panoramica dei filtri di inventario Defender EASM

Questo articolo descrive la funzionalità di filtro disponibile in Gestione della superficie di attacco esterna di Microsoft Defender (Defender EASM). Il filtro consente di trovare subset specifici di asset di inventario in base ai parametri selezionati. Questo articolo descrive ogni filtro e operatore e fornisce indicazioni sulle opzioni di input che producono i risultati migliori. Viene inoltre illustrato come salvare le query per semplificare l'accessibilità ai risultati filtrati.

Funzionamento dei filtri di inventario Defender EASM

I filtri di inventario consentono di accedere a un subset specifico di dati che soddisfa i parametri di ricerca. È possibile applicare tutti i filtri necessari per ottenere i risultati desiderati.

Per impostazione predefinita, nella schermata Inventario vengono visualizzati solo gli asset di inventario approvati . Gli asset in stato alternativo sono nascosti. Questo filtro può essere rimosso se si desidera visualizzare gli asset in uno stato diverso. Altri stati sono Candidato, Dipendenza e Richiede un'indagine.

La rimozione del filtro di inventario approvato è utile quando è necessario:

  • Esaminare i potenziali nuovi asset.
  • Analizzare un problema di dipendenza di terze parti.
  • Visualizza una panoramica completa di tutti i potenziali asset posseduti quando esegui una ricerca.

Defender EASM offre vari filtri per ottenere risultati di livelli di granularità diversi. Con alcuni filtri, è possibile selezionare le opzioni di valore da un elenco a discesa. Altri richiedono l'immissione manuale del valore desiderato.

Schermata del pannello dei filtri dell'inventario espanso per mostrare le opzioni di filtro disponibili e i relativi operatori.

Gestire le query salvate per i filtri di inventario

È possibile salvare le query di interesse per accedere rapidamente all'elenco di asset risultante. Questa funzionalità è utile se è necessario cercare un particolare subset di asset su base di routine. È anche utile se è necessario fare facilmente riferimento a una configurazione di filtro specifica in un secondo momento. I filtri salvati consentono di accedere facilmente agli asset più interessati in base a parametri altamente personalizzabili.

Per salvare una query:

  1. Prima di tutto, selezionare attentamente i filtri per produrre i risultati desiderati. Per maggiori informazioni sui filtri applicabili per ciascun tipo di asset, consulta gli articoli sui filtri specifici per asset come filtri asset di dominio, filtri asset host e filtri asset indirizzi IP. In questo esempio si sta cercando domini che scadono entro 30 giorni che richiedono il rinnovo. Selezionare Cerca.

    Screenshot della pagina Inventario che mostra dove eseguire una ricerca e accedere alle query salvate.

  2. Esaminare gli asset risultanti. Se si è soddisfatti dei filtri selezionati e si vuole salvare la query, selezionare Salva query.

  3. Assegna un nome alla query e fornisci una descrizione. I nomi delle query non possono essere modificati dopo l'installazione iniziale, ma le descrizioni possono essere modificate in un secondo momento. Seleziona Salva. Viene visualizzato un banner che conferma che la query è stata salvata.

    Schermata della pagina Salva query, in cui si immettono un nome e una descrizione per il filtro dell'inventario corrente.

  4. Per visualizzare i filtri salvati, selezionare la scheda Query salvate nella parte superiore della pagina dell'elenco inventario. Tutte le query salvate sono visibili nella sezione superiore. Se si seleziona Apri query , l'inventario viene filtrato in base ai parametri designati. Da questa pagina è anche possibile modificare o eliminare le query salvate.

    Screenshot della scheda Query salvate che elenca le query salvate esistenti con opzioni per aprirle, modificarle o eliminarle.

Riferimento agli operatori del filtro dell'inventario

I filtri di inventario possono essere usati con gli operatori seguenti. Alcuni operatori non sono disponibili per ogni filtro. Alcuni operatori sono nascosti se non sono applicabili logicamente al filtro specifico.

Operatore Descrizione
Equals Restituisce risultati che corrispondono esattamente al valore di ricerca. Questo filtro restituisce solo i risultati per un valore alla volta. Per i filtri che popolano un elenco a discesa di opzioni, è possibile selezionare una sola opzione alla volta. Per selezionare più valori, vedere l'operatore In .
Not Equals Restituisce risultati in cui il campo non corrisponde esattamente al valore di ricerca.
Starts with Restituisce i risultati in cui il campo inizia con il valore di ricerca.
Does not start with Restituisce i risultati in cui il campo non inizia con il valore di ricerca.
Matches Restituisce risultati in cui un termine con token nel campo corrisponde esattamente al valore di ricerca.
Does not match Restituisce risultati in cui un termine con token nel campo non corrisponde esattamente al valore di ricerca.
In Restituisce i risultati in cui il campo corrisponde esattamente a uno dei valori di ricerca. Per gli elenchi a discesa, è possibile selezionare più opzioni.
Not In Restituisce risultati in cui il campo non corrisponde esattamente a nessuno dei valori di ricerca. È possibile selezionare più opzioni. I campi inseriti manualmente escludono i risultati che corrispondono a un valore esatto.
Starts with in Restituisce i risultati in cui il campo inizia con uno dei valori di ricerca.
Does not start with in Restituisce i risultati in cui il campo non inizia con uno dei valori di ricerca.
Matches in Restituisce risultati in cui un termine con token nel campo corrisponde esattamente a uno dei valori di ricerca.
Does not match in Restituisce risultati in cui un termine con token nel campo non corrisponde esattamente a uno dei valori di ricerca.
Contains Restituisce i risultati in cui il contenuto del campo contiene il valore di ricerca.
Does Not Contain Restituisce i risultati in cui il contenuto del campo non contiene il valore di ricerca.
Contains in Restituisce i risultati in cui il contenuto del campo contiene uno dei valori di ricerca.
Does Not Contain In Restituisce risultati in cui un termine con token nel contenuto del campo non contiene alcun valore di ricerca.
Empty Restituisce gli asset che non restituiscono alcun valore per il filtro specificato.
Not Empty Restituisce tutti gli asset che restituiscono un valore per il filtro specificato, indipendentemente dal valore.
Greater Than or Equal To Restituisce risultati maggiori o uguali a un valore numerico. Include le date.
Between Restituisce i risultati all'interno di un intervallo numerico. Include intervalli di date.

