure Database 伺服器 |
| 伺服器 | 停用適用於 PostgreSQL 的 Azure Database 伺服器公用 IP 存取 |
| 伺服器 | 設定 適用於 PostgreSQL 的 Azure 資料庫 伺服器的私人端點 |
| 伺服器 | 關閉 PostgreSQL 伺服器的「允許存取 Azure 服務」 |
| 伺服器 | 啟用 PostgreSQL 伺服器的地理冗餘備份 |
| 伺服器 | 將 require_secure_transport 設為 on,以用於適用於 PostgreSQL 的 Azure Database 伺服器 |
| 伺服器 | 將 connection_throttle 設定為 on 適用於 PostgreSQL 伺服器(預覽) |
要從 Microsoft Defender 獲得安全警示與建議,請先如下一節所示啟用。
使用適用於雲端的 Microsoft Defender 啟用增強的安全性
從 Azure 入口網站,前往左側窗格的安全選單。
選擇 適用於雲端的 Microsoft Defender。
在右側窗格中選取啟用。
備註
如果你在 Microsoft Defender 計畫中啟用開源關聯式資料庫功能,你會發現 Microsoft Defender 預設已自動啟用,針對你的 適用於 PostgreSQL 的 Azure 資料庫 資源。