Vue d’ensemble de la modification des ressources

Cet article explique comment modifier les ressources d’inventaire. Vous pouvez modifier l’état d’une ressource, attribuer un ID externe ou appliquer des étiquettes pour fournir un contexte et utiliser des données d’inventaire. Vous pouvez également marquer les CVE et d’autres observations comme non applicables afin de les retirer de vos décomptes signalés. Vous pouvez également supprimer des ressources de leur inventaire en bloc en fonction de la méthode avec laquelle elles sont découvertes. Par exemple, les utilisateurs peuvent supprimer un seed d’un groupe de découverte et choisir de supprimer toutes les ressources découvertes par le biais d’une connexion à ce seed. Cet article décrit toutes les options de modification disponibles dans Defender EASM et explique comment mettre à jour les ressources et suivre les mises à jour avec le Gestionnaire des tâches.

Étiqueter les ressources

Les étiquettes vous aident à organiser votre surface d’attaque et à appliquer le contexte métier de manière personnalisable. Vous pouvez appliquer n’importe quelle étiquette de texte à un sous-ensemble de ressources pour regrouper des ressources et mieux utiliser votre inventaire. Les clients catégorisent généralement les ressources qui :

  • Sont récemment passés sous la propriété de votre organization par le biais d’une fusion ou d’une acquisition.
  • Exiger la surveillance de la conformité.
  • Appartiennent à une unité commerciale spécifique dans leur organization.
  • Sont affectés par une vulnérabilité spécifique qui nécessite une atténuation.
  • Se rapporter à une marque spécifique appartenant à l’organisation.
  • Ont été ajoutés à votre inventaire dans un intervalle de temps spécifique.

Les étiquettes étant des champs de texte de forme libre, vous pouvez créer une étiquette pour n’importe quel cas d’usage qui s’applique à votre organization.

Capture d’écran qui montre une vue de liste d’inventaire avec une colonne Étiquettes filtrée.

Modifier l’état d’une ressource

Les utilisateurs peuvent également modifier l’état d’une ressource. Les états permettent de catégoriser votre inventaire en fonction de leur rôle dans votre organization. Les utilisateurs peuvent basculer entre les états suivants :

  • Inventaire approuvé : une partie de votre surface d’attaque détenue ; un élément dont vous êtes directement responsable.
  • Dépendance : Infrastructure appartenant à un tiers mais qui fait partie de votre surface d’attaque car elle soutient directement le fonctionnement de vos actifs possédés. Par exemple, vous pouvez dépendre d’un fournisseur informatique pour héberger votre contenu web. Bien que le domaine, le nom d’hôte et les pages fassent partie de votre inventaire approuvé, vous pouvez considérer l’adresse IP qui fait tourner l’hôte comme une dépendance.
  • Surveillance uniquement : Un actif pertinent pour votre surface d’attaque mais qui n’est pas directement contrôlé par votre organisation, ni une dépendance technique. Par exemple, les franchisés indépendants ou les actifs appartenant à des sociétés associées peuvent être étiquetés comme Moniteur uniquement plutôt que Inventaire approuvé pour séparer les groupes à des fins de création de rapports.
  • Candidat : actif qui présente un certain lien avec les actifs d’amorçage connus de votre organisation, mais dont le lien n’est pas suffisamment fort pour le qualifier immédiatement d’Inventaire approuvé. Ces actifs candidats doivent être examinés manuellement afin d’en déterminer le propriétaire.
  • Nécessite une investigation : état similaire aux états candidats , mais cette valeur est appliquée aux ressources qui nécessitent une investigation manuelle pour la validation. Cet état est déterminé à partir de nos scores de confiance générés en interne qui évaluent la force des connexions détectées entre les actifs. Il n’indique pas la relation exacte de l’infrastructure avec l’organization autant qu’il indique que cette ressource a été marquée comme nécessitant un examen supplémentaire pour déterminer comment elle doit être catégorisée.

