Azure PostgreSQL の脅威検出設定の確認

PostgreSQL の不審な活動に対する Defender 保護と実際の通知配信を確認してください。

説明

データベースの脅威検出が無効だと、不審なアクセスやクエリの警告を受け取れず、対応が遅れる場合があります。現在の PostgreSQL Flexible Server では Microsoft Defender for open-source relational databases を利用できます。すべての攻撃を検出したり自動的に遮断したりする保護ではありません。

想定される影響

  • 不審なデータベース活動に気付くのが遅れる場合があります。
  • 通知配信や対応手順がないと、警告が発生しても対処が遅れる場合があります。

対処方法

必要なサブスクリプションで OpenSourceRelationalDatabases Defender プランを有効にし、対象サーバーの保護状態とセキュリティ通知の配信を確認してください。サブスクリプション内の範囲と費用を確認し、既存プランを競合する設定で管理しないでください。最小権限、ネットワーク制限、必要なログ収集も維持してください。

例

変更前は終了した Single Server と古いエンジンを使う過去の例で、記載のパスワードは再利用しないでください。変更後は現在の Defender プランをサブスクリプション単位で設定します。サーバーの作成・移行や通知先の設定は含みません。

変更前

hcl
resource "azurerm_postgresql_server" "example" {
  name                = "example-psqlserver"
  location            = azurerm_resource_group.example.location
  resource_group_name = azurerm_resource_group.example.name

  administrator_login          = "psqladminun"
  administrator_login_password = "H@Sh1CoR3!"

  sku_name   = "GP_Gen5_4"
  version    = "9.6"
  storage_mb = 640000

  backup_retention_days        = 7
  geo_redundant_backup_enabled = true
  auto_grow_enabled            = true

  public_network_access_enabled    = false
  ssl_enforcement_enabled          = true
  ssl_minimal_tls_version_enforced = "TLS1_2"

  threat_detection_policy {
    enabled = false
  }
}

変更後

hcl
resource "azurerm_security_center_subscription_pricing" "example" {
  tier          = "Standard"
  resource_type = "OpenSourceRelationalDatabases"
}

変更後は、サブスクリプション内の対応するオープンソースのリレーショナルデータベースに有料の Defender プランを適用します。単一サーバーのオプション変更ではないため、適用範囲と既存の管理元を確認してください。

参考資料