Iniziativa di gestione della superficie di attacco esterna

Scopri come integrare Gestione della superficie di attacco esterna di Microsoft Defender (MDEASM) con Microsoft Security Exposure Management (MSEM) per migliorare la visibilità e il controllo sulle esposizioni esterne dell'organizzazione. Connettendo le informazioni dettagliate MDEASM a MSEM usando l'iniziativa di gestione della superficie di attacco esterna in Microsoft Security Exposure Management, è possibile valutare il rischio associato alla superficie di attacco esterna dell'organizzazione o al fornitore e gestire il comportamento di sicurezza in modo più efficace all'interno del portale di gestione dell'esposizione.

Ci sono due modi per utilizzare l'iniziativa External Attack Surface Management:

  • Footprint integrato: fornisce informazioni dettagliate di alto livello utilizzando un insieme predefinito di asset esterni, senza richiedere una sottoscrizione MDEASM completa.
  • Integrazione completa con MDEASM: si connette direttamente alla sottoscrizione MDEASM per un'analisi completa dell'esposizione e dettagli a livello di asset.

Uso dell'iniziativa EASM con footprint integrato

L'opzione footprint integrato per l'iniziativa External Attack Surface Management fornisce informazioni dettagliate di alto livello senza una connessione completa a una sottoscrizione MDEASM e non richiede una sottoscrizione MDEASM attiva.

Prerequisiti: per configurare l'iniziativa External Attack Surface, è necessario disporre del ruolo amministratore globale o delle autorizzazioni delle impostazioni di sicurezza di base (gestione).

  1. Passare alla pagina Iniziative , selezionare la pagina External Attack Surface Protection e quindi scegliere Apri pagina dell'iniziativa.

  2. Vai a Connect data source per aprire la scheda Impostazioni.

    Nota

    Se in precedenza hai configurato l'iniziativa External Attack Surface Protection, puoi selezionare Switch data source per riconfigurarla con nuovi dati.

  3. Scegliere Cerca footprint integrato della propria organizzazione.

  4. Selezionare il footprint da usare nell'elenco dei footprint predefiniti disponibili e scegliere Connetti.

    Schermata del pannello laterale per la selezione del footprint predefinito in EASM

  5. In un'ora l'iniziativa viene popolata con metriche di alto livello e punteggi del footprint selezionato.

    Nota

    L'approccio basato su footprint integrato non fornisce informazioni a livello di asset né informazioni dettagliate sull'esposizione.

Uso dell'iniziativa EASM con l'integrazione MDEASM completa

Prerequisiti

La piena integrazione con MDEASM richiede un abbonamento MDEASM completo (di prova o a pagamento) e fornisce analisi di esposizione completa e dettagli a livello di asset.

Per configurare la tua iniziativa External Attack Surface, devi avere i permessi di ruolo di Amministratore Globale o di Impostazioni di sicurezza core (gestione).

Nota

Gli asset della superficie di attacco esterna non supportano la definizione dell'ambito, quindi tutti gli utenti che hanno accesso possono visualizzare tutti i dati raccolti.

Configurare l'ambiente per l'integrazione completa di MDEASM

Per distribuire una risorsa MDEASM, seguire questa procedura:

  1. Accedere al portale di Azure.
  2. Creare un gruppo di risorse con la sottoscrizione e l'area appropriate.
  3. Distribuire una risorsa MDEASM all'interno di quel gruppo; vedi Crea una risorsa Defender EASM Azure. Ogni nuova risorsa otterrà automaticamente una versione di valutazione gratuita di 30 giorni.

Scopri la superficie d'attacco

È possibile individuare la superficie di attacco in due modi:

  1. Usare l'opzione Get Started per cercare l'organizzazione e creare una superficie di attacco preconfigurata.

  2. Puoi creare alternativamente un gruppo di discovery personalizzato fornendo:

    • Domini
    • Blocchi o indirizzi IP (usare indirizzi IP di esempio, ad esempio 203.0.113.0, se necessario)
    • Hosts
    • ASN
    • Messaggi di posta elettronica
    • Dati dell'organizzazione WHOIS

Per maggiori informazioni, vedi Scopri la tua superficie d'attacco

Consiglio

Il percorso più semplice consiste nel fornire un host, un dominio ed eventuali indirizzi IP esterni noti.

Configurare l'iniziativa

Per connettere l'iniziativa all'origine dati MDEASM, seguire questa procedura:

  1. Passare alla pagina Iniziative , selezionare la pagina External Attack Surface Protection e quindi scegliere Apri pagina dell'iniziativa.

  2. Vai a Connect data source per aprire la scheda Impostazioni.

    Nota

    Se in precedenza hai configurato l'iniziativa External Attack Surface Protection, puoi selezionare Switch data source per riconfigurarla con nuovi dati.

  3. Scegliere Connetti l'area di lavoro MDEASM.

  4. Per consentire all'iniziativa di eseguire il pull dei dati dalla risorsa Defender EASM, immettere i valori della sezione Essentials della risorsa nel riquadro Panoramica disponibile in Azure.

    • Nome risorsa
    • ID sottoscrizione
    • Nome gruppo di risorse
    • Regione

    Schermata del pannello laterale per l'iniziativa EASM

  5. Selezionare Connetti. Dopo la convalida, i dati inizieranno a scorrere nel grafico e le metriche verranno calcolate entro 32 ore.

È possibile esaminare i dati dell'iniziativa per la sicurezza attraverso metriche di sicurezza che riflettono vari tipi di esposizione valutati dal motore di valutazione della superficie di attacco esterna. Selezionare una metrica per visualizzare informazioni aggiuntive, ad esempio gli asset esposti e i relativi tipi.

Puoi anche esplorare i dati integrati da EASM utilizzando la mappa delle superfici d'attacco per scoprire informazioni relative alla tua superficie di attacco. È possibile cercare vari asset, ad esempio indirizzi IP, domini, host e altro ancora, ed esaminare i risultati su questi asset.

Analizzare le metriche dell'iniziativa di sicurezza