A primeira coisa seria uma varredura de rede . Como você está na pilha de janelas, use o zenmap e verifique o servidor da Web e os dois servidores sql. Isso informará sobre portas e serviços abertos em execução. Execute o zenmap no teste abrangente. Eu usaria essa informação para ajustar seu firewall para bloquear portas que estão expostas.
Outra coisa que você gostaria de fazer é procurar por vulnerabilidades de SQL Injection .
Scrawlr is a free software for
scanning SQL injection vulnerabilities
on your web applications.
It is developed by HP Web Security
Research Group in coordination with
Microsoft Security Response Center.
Confira este vídeo do ScreenToaster que eu criei. Ele demonstra uma varredura de rede simples para o SQL Server, a porta 1433 e uma SQL Injection básica.