Appliquer un ID externe

Les utilisateurs peuvent également appliquer un ID externe à une ressource. Cette action est utile dans les situations où vous utilisez plusieurs solutions pour le suivi des ressources, les activités de correction ou la surveillance de la propriété ; L’affichage de tous les ID externes dans Defender EASM vous aide à aligner ces informations disparates sur les ressources. Les valeurs d’ID externe peuvent être numériques ou alphanumériques et doivent être saisies au format texte. Les ID externes sont également affichés dans la section Détails de la ressource.

Marquer l’observation comme non applicable

De nombreux tableaux de bord Defender EASM comportent des données CVE, attirant votre attention sur des vulnérabilités potentielles basées sur l’infrastructure de composants web qui alimente votre surface d’attaque. Par exemple, les CVE sont répertoriées dans le tableau de bord de synthèse de la surface d’attaque, classées en fonction de leur gravité potentielle. Après avoir examiné ces CVC, vous pouvez déterminer que certaines d’entre elles ne sont pas pertinentes pour votre organization. Cela peut être dû au fait que vous exécutez une version non appliquée du composant web ou que votre organization a mis en place différentes solutions techniques pour vous protéger contre cette vulnérabilité spécifique.

Dans la vue d’exploration d’un graphique lié à CVE, en regard du bouton Télécharger le rapport CSV , vous avez maintenant la possibilité de définir une observation comme non applicable. La sélection de cette valeur vous achemine vers une liste d’inventaire de toutes les ressources associées à cette observation, et vous pouvez ensuite choisir de marquer toutes les observations comme non applicables à partir de cette page. La modification proprement dite s’effectue soit depuis la vue de liste de l’inventaire, soit depuis la page de détails d’une ressource particulière.

Capture d’écran de la vue détaillée du tableau de bord, avec le bouton « Marquer l’observation comme non applicable » mis en surbrillance.

Comment modifier des ressources

Vous pouvez modifier des ressources à partir de la liste d’inventaire et des pages de détails des ressources. Vous pouvez apporter des modifications à une seule ressource à partir de la page des détails de la ressource. Vous pouvez apporter des modifications à une ou plusieurs ressources à partir de la page de liste d’inventaire. Les sections des page Liste d’inventaire et page Détails de la ressource décrivent comment appliquer les modifications à partir de chaque vue d’inventaire en fonction de votre cas d’utilisation.

Modifier les ressources à partir de la page liste d’inventaire

Vous devez modifier les ressources à partir de la page liste d’inventaire si vous souhaitez mettre à jour plusieurs ressources à la fois. Vous pouvez affiner votre liste de ressources en fonction des paramètres de filtre. Filtrer la liste d’actifs vous aide à identifier les éléments qui doivent être catégorisés avec l’étiquette, l’ID externe ou le changement d’état que vous souhaitez. Pour modifier des ressources à partir de cette page :

  1. Dans le volet le plus à gauche de votre ressource Gestion de surface d’attaque externe Microsoft Defender (Defender EASM), sélectionnez Inventaire.

  2. Appliquez des filtres pour produire les résultats prévus. Dans cet exemple, nous recherchons des domaines qui expirent dans les 30 jours qui nécessitent un renouvellement. L’étiquette appliquée vous permet d’accéder plus rapidement à tous les domaines arrivant à expiration pour simplifier le processus de correction. Vous pouvez appliquer autant de filtres que nécessaire pour obtenir les résultats spécifiques nécessaires. Pour plus d’informations sur les filtres, consultez Vue d’ensemble des filtres d’inventaire. Pour les cas où vous souhaitez marquer des CVE comme non applicables, l’exploration du graphique de tableau de bord appropriée fournit un lien qui vous achemine directement vers cette page Inventaire avec les filtres appropriés appliqués.

    Capture d’écran qui montre la vue de liste d’inventaire avec le menu déroulant Ajouter le filtre ouvert pour afficher l’éditeur de requêtes.

  3. Une fois votre liste d’inventaire filtrée, sélectionnez la liste déroulante à côté de la case à cocher située à côté de l’en-tête du tableau Asset. Cette liste déroulante vous donne la possibilité de sélectionner tous les résultats qui correspondent à votre requête ou aux résultats de cette page spécifique (jusqu’à 25). L’option Aucun efface toutes les ressources. Vous pouvez également choisir de sélectionner uniquement des résultats spécifiques sur la page en cochant les cases à côté de chaque élément.

