Übersicht über Defender EASM-Inventarfilter

In diesem Artikel werden die filterfunktionen beschrieben, die in Microsoft Defender External Attack Surface Management (Defender EASM) verfügbar sind. Mithilfe der Filterung können Sie bestimmte Teilmengen von Bestandsressourcen basierend auf ausgewählten Parametern finden. In diesem Artikel werden die einzelnen Filter und Operatoren beschrieben und Anleitungen zu Eingabeoptionen bereitgestellt, die die besten Ergebnisse liefern. Außerdem wird erläutert, wie Sie Abfragen für einen einfachen Zugriff auf die gefilterten Ergebnisse speichern.

Funktionsweise von Defender EASM Bestandsfiltern

Mit Bestandsfiltern können Sie auf eine bestimmte Teilmenge von Daten zugreifen, die Ihren Suchparametern entspricht. Sie können so viele Filter anwenden, wie Sie benötigen, um die gewünschten Ergebnisse zu erhalten.

Der Bildschirm Inventar zeigt standardmäßig nur Genehmigte Inventarobjekte an. Ressourcen in einem alternativen Zustand werden ausgeblendet. Dieser Filter kann entfernt werden, wenn Sie Ressourcen in einem anderen Zustand anzeigen möchten. Andere Zustände sind Kandidat, Abhängigkeit und Erfordert Untersuchung.

Das Entfernen des Inventarfilters Genehmigt ist sinnvoll, wenn Sie Folgendes tun müssen:

  • Überprüfen Sie potenzielle neue Ressourcen.
  • Untersuchen Sie ein Abhängigkeitsproblem von Drittanbietern.
  • Sehen Sie sich eine vollständige Ansicht aller potenziell im Besitz befindlichen Ressourcen an, wenn Sie eine Suche durchführen.

Defender EASM bietet verschiedene Filter, um Ergebnisse mit unterschiedlichen Granularitätsgraden zu erhalten. Mit einigen Filtern können Sie Wertoptionen aus einer Dropdownliste auswählen. Andere erfordern, dass Sie den gewünschten Wert manuell eingeben.

Screenshot des Bereichs

Verwalten gespeicherter Abfragen für Bestandsfilter

Sie können interessante Abfragen speichern, um schnell auf die resultierende Ressourcenliste zuzugreifen. Dieses Feature ist von Vorteil, wenn Sie routinemäßig nach einer bestimmten Teilmenge von Ressourcen suchen müssen. Dies ist auch hilfreich, wenn Sie zu einem späteren Zeitpunkt problemlos auf eine bestimmte Filterkonfiguration verweisen müssen. Gespeicherte Filter erleichtern Ihnen den Zugriff auf die Ressourcen, die Ihnen am wichtigsten sind, basierend auf hochgradig anpassbaren Parametern.

So speichern Sie eine Abfrage:

  1. Wählen Sie zuerst sorgfältig die Filter aus, um die gewünschten Ergebnisse zu erzielen. Weitere Informationen zu den anwendbaren Filtern für jede Art von Asset finden Sie in den asset-spezifischen Filterartikeln wie Domain Asset Filters, Host Asset Filters und IP-Address Asset Filters. In diesem Beispiel suchen Sie nach Domänen, die innerhalb von 30 Tagen ablaufen und eine Verlängerung erfordern. Wählen Sie Suchen aus.

    Screenshot der Seite

  2. Überprüfen Sie die resultierenden Ressourcen. Wenn Sie mit den ausgewählten Filtern zufrieden sind und die Abfrage speichern möchten, wählen Sie Abfrage speichern aus.

  3. Benennen Sie Ihre Abfrage, und geben Sie eine Beschreibung an. Abfragenamen können nach der ersten Einrichtung nicht mehr bearbeitet werden, beschreibungen können jedoch zu einem späteren Zeitpunkt geändert werden. Klicken Sie auf Speichern. Ein Banner wird angezeigt, das bestätigt, dass die Abfrage gespeichert wurde.

    Screenshot der Seite

  4. Um Ihre gespeicherten Filter anzuzeigen, wählen Sie oben auf der Seite mit der Bestandsliste die Registerkarte Gespeicherte Abfragen aus. Alle gespeicherten Abfragen werden im oberen Abschnitt angezeigt. Wenn Sie Abfrage öffnen auswählen, wird Ihr Bestand nach den angegebenen Parametern gefiltert. Auf dieser Seite können Sie auch gespeicherte Abfragen bearbeiten oder löschen.

    Screenshot der Registerkarte

Referenz für Inventarfilteroperatoren

Inventurfilter können mit den folgenden Operatoren verwendet werden. Einige Operatoren sind nicht für jeden Filter verfügbar. Einige Operatoren werden ausgeblendet, wenn sie nicht logisch auf den jeweiligen Filter anwendbar sind.

