説明
Azure SQLのセキュリティアラートポリシーは、疑わしいデータベースの活動を通知します。ポリシーや必要なアラート種別を無効にすると、その脅威の兆候について通知を受け取れない場合があります。
想定される影響
必要なアラートが欠けると、疑わしいアクセスやクエリの調査と対応が遅れるおそれがあります。
対処方法
ポリシーを有効にし、検討済みの例外を除いてdisabled_alertsを空にしてください。適切な通知先を指定し、Defender for SQLの設定も確認してください。
例
以下はSQLインジェクションとデータ流出のアラート除外を取り除く例です。現在のAzureRMの管理者メール設定を使用しており、パスワードは例示用です。
変更前
hcl
resource "azurerm_mssql_server" "example" {
name = "my-mssql-server"
resource_group_name = azurerm_resource_group.example.name
location = azurerm_resource_group.example.location
version = "12.0"
administrator_login = "sqladmin"
administrator_login_password = "SuperSecurePassword123!"
}
resource "azurerm_mssql_server_security_alert_policy" "example" {
resource_group_name = azurerm_resource_group.example.name
server_name = azurerm_mssql_server.example.name
state = "Enabled"
storage_endpoint = azurerm_storage_account.example.primary_blob_endpoint
storage_account_access_key = azurerm_storage_account.example.primary_access_key
disabled_alerts = [
"Sql_Injection",
"Data_Exfiltration"
]
retention_days = 20
}
変更後
hcl
resource "azurerm_mssql_server" "example" {
name = "my-mssql-server"
resource_group_name = azurerm_resource_group.example.name
location = azurerm_resource_group.example.location
version = "12.0"
administrator_login = "sqladmin"
administrator_login_password = "SuperSecurePassword123!"
}
resource "azurerm_mssql_server_security_alert_policy" "example" {
resource_group_name = azurerm_resource_group.example.name
server_name = azurerm_mssql_server.example.name
state = "Enabled"
storage_endpoint = azurerm_storage_account.example.primary_blob_endpoint
storage_account_access_key = azurerm_storage_account.example.primary_access_key
retention_days = 20
email_account_admins_enabled = true
}