Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In diesem Artikel werden die filterfunktionen beschrieben, die in Microsoft Defender External Attack Surface Management (Defender EASM) verfügbar sind. Mithilfe der Filterung können Sie bestimmte Teilmengen von Bestandsressourcen basierend auf ausgewählten Parametern finden. In diesem Artikel werden die einzelnen Filter und Operatoren beschrieben und Anleitungen zu Eingabeoptionen bereitgestellt, die die besten Ergebnisse liefern. Außerdem wird erläutert, wie Sie Abfragen für einen einfachen Zugriff auf die gefilterten Ergebnisse speichern.
Funktionsweise von Defender EASM Bestandsfiltern
Mit Bestandsfiltern können Sie auf eine bestimmte Teilmenge von Daten zugreifen, die Ihren Suchparametern entspricht. Sie können so viele Filter anwenden, wie Sie benötigen, um die gewünschten Ergebnisse zu erhalten.
Der Bildschirm Inventar zeigt standardmäßig nur Genehmigte Inventarobjekte an. Ressourcen in einem alternativen Zustand werden ausgeblendet. Dieser Filter kann entfernt werden, wenn Sie Ressourcen in einem anderen Zustand anzeigen möchten. Andere Zustände sind Kandidat, Abhängigkeit und Erfordert Untersuchung.
Das Entfernen des Inventarfilters Genehmigt ist sinnvoll, wenn Sie Folgendes tun müssen:
- Überprüfen Sie potenzielle neue Ressourcen.
- Untersuchen Sie ein Abhängigkeitsproblem von Drittanbietern.
- Sehen Sie sich eine vollständige Ansicht aller potenziell im Besitz befindlichen Ressourcen an, wenn Sie eine Suche durchführen.
Defender EASM bietet verschiedene Filter, um Ergebnisse mit unterschiedlichen Granularitätsgraden zu erhalten. Mit einigen Filtern können Sie Wertoptionen aus einer Dropdownliste auswählen. Andere erfordern, dass Sie den gewünschten Wert manuell eingeben.
Verwalten gespeicherter Abfragen für Bestandsfilter
Sie können interessante Abfragen speichern, um schnell auf die resultierende Ressourcenliste zuzugreifen. Dieses Feature ist von Vorteil, wenn Sie routinemäßig nach einer bestimmten Teilmenge von Ressourcen suchen müssen. Dies ist auch hilfreich, wenn Sie zu einem späteren Zeitpunkt problemlos auf eine bestimmte Filterkonfiguration verweisen müssen. Gespeicherte Filter erleichtern Ihnen den Zugriff auf die Ressourcen, die Ihnen am wichtigsten sind, basierend auf hochgradig anpassbaren Parametern.
So speichern Sie eine Abfrage:
Wählen Sie zuerst sorgfältig die Filter aus, um die gewünschten Ergebnisse zu erzielen. Weitere Informationen zu den anwendbaren Filtern für jede Art von Asset finden Sie in den asset-spezifischen Filterartikeln wie Domain Asset Filters, Host Asset Filters und IP-Address Asset Filters. In diesem Beispiel suchen Sie nach Domänen, die innerhalb von 30 Tagen ablaufen und eine Verlängerung erfordern. Wählen Sie Suchen aus.
Überprüfen Sie die resultierenden Ressourcen. Wenn Sie mit den ausgewählten Filtern zufrieden sind und die Abfrage speichern möchten, wählen Sie Abfrage speichern aus.
Benennen Sie Ihre Abfrage, und geben Sie eine Beschreibung an. Abfragenamen können nach der ersten Einrichtung nicht mehr bearbeitet werden, beschreibungen können jedoch zu einem späteren Zeitpunkt geändert werden. Klicken Sie auf Speichern. Ein Banner wird angezeigt, das bestätigt, dass die Abfrage gespeichert wurde.
Um Ihre gespeicherten Filter anzuzeigen, wählen Sie oben auf der Seite mit der Bestandsliste die Registerkarte Gespeicherte Abfragen aus. Alle gespeicherten Abfragen werden im oberen Abschnitt angezeigt. Wenn Sie Abfrage öffnen auswählen, wird Ihr Bestand nach den angegebenen Parametern gefiltert. Auf dieser Seite können Sie auch gespeicherte Abfragen bearbeiten oder löschen.