    Capture d’écran qui montre la vue liste d’inventaire avec le menu déroulant de sélection en bloc ouvert.

  4. Sélectionnez Modifier les ressources.

    Capture d’écran du volet Modifier les assets avec le champ Ajouter des étiquettes utilisé pour sélectionner les étiquettes avant de mettre à jour les assets.

  5. Dans le volet Modifier les ressources qui s’ouvre sur le côté droit de votre écran, vous pouvez rapidement modifier différents champs pour les ressources sélectionnées. Pour cet exemple, vous créez une étiquette. Sélectionnez Créer une étiquette.

  6. Déterminez le nom de l’étiquette et affichez les valeurs de texte. Vous ne pouvez pas modifier le nom de l’étiquette après avoir créé l’étiquette initialement, mais le texte d’affichage peut être modifié ultérieurement. Le nom de l’étiquette est utilisé pour interroger l’étiquette dans l’interface du produit ou via l’API. Les modifications sont donc désactivées pour garantir le bon fonctionnement de ces requêtes. Pour modifier un nom d’étiquette, vous devez supprimer l’étiquette d’origine et en créer une nouvelle.

    Sélectionnez une couleur pour votre nouvelle étiquette, puis sélectionnez Ajouter. Sélectionner Ajouter vous ramène à l’écran Modifier les ressources.

    Capture d’écran du panneau Ajouter une étiquette avec des champs pour entrer un nom d’étiquette, afficher le texte et sélectionner une couleur.

  7. Appliquez votre nouvelle étiquette aux ressources. Sélectionnez dans la zone de texte Ajouter des étiquettes pour afficher la liste complète des étiquettes disponibles. Ou vous pouvez taper dans la zone pour rechercher par mot-clé. Après avoir sélectionné les étiquettes que vous souhaitez appliquer, sélectionnez Mettre à jour.

    Capture d’écran qui montre le volet Modifier l’Asset avec l’étiquette nouvellement créée appliquée.

  8. Accordez quelques instants pour que les étiquettes soient appliquées. Une fois le processus terminé, une notification Terminé s’affiche. La page actualise automatiquement et affiche votre liste de ressources avec les étiquettes visibles. Une bannière en haut de l’écran confirme que vos étiquettes ont été appliquées.

    Capture d’écran qui montre la vue de liste d’inventaire avec les éléments sélectionnés affichant maintenant la nouvelle étiquette.

Modifier des ressources à partir de la page détails de la ressource

Vous pouvez également modifier une ressource unique à partir de la page des détails de la ressource. Cette option est idéale pour les situations où les ressources doivent être soigneusement examinées avant l’application d’une étiquette ou d’un changement d’état.

  1. Dans le volet le plus à gauche de votre ressource Defender EASM, sélectionnez Inventaire.

  2. Sélectionnez la ressource spécifique que vous souhaitez modifier pour ouvrir la page des détails de la ressource.

  3. Dans cette page, sélectionnez Modifier la ressource.

    Capture d’écran de la page des détails de l’asset avec le bouton Modifier l’asset mis en surbrillance.

  4. Dans le volet Modifier les ressources qui s’ouvre sur le côté droit de votre écran, apportez vos modifications souhaitées. Vous pouvez modifier l’état de la ressource, appliquer un ID externe ou ajouter ou supprimer des étiquettes. Si vous devez créer une étiquette, sélectionnez Créer une étiquette, entrez le nom de l’étiquette et le texte d’affichage, sélectionnez une couleur, puis sélectionnez Ajouter. Après avoir configuré vos modifications, sélectionnez Mettre à jour.

  5. La page des détails de la ressource actualise et affiche le changement d’étiquette ou d’état qui vient d’être appliqué. Une bannière indique que la ressource a été correctement mise à jour.

Modifier, retirer ou supprimer des libellés

Vous pouvez supprimer une étiquette d’une ressource en accédant au même volet Modifier les ressources à partir de la liste d’inventaire ou de l’affichage des détails de la ressource. Dans la vue liste d’inventaire, vous pouvez sélectionner plusieurs ressources à la fois, puis ajouter ou supprimer l’étiquette souhaitée en une seule action.