Filtri di inventario Common Defender EASM

I filtri comuni seguenti si applicano a tutti i tipi di asset all'interno di un inventario. È possibile usare questi filtri quando si cerca una gamma più ampia di asset. Per filtri specifici per ciascun tipo di asset, consulta gli articoli sui filtri specifici per asset come filtri ASN degli asset, filtri degli asset per dominio, filtri degli asset host e filtri degli asset per indirizzi IP.

Filtri di inventario a valore definito

I filtri seguenti forniscono un elenco a discesa di opzioni che è possibile selezionare. I valori disponibili sono predefiniti.

Nome del filtro Descrizione Valori selezionabili Operatori disponibili
Tipologia Filtra in base a tipi di proprietà Web specifici che costituiscono l'inventario. ASN, Contatto, Dominio, Host, Indirizzo IP, Blocco IP, Pagina, Certificato SSL Equals, Not Equals, In, Not In, EmptyNot Empty
Stato Lo stato assegnato agli asset per distinguerne il livello di rilevanza per la tua organizzazione e il modo in cui Defender EASM li monitora. Approvato, Candidato, Dipendenza, Solo monitoraggio, Richiede un'indagine
Rimosso dall'inventario Metodo con cui un asset è stato rimosso dall'inventario. Archiviato, ignorato
Data di creazione Filtra in base alla data di creazione di un asset nell'inventario. Intervallo di date tramite l'elenco a discesa del calendario Greater Than or Equal To, Less Than or Equal To, Between
Prima visualizzazione Filtra in base alla data in cui un asset è stato osservato per la prima volta dal sistema di rilevamento Defender EASM. Intervallo di date tramite l'elenco a discesa del calendario
Ultima visualizzazione Filtra in base alla data dell'ultima osservazione di un asset da parte del sistema di rilevamento Defender EASM. Intervallo di date tramite l'elenco a discesa del calendario
Etichette Filtri per le etichette applicate manualmente agli asset di inventario. Accetta risposte in formato libero, ma offre anche un menu a discesa con le etichette disponibili nella risorsa Defender EASM
Aggiornato il Filtra in base alla data dell'ultimo aggiornamento dei dati dell'asset nell'inventario. Intervallo di date tramite l'elenco a discesa del calendario
Wildcard (Carattere jolly) Un record DNS wildcard risponde alle query DNS relative a sottodomini non ancora definiti. Un esempio è *.contoso.com. Vero, falso Equals, Not Equals

Filtri di inventario libero

I filtri seguenti richiedono di immettere manualmente il valore che si vuole usare per la ricerca. Molti di questi valori fanno distinzione tra maiuscole e minuscole.

Nome del filtro Descrizione Formato del valore Operatori applicabili
UUID Identificatore univoco universale assegnato a un asset specifico. acabe677-f0c6-4807-ab4e-3a59d9e66b22 Equals, Not Equals, InNot In
Nome Nome di un asset. Deve essere allineato al formato del nome dell'asset come elencato nell'inventario. Ad esempio, un host viene visualizzato come mail.contoso.com o ip come 192.168.92.73. Equals, Not Equals, Starts with, Does not start withIn, Not In, , Starts with inDoes not start with in
ID esterno Identificatore fornito da una terza parte. In genere un valore numerico. Equals, , , , Not EqualsStarts withDoes not start withMatchesDoes not matchInNot InStarts with inDoes not start with inMatches inDoes not match inContainsDoes Not ContainContains InDoes Not Contain InEmptyNot Empty

Filtrare gli asset all'esterno dell'inventario approvato

Per rimuovere il filtro predefinito di stato Approvato e localizzare asset in altri stati, come Candidato o Richiede un'indagine, completate questa procedura:

  1. Nel riquadro all'estrema sinistra selezionare Inventario per visualizzare l'inventario.

  2. Per rimuovere il filtro inventario approvato , selezionare la X accanto al filtro Stato = Approvato . L'elenco di inventario si amplia fino a includere le risorse in altri stati, ad esempio Scartati.

    Schermata della barra dei filtri dell'inventario con il filtro Stato impostato su Approvato, con il pulsante X per rimuoverlo.

  3. Usare i filtri di inventario per identificare gli asset che si desidera trovare. Si potrebbe voler rivedere tutti gli asset nello stato Candidate. È anche possibile aggiungere tutti gli asset importanti per l'organizzazione all'inventario approvato .

    Screenshot di una query configurata per filtrare l'inventario per gli asset nello stato Candidato. Screenshot dei risultati dell'inventario filtrati per visualizzare gli asset nello stato Candidato.

  4. In alternativa, potrebbe essere necessario trovare un singolo asset specifico da aggiungere all'inventario approvato . Per individuare un asset specifico, applicare un filtro per cercare il nome.

    Screenshot di una query configurata per la ricerca di un asset specifico in base al nome. Screenshot dei risultati dell'inventario filtrati in base al nome di un singolo asset.

  5. Quando l'elenco di inventario mostra gli asset non approvati che si stava cercando, è possibile modificare gli asset. Per altre informazioni su come aggiornare gli asset, vedere Modifica degli asset di inventario.