Bediener Beschreibung
Equals Gibt Ergebnisse zurück, die genau mit dem Suchwert übereinstimmen. Dieser Filter gibt nur Ergebnisse für jeweils einen Wert zurück. Für Filter, die eine Dropdownliste mit Optionen auffüllen, kann jeweils nur eine Option ausgewählt werden. Informationen zum Auswählen mehrerer Werte finden Sie im In Operator.
Not Equals Gibt Ergebnisse zurück, bei denen das Feld nicht genau mit dem Suchwert übereinstimmt.
Starts with Gibt Ergebnisse zurück, bei denen das Feld mit dem Suchwert beginnt.
Does not start with Gibt Ergebnisse zurück, bei denen das Feld nicht mit dem Suchwert beginnt.
Matches Gibt Ergebnisse zurück, bei denen ein tokenisierter Ausdruck im Feld genau mit dem Suchwert übereinstimmt.
Does not match Gibt Ergebnisse zurück, bei denen ein tokenisierter Ausdruck im Feld nicht genau mit dem Suchwert übereinstimmt.
In Gibt Ergebnisse zurück, bei denen das Feld genau mit einem der Suchwerte übereinstimmt. Für Dropdownlisten können mehrere Optionen ausgewählt werden.
Not In Gibt Ergebnisse zurück, bei denen das Feld nicht genau mit einem der Suchwerte übereinstimmt. Es können mehrere Optionen ausgewählt werden. Manuelle Eingabefelder schließen Ergebnisse aus, die einem genauen Wert entsprechen.
Starts with in Gibt Ergebnisse zurück, bei denen das Feld mit einem der Suchwerte beginnt.
Does not start with in Gibt Ergebnisse zurück, bei denen das Feld nicht mit einem der Suchwerte beginnt.
Matches in Gibt Ergebnisse zurück, bei denen ein tokenisierter Ausdruck im Feld genau mit einem der Suchwerte übereinstimmt.
Does not match in Gibt Ergebnisse zurück, bei denen ein tokenisierter Ausdruck im Feld nicht genau mit einem der Suchwerte übereinstimmt.
Contains Gibt Ergebnisse zurück, in denen der Feldinhalt den Suchwert enthält.
Does Not Contain Gibt Ergebnisse zurück, in denen der Feldinhalt nicht den Suchwert enthält.
Contains in Gibt Ergebnisse zurück, in denen der Feldinhalt einen der Suchwerte enthält.
Does Not Contain In Gibt Ergebnisse zurück, in denen ein tokenisierter Ausdruck im Feldinhalt keinen der Suchwerte enthält.
Empty Gibt Ressourcen zurück, die keinen Wert für den angegebenen Filter zurückgeben.
Not Empty Gibt alle Ressourcen zurück, die einen Wert für den angegebenen Filter zurückgeben, unabhängig vom Wert.
Greater Than or Equal To Gibt Ergebnisse zurück, die größer oder gleich einem numerischen Wert sind. Enthält Datumsangaben.
Between Gibt Ergebnisse innerhalb eines numerischen Bereichs zurück. Enthält Datumsbereiche.

Gängige Defender EASM-Inventarfilter

Die folgenden allgemeinen Filter gelten für alle Arten von Ressourcen innerhalb eines Inventars. Sie können diese Filter verwenden, wenn Sie nach einer größeren Bandbreite von Ressourcen suchen. Für Filter, die für jede Art von Asset spezifisch sind, siehe die asset-spezifischen Filterartikel wie ASN-Asset-Filter,Domain-Asset-Filter,Host-Asset-Filter und IP-Adress-Asset-Filter.

Bestandsfilter für definierte Werte

Die folgenden Filter bieten eine Dropdownliste mit Optionen, die Sie auswählen können. Die verfügbaren Werte sind vordefiniert.

