模拟计算机上的 SQL 服务器的警报

Microsoft Defender for Cloud提供了一项 SQL 警报模拟功能,可帮助组织和安全团队验证部署和测试检测、响应和自动化工作流,而不会造成实际的安全风险。

该仿真使用一个名为 Sql-SimulateAlert Custom 的脚本扩展,用于在目标机器上注入遥测记录。 目标机器包括Azure 虚拟机(虚拟机)或Arc连接的机器。 每个模拟警报包含运行时上下文,如主机、SQL实例、数据库和进程信息。 你可以利用这些提醒来验证端到端的安全响应流程。 这个过程是安全的,不会影响你的资源。

可以模拟以下安全方案:

  • 暴力破解身份验证
  • 来自可疑应用程序的身份验证
  • SQL 注入
  • 主要异常
  • Shell 外部源异常
  • Shell 模糊处理

模拟通过自定义脚本扩展在计算机上本地运行,而无需执行外部恶意有效负载。 所有生成的警报都包含完整的计算机和资源标识符、SQL 实例名称、数据库信息、进程详细信息以及 playbook 和安全自动化工作流所需的遥测数据。

先决条件

模拟警报

SqlAlertSimulationClient 读取目标资源的详细信息,如订阅、资源组、机器名称和位置。

然后它构建一个 Azure 资源管理器(ARM)模板,在机器上部署自定义脚本扩展。 该扩展会执行一条 PowerShell 命令,使用所选的攻击设置启动 Defender for SQL 模拟帮助程序。 助手会生成警报数据并发送给 Defender for Cloud。 这些警报随后可以触发自动化和响应连接器。

  1. 登录到 Azure 门户

  2. 搜索并选择 Azure SQL

  3. Azure VMSSQL Server 实例(Azure Arc)上选择 SQL Server

    显示如何导航到 SQL 虚拟机的屏幕截图。

  4. 选择相关的数据库。

  5. 选择 “安全>Microsoft Defender for Cloud”。

  6. 选择“ 安全警报 ”选项卡,然后选择“ 模拟警报”。

    SQL 页的Microsoft Defender屏幕截图,其中突出显示了“安全警报”选项卡和“模拟警报”按钮。

  7. 选择警报类型。

    显示可以选择的不同类型的警报的屏幕截图。

  8. 输入所选警报类型所需的信息。 例如,身份验证攻击的用户名和密码。

  9. 选择 “模拟警报”。

几分钟后警报出现。 你可以用警报来验证你的安全监控设置。

验证是否已生成警报

模拟警报后,验证是否已生成警报。

  1. 在 Azure 门户中,搜索并选择 Azure SQL

  2. Azure VMSSQL Server 实例(Azure Arc)上选择 SQL Server

  3. 选择相关的数据库。

  4. 选择 “安全>Microsoft Defender for Cloud”。

  5. 选择“ 安全警报 ”选项卡。

  6. Microsoft Defender for Cloud 中选择“检查此资源的警报”。

    Microsoft Defender for SQL 页面的屏幕截图,其中突出显示了“安全警报”选项卡以及在 Defender for Cloud 中检查该资源警报的链接。

验证模拟警报是否显示在资源的警报列表中,并 管理和响应安全警报

后续步骤