Pour modifier l’étiquette elle-même ou supprimer une étiquette du système :

  1. Dans le volet situé le plus à gauche de votre ressource Defender EASM, sélectionnez Étiquettes (Aperçu).

    Capture d’écran qui montre la page Étiquettes (Aperçu) qui permet la gestion des étiquettes.

    Cette page affiche toutes les étiquettes de votre inventaire Defender EASM. Les étiquettes de cette page peuvent exister dans le système, mais ne pas être appliquées activement à des ressources. Vous pouvez également ajouter de nouvelles étiquettes à partir de cette page.

  2. Pour modifier une étiquette, sélectionnez l’icône de crayon dans la colonne Actions de l’étiquette que vous souhaitez modifier. Un volet s’ouvre sur le côté droit de votre écran dans lequel vous pouvez modifier le nom ou la couleur d’une étiquette. Sélectionnez Mettre à jour.

  3. Pour supprimer une étiquette, sélectionnez l’icône de corbeille dans la colonne Actions de l’étiquette que vous souhaitez supprimer. Sélectionnez Supprimer l’étiquette.

    Capture d’écran qui montre l’option Confirmer Supprimer sur la page de gestion des étiquettes.

La page Étiquettes s’actualise automatiquement. L’étiquette est supprimée de la liste et également supprimée de toutes les ressources auxquelles l’étiquette a été appliquée. Une bannière confirme la suppression.

Marquer les observations comme non applicables

Bien que les observations puissent être marquées comme non applicables à partir des mêmes écrans Modifier les ressources pour d’autres modifications manuelles, vous pouvez également effectuer ces mises à jour à partir de l’onglet Observations dans Détails de l’élément. L’onglet Observations comporte deux tableaux : Observations et Observations non applicables. Toutes les observations actives considérées comme récentes dans votre surface d’attaque se trouvent dans la table Observations , tandis que la table Observations non applicables répertorie toutes les observations qui ont été marquées manuellement comme non applicables ou qui ont été déterminées par le système comme n’étant plus applicables. Pour marquer les observations comme non applicables et donc exclure cette observation particulière du nombre de tableaux de bord, sélectionnez simplement les observations souhaitées et sélectionnez Définir comme non applicable. Les observations sélectionnées disparaissent immédiatement du tableau actif des Observations et apparaissent plutôt dans le tableau des observations non applicables . Vous pouvez annuler cette modification à tout moment en sélectionnant les observations pertinentes dans cette table et en sélectionnant Définir le cas échéant.

Capture d’écran montrant l’onglet Observations avec plusieurs CVE sélectionnés comme non applicables.

Gestionnaire des tâches et notifications

Une fois qu’une tâche est envoyée, une notification confirme que la mise à jour est en cours. Dans n’importe quelle page de Azure, sélectionnez l’icône Notification (cloche) pour afficher plus d’informations sur les tâches récentes.

Capture d’écran qui montre la notification de soumission de la tâche.

Capture d’écran qui montre le panneau Notifications affichant le statut des tâches récentes.

Suivre les tâches de modification dans le Gestionnaire des tâches

Le système Defender EASM peut prendre quelques secondes pour mettre à jour quelques ressources, ou quelques minutes pour en mettre à jour des milliers. Vous pouvez utiliser le Gestionnaire des tâches pour vérifier l’état des tâches de modification en cours. La procédure suivante explique comment accéder au Gestionnaire des tâches et passer en revue l’état d’achèvement des mises à jour soumises.

  1. Dans le volet le plus à gauche de votre ressource Defender EASM, sélectionnez Gestionnaire des tâches.

    Capture d’écran montrant la page du Gestionnaire des tâches avec la section appropriée dans le panneau de navigation surlignée.

  2. Cette page affiche toutes vos tâches récentes et leurs status. Les tâches sont répertoriées comme Terminées, Échec ou En cours. Un pourcentage d’achèvement et une barre de progression s’affichent également. Pour afficher plus de détails sur une tâche spécifique, sélectionnez le nom de la tâche. Un volet s’ouvre sur le côté droit de votre écran qui fournit plus d’informations.

