Inicio Linux & Systems Networks & Infrastructure Cybersecurity Cloud & DevOps SIEM & Monitoring DFIR & Threat Intel Development & Other Todas las categorias Herramientas

Azure Sentinel – Detectar SQL Injection

Azure Sentinel – Detectar SQL Injection

Tabla de contenidos

Azure Web Application Firewall es un servicio nativo de nube que protege las aplicaciones web frente a técnicas comunes de pirateo web, como la inyección de código SQL, y vulnerabilidades de seguridad, como los scripts entre sitios. Implemente el servicio en cuestión de minutos para obtener una visibilidad completa de su entorno y bloquear los ataques malintencionados.

El monitoreo de Azure WAF se puede realizar a través de:

  • Azure Monitor
  • Azure Security Center (predeterminado)
  • Azure Sentinel ( Azure WAF Data Connector requiere la configuración de diagnóstico de Application Gateway para enviar los datos a Azure Sentinel Log Analytics )

En primer lugar tenemos que activar el diagnostico de log.

Azure Sentinel – Detectar SQL Injection
Azure Sentinel – Detectar SQL Injection

Una vez activado los logs debemos crear la regla, para ello nos vamos a Azure Sentinel > Analytics > Scheduled query rule

Azure Sentinel – Detectar SQL Injection

Configuramos el nombre, una breve descripción de la regla, la categorización y por ultimo el nivel de severidad

Azure Sentinel – Detectar SQL Injection
CODE
Configuramos la siguiente query

CODE
AzureDiagnostics
| where ResourceType == "APPLICATIONGATEWAYS"
| where Category == "ApplicationGatewayFirewallLog"
| where Message contains "SQL Injection"
| project Message, details_message_s, details_data_s, clientIp_s, action_s
Azure Sentinel – Detectar SQL Injection

En la siguiente pantalla podemos configurar como agrupar las alertas

Azure Sentinel – Detectar SQL Injection

El penúltimo punto con el cual nos encontramos el Active Response, el cual nos permite agregar un paybook.  De momento no vamos a realizar esta configuración.

Azure Sentinel – Detectar SQL Injection

Por ultimo, creamos la regla.

Azure Sentinel – Detectar SQL Injection

Chequear el funcionamiento

Mediante sqlmap u otro software realizamos un ataque de SQL Injection

CODE
sqlmap https://red-orbita.com/login\?returnUrl\= --level 5 --risk 3

Comprobamos si detectamos el ataque

Azure Sentinel – Detectar SQL Injection
Azure Sentinel – Detectar SQL Injection
Azure Sentinel – Detectar SQL Injection

Comentarios