SQL braucht Bedrohungsschutz? Defender for SQL konfigurieren

Veröffentlicht am:

Deine Datenbank ist erreichbar und protokolliert Aktivitäten. Trotzdem muss jemand verdächtiges Verhalten unter Tausenden Ereignissen erkennen. Wiederholte Passwortangriffe oder eine auf SQL-Injection hinweisende Abfrage könnten sonst unbemerkt bleiben. Microsoft Defender for SQL analysiert Aktivitäten und erzeugt Bedrohungswarnungen. Zusätzlich sucht es nach Schwachstellen wie übermäßigen Berechtigungen, die dein Team vor einem Vorfall beheben kann.

Lab vorbereiten

Verwende sql-ctappweu und eine vorhandene Datenbank wie sqldb-cloudtrips oder stctauditweu. Folge bei Bedarf Azure SQL Database erstellen.

Verwende dein Azure-Portalkonto mit Berechtigung zum Ändern der Defender-Pläne, etwa Owner des Abonnements. Die SQL-Anmeldung ctadmin dient Datenbankverbindungen; diese Einrichtung verwendet Azure-Berechtigungen.

Azure-SQL-Plan aktivieren

Öffne Microsoft Defender for Cloud → Environment settings → dein Abonnement → Defender plans. Setze unter Databases → Select types den Eintrag Azure SQL Databases auf On und wähle Continue → Save. Behalte die bestehenden Einstellungen anderer Datenbanktypen bei.

Defender-Pläne mit aktiviertem Azure SQL Databases für das ausgewählte Abonnement

Prüfe Abonnement und aktivierten SQL-Plan. Diese Einstellung erfasst alle Azure-SQL-Datenbanken im Abonnement, einschließlich vorhandener Labserver. Prüfe vor der Aktivierung die angezeigten Preise und eine mögliche Testberechtigung; der Schutz kann laufende Kosten verursachen.

Öffne deine Datenbank → Security → Defender for Cloud und prüfe den Aktivierungsstatus. Configure öffnet die Defender-Einstellungen des Servers. Der Plan aktiviert auch Bedrohungsschutz und Express-Schwachstellenprüfung für Azure-SQL-Datenbanken.

Nach Schwachstellen suchen

Aktiviere auf der Seite Defender for Cloud der Datenbank bei Aufforderung Express configuration. Express speichert Prüfergebnisse in von Microsoft verwaltetem Speicher. Bei einer bestehenden Classic-Einrichtung prüfe vor dem Wechsel deren Verlauf und Baselines; diese Daten werden nicht übernommen.

Öffne Vulnerability assessment und wähle Scan für eine manuelle Prüfung. Warte auf den Abschluss und öffne die Ergebnisse oder Scan History.

Abgeschlossene SQL-Schwachstellenprüfung mit Prüfstatus und gefundenen Befunden

Prüfe den Scanstatus sowie Schweregrad, betroffene Einstellung und Behebungshinweise jedes Befunds. Die Befunde hängen von deiner Datenbankkonfiguration ab. Eine fehlgeschlagene Regel zeigt einen zu untersuchenden Zustand, etwa eine zu weitreichende Berechtigung. Setze eine passende Korrektur um und prüfe erneut. Ein abgeschlossener Scan ohne Befunde bedeutet, dass die geprüften Regeln bestanden wurden.

Bedrohungswarnungen finden

Öffne Microsoft Defender for Cloud → Security alerts. Filtere nach Abonnement, SQL-Ressource und einem aktuellen Zeitraum. Öffne eine vorhandene SQL-Warnung und prüfe Beschreibung, betroffene Ressource, Hinweise und empfohlene Reaktion.

Auf die SQL-Labressource gefilterte Sicherheitswarnungen mit vorhandenen Warnungen oder leerem Ergebnis

Ein leeres Ergebnis bedeutet, dass aktuell keine passenden Warnungen aufgeführt sind. Schwachstellenbefunde beschreiben Schwächen; Bedrohungswarnungen beschreiben erkannte verdächtige Aktivitäten. Prüfe diese Einrichtung anhand des aktivierten Plans und des abgeschlossenen Scans. Die Erkennung hängt von beobachteten Aktivitäten und Verarbeitungszeit ab.

Bereinigen

Setze für ein temporäres Lab den Plan Azure SQL Databases unter denselben Abonnementeinstellungen auf den vorherigen Zustand zurück. Das Deaktivieren entfernt den SQL-Schutz auf Abonnementebene; behalte ihn bei, wenn andere Datenbanken diesen Schutz benötigen. Vorhandene Datenbank- und Speicherkosten laufen unabhängig davon weiter.