  3. Sélectionnez Actualiser pour afficher la dernière status de tous les éléments dans le Gestionnaire des tâches.

Filtrer les étiquettes

Après avoir étiqueté des ressources dans votre inventaire, vous pouvez utiliser des filtres d’inventaire pour récupérer une liste de toutes les ressources avec une étiquette spécifique appliquée.

  1. Dans le volet le plus à gauche de votre ressource Defender EASM, sélectionnez Inventaire.

  2. Sélectionnez Ajouter un filtre.

  3. Sélectionnez Étiquettes dans la liste déroulante Filtre . Sélectionnez un opérateur et choisissez une étiquette dans la liste déroulante des options. L’exemple suivant montre comment rechercher une seule étiquette. Vous pouvez utiliser l’opérateur In pour rechercher plusieurs étiquettes. Pour plus d’informations sur les filtres, consultez la vue d’ensemble des filtres d’inventaire.

    Capture d’écran montrant l’éditeur de requêtes utilisé pour appliquer les filtres, affichant le filtre Étiquettes avec les valeurs d’étiquette possibles dans une liste déroulante.

  4. Sélectionnez Appliquer. La page liste d’inventaire recharge et affiche toutes les ressources qui correspondent à vos critères.

Gestion basée sur la chaîne d’actifs

Dans certains cas, vous pouvez supprimer plusieurs ressources à la fois en fonction des moyens avec lesquels elles ont été découvertes. Par exemple, vous pouvez déterminer qu’une source d’amorçage particulière au sein d’un groupe de découverte a intégré des ressources qui ne sont pas pertinentes pour votre organisation, ou vous pourriez avoir besoin de supprimer des ressources liées à une filiale qui n’est plus de votre responsabilité.

Pour cette raison, Defender EASM offre la possibilité de supprimer l’entité source et toutes les ressources « en aval » dans la chaîne de découverte. Vous pouvez supprimer des ressources liées à l’aide des trois méthodes suivantes :

  • Gestion basée sur la graine : Vous pouvez supprimer une graine qui avait été incluse dans un groupe de découverte, en supprimant tous les éléments introduits dans l’inventaire via une connexion observée à la graine spécifiée. Cette méthode est utile lorsque vous pouvez déterminer qu’une graine saisie manuellement précise a entraîné l’ajout de ressources indésirables à l’inventaire.
  • Gestion de la chaîne de découverte : vous pouvez identifier une ressource dans une chaîne de découverte et la supprimer, en supprimant simultanément toutes les ressources découvertes par cette entité. La découverte est un processus récursif ; il analyse les semences pour identifier les nouvelles ressources directement associées à ces graines désignées, puis continue d’analyser les entités nouvellement découvertes pour dévoiler davantage de connexions. Cette approche de suppression est utile lorsque votre groupe de découverte est correctement configuré, mais que vous devez supprimer une ressource nouvellement découverte et toutes les ressources mises en inventaire par association à cette entité. Considérez vos paramètres de groupe de découverte et les points de départ désignés comme le « sommet » de votre chaîne de découverte ; cette méthode de suppression vous permet de supprimer des ressources au milieu de celle-ci.
  • Gestion du groupe de découverte : Vous pouvez supprimer des groupes entiers de découverte et tous les actifs introduits dans l’inventaire via ce groupe de découverte. Cela est utile lorsqu’un groupe de découverte entier n’est plus applicable à votre organization. Par instance, vous pouvez avoir un groupe de découverte qui recherche spécifiquement les ressources liées à une filiale. Si cette filiale n’est plus pertinente pour votre organization, vous pouvez tirer parti de la gestion basée sur la chaîne de ressources pour supprimer toutes les ressources mises en inventaire par le biais de ce groupe de découverte.

Vous pouvez toujours afficher les ressources supprimées dans Defender EASM ; il vous suffit de filtrer votre liste d’inventaire pour les ressources à l’état « Archivé ».