Name des Filters Beschreibung Auswählbare Werte Verfügbare Operatoren
Variante Filtert nach bestimmten Typen von Web-Properties, die Ihr Inventar ausmachen. ASN, Kontakt, Domäne, Host, IP-Adresse, IP-Block, Seite, SSL-Zertifikat Equals, Not Equals, In, Not In, , Empty, Not Empty
Staat Der Ressourcen zugewiesene Status, der ihre Relevanz für Ihre Organisation kennzeichnet und angibt, wie Defender EASM sie überwacht. Genehmigt, Kandidat, Abhängigkeit, Nur überwachen, Untersuchung erforderlich
Aus Bestand entfernt Die Methode, mit der eine Ressource aus dem Bestand entfernt wurde. Archiviert, Verworfen
Erstellt am Filtert nach dem Datum, an dem ein Asset in Ihrem Inventar erstellt wurde. Datumsbereich über Kalender-Dropdownmenü Greater Than or Equal To, Less Than or Equal ToBetween
Zuerst gesehen Filtert nach dem Datum, an dem eine Ressource zum ersten Mal vom Defender EASM Erkennungssystem beobachtet wurde. Datumsbereich über Kalender-Dropdownmenü
Zuletzt gesehen Filtert nach dem Datum, an dem eine Ressource zuletzt vom Defender EASM Erkennungssystem beobachtet wurde. Datumsbereich über Kalender-Dropdownmenü
Bezeichnungen Filter für Labels, die manuell auf Inventarressourcen angewendet werden. Akzeptiert Freiformantworten, bietet aber auch ein Dropdownmenü mit Bezeichnungen, die in Ihrer Defender EASM-Ressource verfügbar sind.
Aktualisiert am Filtert nach dem Datum, an dem Ressourcendaten zuletzt im Bestand aktualisiert wurden. Datumsbereich über Kalender-Dropdownmenü
Platzhalter Ein Wildcard-DNS-Eintrag beantwortet DNS-Anfragen für Subdomains, die nicht bereits definiert sind. Ein Beispiel ist *.contoso.com. Wahr, Falsch Equals, Not Equals

Freiform-Inventarfilter

Für die folgenden Filter müssen Sie den Wert, den Sie für Ihre Suche verwenden möchten, manuell eingeben. Bei vielen dieser Werte wird die Groß-/Kleinschreibung beachtet.

Name des Filters Beschreibung Wertformat Anwendbare Operatoren
UUID Die universell eindeutige Kennung, die einem bestimmten Objekt zugewiesen wurde. acabe677-f0c6-4807-ab4e-3a59d9e66b22 Equals, , Not EqualsInNot In
Name Der Name eines Assets. Muss dem Format des im Inventar aufgeführten Asset-Namens entsprechen. Zum Beispiel würde ein Host als mail.contoso.com oder eine IP-Adresse als 192.168.92.73 angezeigt werden. Equals, Not Equals, Starts with, Does not start with, , In, Not In, Starts with in, Does not start with in
Externe Kennung Ein bezeichner, der von einem Drittanbieter bereitgestellt wird. In der Regel ein numerischer Wert. Equals, Not Equals, , Starts with, Does not start with, MatchesDoes not matchIn, Not In, , Starts with inDoes not start with inMatches inDoes not match inContainsDoes Not ContainContains InDoes Not Contain InEmptyNot Empty

Filtern nach Ressourcen außerhalb Ihres genehmigten Bestands

Um den Standardfilter für genehmigte Bundesstaaten zu entfernen und Vermögenswerte in anderen Bundesstaaten, wie z. B. Candidate oder Needs-Investigation, zu lokalisieren, führen Sie folgendes Verfahren durch:

  1. Wählen Sie im äußersten linken Bereich Bestand aus, um Ihren Bestand anzuzeigen.

  2. Um den Inventarfilter Genehmigt zu entfernen, wählen Sie das X neben dem Filter Status = Genehmigt aus. Ihre Bestandsliste wird erweitert, um Ressourcen in anderen Zuständen wie Verworfen einzuschließen.

    Screenshot der Inventarfilterleiste mit angewendetem Filter „Status = Genehmigt“, wobei die Schaltfläche „X“ zum Entfernen angezeigt wird.

  3. Verwenden Sie die Bestandsfilter, um die Ressourcen zu identifizieren, die Sie suchen möchten. Möglicherweise möchten Sie alle Ressourcen im Status Kandidat überprüfen. Sie können auch alle Ressourcen, die für Ihre Organisation wichtig sind, dem Approved-Bestand hinzufügen.

    Screenshot einer Abfrage, die zum Filtern des Inventars für Ressourcen im Kandidatenstatus konfiguriert ist. Screenshot der gefilterten Bestandsergebnisse, um Ressourcen im Status

  4. Oder Sie müssen ein ganz bestimmtes Asset finden, das Sie dem Approved-Bestand hinzufügen möchten. Um ein bestimmtes Asset zu finden, wenden Sie einen Namensfilter an.

    Screenshot einer Abfrage, die für die Suche nach einem bestimmten Objekt anhand des Namens konfiguriert ist. Screenshot der Bestandsergebnisse, die auf ein einzelnes Objekt gefiltert sind, das mit dem Namen übereinstimmt.

  5. Wenn Ihre Bestandsliste die nicht genehmigten Ressourcen anzeigt, nach der Sie gesucht haben, können Sie die Ressourcen ändern. Weitere Informationen zum Aktualisieren von Ressourcen finden Sie unter Ändern von Bestandsressourcen.