Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Use este artigo para compreender como funciona a avaliação de vulnerabilidades para servidores SQL em máquinas, rever resultados de análise e gerir linhas de base e desativar regras.
Avaliação de vulnerabilidades para servidores SQL em máquinas
O Microsoft Defender para servidores SQL em máquinas estende a proteção para os seus servidores SQL nativos do Azure para suportar ambientes híbridos e proteger servidores SQL (todas versões suportadas) alojados no Azure, outros ambientes cloud e máquinas locais:
- SQL Server em máquinas virtuais
- Servidores SQL locais:
O mecanismo de varredura de avaliação de vulnerabilidades integrado deteta, rastreia e ajuda a corrigir possíveis vulnerabilidades do banco de dados. As conclusões de varredura fornecem uma visão geral do estado de segurança das suas máquinas SQL e detalhes sobre os resultados de segurança.
Note
- A análise é leve, segura, demora apenas alguns segundos por base de dados e é inteiramente só de leitura. Não faz quaisquer alterações à sua base de dados.
- As permissões de execução nos seguintes procedimentos armazenados são necessárias para que algumas das regras de avaliação de vulnerabilidade sejam executadas corretamente: xp_instance_regread, sysmail_help_profile_sp.
Explore as conclusões da avaliação de vulnerabilidade
O serviço de avaliação de vulnerabilidades verifica seus bancos de dados a cada 12 horas.
O painel de avaliação de vulnerabilidades fornece uma visão geral dos resultados das avaliações em todas as suas bases de dados. Resume também bases de dados saudáveis e não saudáveis e verificações falhadas por distribuição de risco.
Pode consultar os resultados da avaliação de vulnerabilidades diretamente no Defender para a Cloud ou na página de recursos individuais.
O artigo Revisão e remediação de vulnerabilidades fornece orientações detalhadas para trabalhar com resultados de análise de vulnerabilidades SQL.
Definir uma linha de base
Ao rever os resultados da avaliação de vulnerabilidades SQL, pode marcar conclusões específicas como uma base aceitável no seu ambiente. Uma linha de base personaliza a forma como os resultados são reportados. Os resultados que correspondem à referência são considerados aprovados em análises posteriores. Depois de estabelecer um estado de segurança de referência, o scanner de avaliação de vulnerabilidades reporta apenas desvios dessa linha de base para que possa focar-se em questões relevantes.
Experiência moderna de recomendações:
Experiência de descobertas legadas:
Exportar resultados
Utilize a funcionalidade Exportação contínua do Microsoft Defender para a Cloud para exportar os resultados da avaliação de vulnerabilidades para o Hubs de Eventos do Azure ou para a área de trabalho do Log Analytics.
Exibir vulnerabilidades em relatórios gráficos e interativos
A galeria integrada de Azure Monitor Workbooks do Defender para a Cloud inclui um relatório interativo sobre os resultados dos analisadores de vulnerabilidades para máquinas, contentores em registos de contentores e servidores SQL.
O relatório de Resultados de Avaliação de Vulnerabilidades reúne estes achados e organiza-os por gravidade, tipo de recurso e categoria. Pode encontrar este relatório na galeria de livros de exercícios na barra lateral do Defender para a Cloud.
Isentar constatações específicas (recomendações)
Nem todas as conclusões do SQL VA podem ser relevantes para a sua organização ou configuração, e pode optar por ignorá-las independentemente do seu estado. Para isso, pode criar uma isenção ao nível da subscrição ou do grupo de gestão para que a recomendação deixe de afetar a sua pontuação segura ou conformidade para esse âmbito.
Note
- A configuração de isenção tem sucesso, mas só entrará em vigor a menos que o padrão "Azure CSPM" seja atribuído ao âmbito selecionado.
- Criar uma isenção requer permissões específicas.
Gerencie avaliações de vulnerabilidade programaticamente
Pode gerir avaliações de vulnerabilidades programaticamente usando cmdlets do Azure PowerShell.
Utilizar o Azure PowerShell
Você pode usar cmdlets do Azure PowerShell para gerenciar programaticamente suas avaliações de vulnerabilidade. Os cmdlets suportados são:
| Nome do cmdlet como um link | Description |
|---|---|
| Add-AzSecuritySqlVulnerabilityAssessmentBaseline | Adicione a linha de base da Avaliação de Vulnerabilidade do SQL. |
| Get-AzSecuritySqlVulnerabilityAssessmentBaseline | Obtenha a linha de base da Avaliação de Vulnerabilidades do SQL. |
| Get-AzSecuritySqlVulnerabilityAssessmentScanResult | Obtém os resultados da análise da Avaliação de Vulnerabilidades do SQL. |
| Get-AzSecuritySqlVulnerabilityAssessmentScanRecord | Obtém os registos da análise da Avaliação de Vulnerabilidades de SQL. |
| Remove-AzSecuritySqlVulnerabilityAssessmentBaseline | Remove a linha de base da Avaliação de Vulnerabilidades do SQL. |
| Set-AzSecuritySqlVulnerabilityAssessmentBaseline | Define a nova linha de base de Avaliação de Vulnerabilidades SQL em um banco de dados específico, descarta a linha de base antiga, se houver. |
Residência dos dados
Note
Alterar o espaço de trabalho Log Analytics do plano Defender for SQL on Machines reinicia os resultados da análise e as definições de base. Se voltar ao espaço de trabalho original do Log Analytics dentro de 90 dias, os resultados da análise e as definições de base voltam a estar disponíveis.
A Avaliação de Vulnerabilidades SQL consulta o servidor SQL utilizando consultas publicamente disponíveis do Defender para a Cloud, recomendações para Avaliação de Vulnerabilidades SQL, e armazena os resultados das consultas. Os dados de Avaliação de Vulnerabilidades SQL são armazenados no local do espaço de trabalho Log Analytics ao qual a máquina está ligada. Por exemplo, se ligar uma máquina virtual SQL a um espaço de trabalho de Log Analytics na Europa Ocidental, os resultados são armazenados na Europa Ocidental. Estes dados só são recolhidos quando a Avaliação de Vulnerabilidades SQL está ativada no espaço de trabalho Log Analytics.
Informações de metadados sobre a máquina conectada também são coletadas, especificamente:
- Nome, tipo e versão do sistema operacional
- Nome de domínio totalmente qualificado (FQDN) do computador
- Versão do agente Connected Machine
- UUID (ID BIOS)
- Nome do servidor SQL e nomes de banco de dados subjacentes
Pode especificar a região onde os dados de Avaliação de Vulnerabilidades SQL estão armazenados escolhendo a localização do espaço de trabalho do Log Analytics. A Microsoft pode replicar dados para outras regiões para maior resiliência, mas não replica dados fora da geografia.