Referenz für Inventarfilteroperatoren
Inventurfilter können mit den folgenden Operatoren verwendet werden. Einige Operatoren sind nicht für jeden Filter verfügbar. Einige Operatoren werden ausgeblendet, wenn sie nicht logisch auf den jeweiligen Filter anwendbar sind.
| Bediener | Beschreibung |
|---|---|
Equals |
Gibt Ergebnisse zurück, die genau mit dem Suchwert übereinstimmen. Dieser Filter gibt nur Ergebnisse für jeweils einen Wert zurück. Für Filter, die eine Dropdownliste mit Optionen auffüllen, kann jeweils nur eine Option ausgewählt werden. Informationen zum Auswählen mehrerer Werte finden Sie im In Operator. |
Not Equals |
Gibt Ergebnisse zurück, bei denen das Feld nicht genau mit dem Suchwert übereinstimmt. |
Starts with |
Gibt Ergebnisse zurück, bei denen das Feld mit dem Suchwert beginnt. |
Does not start with |
Gibt Ergebnisse zurück, bei denen das Feld nicht mit dem Suchwert beginnt. |
Matches |
Gibt Ergebnisse zurück, bei denen ein tokenisierter Ausdruck im Feld genau mit dem Suchwert übereinstimmt. |
Does not match |
Gibt Ergebnisse zurück, bei denen ein tokenisierter Ausdruck im Feld nicht genau mit dem Suchwert übereinstimmt. |
In |
Gibt Ergebnisse zurück, bei denen das Feld genau mit einem der Suchwerte übereinstimmt. Für Dropdownlisten können mehrere Optionen ausgewählt werden. |
Not In |
Gibt Ergebnisse zurück, bei denen das Feld nicht genau mit einem der Suchwerte übereinstimmt. Es können mehrere Optionen ausgewählt werden. Manuelle Eingabefelder schließen Ergebnisse aus, die einem genauen Wert entsprechen. |
Starts with in |
Gibt Ergebnisse zurück, bei denen das Feld mit einem der Suchwerte beginnt. |
Does not start with in |
Gibt Ergebnisse zurück, bei denen das Feld nicht mit einem der Suchwerte beginnt. |
Matches in |
Gibt Ergebnisse zurück, bei denen ein tokenisierter Ausdruck im Feld genau mit einem der Suchwerte übereinstimmt. |
Does not match in |
Gibt Ergebnisse zurück, bei denen ein tokenisierter Ausdruck im Feld nicht genau mit einem der Suchwerte übereinstimmt. |
Contains |
Gibt Ergebnisse zurück, in denen der Feldinhalt den Suchwert enthält. |
Does Not Contain |
Gibt Ergebnisse zurück, in denen der Feldinhalt nicht den Suchwert enthält. |
Contains in |
Gibt Ergebnisse zurück, in denen der Feldinhalt einen der Suchwerte enthält. |
Does Not Contain In |
Gibt Ergebnisse zurück, in denen ein tokenisierter Ausdruck im Feldinhalt keinen der Suchwerte enthält. |
Empty |
Gibt Ressourcen zurück, die keinen Wert für den angegebenen Filter zurückgeben. |
Not Empty |
Gibt alle Ressourcen zurück, die einen Wert für den angegebenen Filter zurückgeben, unabhängig vom Wert. |
Greater Than or Equal To |
Gibt Ergebnisse zurück, die größer oder gleich einem numerischen Wert sind. Enthält Datumsangaben. |
Between |
Gibt Ergebnisse innerhalb eines numerischen Bereichs zurück. Enthält Datumsbereiche. |
Gängige Defender EASM-Inventarfilter
Die folgenden allgemeinen Filter gelten für alle Arten von Ressourcen innerhalb eines Inventars. Sie können diese Filter verwenden, wenn Sie nach einer größeren Bandbreite von Ressourcen suchen. Für Filter, die für jede Art von Asset spezifisch sind, siehe die asset-spezifischen Filterartikel wie ASN-Asset-Filter,Domain-Asset-Filter,Host-Asset-Filter und IP-Adress-Asset-Filter.
Bestandsfilter für definierte Werte
Die folgenden Filter bieten eine Dropdownliste mit Optionen, die Sie auswählen können. Die verfügbaren Werte sind vordefiniert.
