Simulare gli avvisi per i server SQL nei computer

Microsoft Defender per il cloud offre una funzionalità di simulazione degli avvisi SQL che consente alle organizzazioni e ai team di sicurezza di convalidare le distribuzioni e testare i flussi di lavoro di rilevamento, risposta e automazione senza creare rischi effettivi per la sicurezza.

La simulazione inserisce i record di telemetria nelle macchine di destinazione (macchine virtuali di Azure o computer connessi ad Arc) tramite un'estensione di script personalizzata denominata Sql-SimulateAlert. Gli avvisi simulati includono il contesto di runtime completo, ad esempio host, istanza SQL, database e informazioni sul processo, in modo da poter convalidare i flussi di risposta di sicurezza end-to-end. Questo processo è sicuro e non intrusivo, assicurandosi che le risorse rimangano sicure.

È possibile simulare gli scenari di sicurezza seguenti:

  • Autenticazione di forza bruta
  • Autenticazione da un'applicazione sospetta
  • Attacco di tipo SQL injection
  • Anomalia principale
  • Anomalia della sorgente esterna della shell
  • Offuscamento della shell

La simulazione viene eseguita localmente nel computer tramite l'estensione script personalizzata senza eseguire payload dannosi esterni. Tutti gli avvisi generati contengono identificatori completi di computer e risorse, nomi di istanza SQL, informazioni sul database, dettagli del processo e dati di telemetria richiesti dai playbook e dai flussi di lavoro di automazione della sicurezza.

Prerequisiti

Simulare gli avvisi

SqlAlertSimulationClient estrae i parametri del modello dalla risorsa di destinazione, tra cui sottoscrizione, gruppo di risorse, nome della macchina, posizione e presenza dell'estensione Defender.

SqlAlertSimulationClient compila un modello di Azure Resource Manager (ARM) che distribuisce o usa nuovamente un'estensione di script personalizzata nel computer. L'estensione esegue un comando di PowerShell che richiama l'helper simulare Defender per SQL con i parametri di attacco richiesti. L'helper genera dati di telemetria degli avvisi che passano a Defender per il cloud, attivando avvisi che possono essere usati dai connettori di mobilizzazione e automazione downstream.

  1. Accedi al portale di Azure.

  2. Cercare e selezionare Azure SQL.

  3. Selezionare SQL Server in macchine virtuali di Azure o istanze di SQL Server (Azure Arc).

    Screenshot che mostra come accedere alla macchina virtuale SQL.

  4. Selezionare il database pertinente.

  5. Selezionare Sicurezza>di Microsoft Defender per il cloud.

  6. Selezionare la scheda Avvisi di sicurezza e quindi simulare gli avvisi.

    Screenshot della pagina Microsoft Defender per SQL con la scheda Avvisi di sicurezza e il pulsante Simula avvisi evidenziato.

  7. Selezionare un tipo di avviso.

    Screenshot che mostra i diversi tipi di avvisi che è possibile selezionare.

  8. Immettere le informazioni necessarie per il tipo di avviso selezionato. Ad esempio, nome utente e password per gli attacchi di autenticazione.

  9. Selezionare Simula avvisi.

L'avviso viene visualizzato dopo alcuni minuti ed è possibile usarlo per convalidare la configurazione del monitoraggio della sicurezza.

Verificare che l'avviso venga generato

Dopo aver simulato un avviso, verificare che venga generato l'avviso.

  1. Nel portale di Azure cercare e selezionare Azure SQL.

  2. Selezionare SQL Server in macchine virtuali di Azure o istanze di SQL Server (Azure Arc).

  3. Selezionare il database pertinente.

  4. Selezionare Sicurezza>di Microsoft Defender per il cloud.

  5. Selezionare la scheda Avvisi di sicurezza .

  6. Selezionare Verifica la disponibilità di avvisi per questa risorsa in Microsoft Defender per il cloud.

    Schermata della pagina Microsoft Defender per SQL con la scheda Avvisi di sicurezza e il collegamento per verificare gli avvisi relativi alla risorsa in Defender per il cloud evidenziati.

Verificare che l'avviso simulato venga visualizzato nell'elenco degli avvisi per la risorsa e gestire e rispondere all'avviso di sicurezza.

Passo successivo