Supprimer des ressources par valeur initiale

Vous pouvez décider que l’un de vos points de départ de découverte définis au départ ne doit plus faire partie d’un groupe de découverte. Il se peut que le point de départ ne soit plus pertinent pour votre organisation, ou qu’il génère davantage de faux positifs que d’actifs légitimes appartenant à votre organisation. Dans ce cas, vous pouvez supprimer le seed de votre groupe de découverte afin d’empêcher son utilisation lors des futures exécutions de découverte, tout en supprimant les ressources qui ont été ajoutées à l’inventaire via le seed désigné par le passé.

Pour effectuer une suppression en bloc basée sur une valeur initiale, routez vers la page de détails du groupe de découverte appropriée et sélectionnez Modifier le groupe de découverte. Suivez les instructions pour accéder à la page Seeds et supprimer le seed problématique de la liste. Lorsque vous sélectionnez Vérifier + mettre à jour, vous voyez un avertissement qui indique que toutes les ressources découvertes via la valeur initiale désignée seront également supprimées. Sélectionnez Mettre à jour ou Mettre à jour & Exécuter pour terminer la suppression.

Capture d’écran montrant la page de modification du groupe de découverte, avec un avertissement indiquant la suppression d’un seed et de toutes les ressources découvertes à partir de ce seed.

Supprimer des ressources en fonction de la chaîne de découverte

Dans l’exemple suivant, imaginez que vous avez découvert un formulaire de connexion non sécurisé sur votre tableau de bord Résumé de la surface d’attaque . Votre enquête vous achemine vers un hôte qui ne semble pas appartenir à votre organization. Pour plus d’informations, consultez la page de détails de l’actif. En examinant la chaîne de découverte, vous apprenez que l’hôte a été ajouté à l’inventaire, car le domaine correspondant a été enregistré à l’aide de l’adresse e-mail professionnelle d’un employé, également utilisée pour enregistrer des entités commerciales approuvées.

Capture d’écran qui montre la page Détails de l’Actif avec la section Chaîne de Découverte surlignée.

Dans ce cas, la graine de découverte initiale (le domaine de l’entreprise) est toujours légitime, nous devons donc plutôt supprimer un élément problématique de la chaîne de découverte. Bien que nous puissions effectuer la suppression de la chaîne de l’e-mail du contact, nous choisirons à la place de supprimer tout ce qui est associé au domaine personnel inscrit auprès de cet employé afin que Defender EASM nous avertit de tout autre domaine inscrit à cette adresse e-mail à l’avenir. Dans la chaîne de découverte, sélectionnez ce domaine personnel pour afficher la page des détails de la ressource. Dans cette vue, sélectionnez Supprimer de la chaîne de découverte pour supprimer la ressource de votre inventaire, ainsi que toutes les ressources mises en inventaire en raison d’une connexion observée au domaine personnel. Vous devez confirmer la suppression de la ressource et de toutes les ressources en aval. Une liste récapitulative des autres ressources supprimées avec cette action s’affiche. Sélectionnez « Supprimer la chaîne de découverte » pour confirmer la suppression en bloc.

Capture d’écran montrant la case de confirmation pour la suppression de l’actif actuel et de tous les assets en aval, avec un résumé des autres assets également supprimés.

Supprimer des ressources par groupe de découverte

Vous devrez peut-être supprimer l’intégralité du groupe de découverte et toutes les ressources découvertes via le groupe. Par instance, votre entreprise a peut-être vendu une filiale qui n’a plus besoin d’être surveillée. Les utilisateurs peuvent supprimer des groupes de découverte à partir de la page de gestion de la découverte. Pour supprimer un groupe de découverte et toutes les ressources associées, sélectionnez l’icône de la corbeille à côté du groupe concerné dans la liste. Vous recevrez un avertissement qui répertorie un résumé des ressources qui seront supprimées avec cette action. Pour confirmer la suppression du groupe de découverte ; et toutes les ressources associées, sélectionnez Supprimer le groupe de découverte.

Capture d’écran montrant la page de gestion Discovery, avec la boîte d’avertissement mise en surbrillance qui apparaît après avoir sélectionné l’option de suppression d’un groupe.