Azure SQLサーバーのセキュリティアラート設定の確認

必要なセキュリティアラートが有効で、担当者に届くことを確認してください。

説明

Azure SQLのセキュリティアラートポリシーは、疑わしいデータベースの活動を通知します。ポリシーや必要なアラート種別を無効にすると、その脅威の兆候について通知を受け取れない場合があります。

想定される影響

必要なアラートが欠けると、疑わしいアクセスやクエリの調査と対応が遅れるおそれがあります。

対処方法

ポリシーを有効にし、検討済みの例外を除いてdisabled_alertsを空にしてください。適切な通知先を指定し、Defender for SQLの設定も確認してください。

例

以下はSQLインジェクションとデータ流出のアラート除外を取り除く例です。現在のAzureRMの管理者メール設定を使用しており、パスワードは例示用です。

変更前

hcl
resource "azurerm_mssql_server" "example" {
  name                         = "my-mssql-server"
  resource_group_name          = azurerm_resource_group.example.name
  location                     = azurerm_resource_group.example.location
  version                      = "12.0"
  administrator_login          = "sqladmin"
  administrator_login_password = "SuperSecurePassword123!"
}

resource "azurerm_mssql_server_security_alert_policy" "example" {
  resource_group_name        = azurerm_resource_group.example.name
  server_name                = azurerm_mssql_server.example.name
  state                      = "Enabled"
  storage_endpoint           = azurerm_storage_account.example.primary_blob_endpoint
  storage_account_access_key = azurerm_storage_account.example.primary_access_key
  disabled_alerts = [
    "Sql_Injection",
    "Data_Exfiltration"
  ]
  retention_days = 20
}

変更後

hcl
resource "azurerm_mssql_server" "example" {
  name                         = "my-mssql-server"
  resource_group_name          = azurerm_resource_group.example.name
  location                     = azurerm_resource_group.example.location
  version                      = "12.0"
  administrator_login          = "sqladmin"
  administrator_login_password = "SuperSecurePassword123!"
}

resource "azurerm_mssql_server_security_alert_policy" "example" {
  resource_group_name        = azurerm_resource_group.example.name
  server_name                = azurerm_mssql_server.example.name
  state                      = "Enabled"
  storage_endpoint           = azurerm_storage_account.example.primary_blob_endpoint
  storage_account_access_key = azurerm_storage_account.example.primary_access_key
  retention_days             = 20
  email_account_admins_enabled = true
}

参考資料