| Name des Filters | Beschreibung | Auswählbare Werte | Verfügbare Operatoren |
|---|---|---|---|
| Variante | Filtert nach bestimmten Typen von Web-Properties, die Ihr Inventar ausmachen. | ASN, Kontakt, Domäne, Host, IP-Adresse, IP-Block, Seite, SSL-Zertifikat |
Equals, Not Equals, In, Not In, , Empty, Not Empty |
| Staat | Der Ressourcen zugewiesene Status, der ihre Relevanz für Ihre Organisation kennzeichnet und angibt, wie Defender EASM sie überwacht. | Genehmigt, Kandidat, Abhängigkeit, Nur überwachen, Untersuchung erforderlich | |
| Aus Bestand entfernt | Die Methode, mit der eine Ressource aus dem Bestand entfernt wurde. | Archiviert, Verworfen | |
| Erstellt am | Filtert nach dem Datum, an dem ein Asset in Ihrem Inventar erstellt wurde. | Datumsbereich über Kalender-Dropdownmenü |
Greater Than or Equal To, Less Than or Equal ToBetween |
| Zuerst gesehen | Filtert nach dem Datum, an dem eine Ressource zum ersten Mal vom Defender EASM Erkennungssystem beobachtet wurde. | Datumsbereich über Kalender-Dropdownmenü | |
| Zuletzt gesehen | Filtert nach dem Datum, an dem eine Ressource zuletzt vom Defender EASM Erkennungssystem beobachtet wurde. | Datumsbereich über Kalender-Dropdownmenü | |
| Bezeichnungen | Filter für Labels, die manuell auf Inventarressourcen angewendet werden. | Akzeptiert Freiformantworten, bietet aber auch ein Dropdownmenü mit Bezeichnungen, die in Ihrer Defender EASM-Ressource verfügbar sind. | |
| Aktualisiert am | Filtert nach dem Datum, an dem Ressourcendaten zuletzt im Bestand aktualisiert wurden. | Datumsbereich über Kalender-Dropdownmenü | |
| Platzhalter | Ein Wildcard-DNS-Eintrag beantwortet DNS-Anfragen für Subdomains, die nicht bereits definiert sind. Ein Beispiel ist *.contoso.com. | Wahr, Falsch |
Equals, Not Equals |
Freiform-Inventarfilter
Für die folgenden Filter müssen Sie den Wert, den Sie für Ihre Suche verwenden möchten, manuell eingeben. Bei vielen dieser Werte wird die Groß-/Kleinschreibung beachtet.
| Name des Filters | Beschreibung | Wertformat | Anwendbare Operatoren |
|---|---|---|---|
| UUID | Die universell eindeutige Kennung, die einem bestimmten Objekt zugewiesen wurde. | acabe677-f0c6-4807-ab4e-3a59d9e66b22 |
Equals, , Not EqualsInNot In |
| Name | Der Name eines Assets. | Muss dem Format des im Inventar aufgeführten Asset-Namens entsprechen. Zum Beispiel würde ein Host als mail.contoso.com oder eine IP-Adresse als 192.168.92.73 angezeigt werden. |
Equals, Not Equals, Starts with, Does not start with, , In, Not In, Starts with in, Does not start with in |
| Externe Kennung | Ein bezeichner, der von einem Drittanbieter bereitgestellt wird. | In der Regel ein numerischer Wert. |
Equals, Not Equals, , Starts with, Does not start with, MatchesDoes not matchIn, Not In, , Starts with inDoes not start with inMatches inDoes not match inContainsDoes Not ContainContains InDoes Not Contain InEmptyNot Empty |
Filtern nach Ressourcen außerhalb Ihres genehmigten Bestands
Um den Standardfilter für genehmigte Bundesstaaten zu entfernen und Vermögenswerte in anderen Bundesstaaten, wie z. B. Candidate oder Needs-Investigation, zu lokalisieren, führen Sie folgendes Verfahren durch:
Wählen Sie im äußersten linken Bereich Bestand aus, um Ihren Bestand anzuzeigen.
Um den Inventarfilter Genehmigt zu entfernen, wählen Sie das X neben dem Filter Status = Genehmigt aus. Ihre Bestandsliste wird erweitert, um Ressourcen in anderen Zuständen wie Verworfen einzuschließen.
Verwenden Sie die Bestandsfilter, um die Ressourcen zu identifizieren, die Sie suchen möchten. Möglicherweise möchten Sie alle Ressourcen im Status Kandidat überprüfen. Sie können auch alle Ressourcen, die für Ihre Organisation wichtig sind, dem Approved-Bestand hinzufügen.
Oder Sie müssen ein ganz bestimmtes Asset finden, das Sie dem Approved-Bestand hinzufügen möchten. Um ein bestimmtes Asset zu finden, wenden Sie einen Namensfilter an.
Wenn Ihre Bestandsliste die nicht genehmigten Ressourcen anzeigt, nach der Sie gesucht haben, können Sie die Ressourcen ändern. Weitere Informationen zum Aktualisieren von Ressourcen finden Sie unter Ändern von Bestandsressourcen.