Uw aanvalsoppervlak ontdekken

Vereisten

Voordat u deze zelfstudie voltooit, raadpleegt u de artikelen Wat is detectie? en Detectie gebruiken en beheren om inzicht te hebben in de belangrijkste concepten die in dit artikel worden genoemd.

Toegang tot uw geautomatiseerde aanvalsoppervlak

Microsoft heeft proactief de aanvalsoppervlakken van veel organisaties in kaart gebracht door hun initiële aanvalsoppervlak te bepalen via het ontdekken van infrastructuur die is verbonden met bekende bedrijfsmiddelen. We raden alle gebruikers aan om te zoeken naar de kwetsbaarheid voor aanvallen van hun organisatie voordat ze een aangepaste kwetsbaarheid voor aanvallen maken en andere ontdekkingen uitvoeren. Dit proces stelt gebruikers in staat snel hun inventaris te raadplegen wanneer Defender EBKA de gegevens vernieuwt en meer resources en recente context aan hun aanvalsoppervlak toevoegt.

  1. Wanneer u uw Defender EBKA instantie voor het eerst opent, selecteert u Aan de slag in de sectie Algemeen om te zoeken naar uw organisatie in de lijst met geautomatiseerde aanvalsoppervlakken.

  2. Selecteer vervolgens uw organisatie in de lijst en klik op Mijn aanvals-Surface bouwen.

Schermopname van de vooraf geconfigureerde optie voor aanvalsoppervlak

Op dit moment wordt de detectie op de achtergrond uitgevoerd. Als u een vooraf geconfigureerde Attack Surface hebt geselecteerd in de lijst met beschikbare organisaties, wordt u omgeleid naar het scherm Dashboardoverzicht, waar u inzichten kunt bekijken in de infrastructuur van uw organisatie in de preview-modus. Bekijk deze dashboardinzichten om vertrouwd te raken met je Attack Surface terwijl je wacht tot er meer assets zijn gedetecteerd en ingevuld in je inventaris. Lees het artikel Informatie over dashboards voor meer informatie over het afleiden van inzichten uit deze dashboards.

Als u ontbrekende bedrijfsmiddelen opmerkt of andere entiteiten moet beheren die mogelijk niet worden ontdekt via infrastructuur die duidelijk aan uw organisatie is gekoppeld, kunt u ervoor kiezen aangepaste detectiescans uit te voeren om deze afwijkende bedrijfsmiddelen te detecteren.

Detectie configureren

Aangepaste ontdekkingen zijn ideaal voor organisaties die meer inzicht nodig hebben in de infrastructuur die mogelijk niet onmiddellijk is gekoppeld aan hun primaire seed-assets. Door een grotere lijst met bekende assets in te dienen die moeten worden gebruikt als detectiezaden, retourneert de detectie-engine een bredere pool met assets. Met aangepaste detectie kunnen organisaties ook verschillende infrastructuur vinden die mogelijk betrekking heeft op onafhankelijke bedrijfseenheden en overgenomen bedrijven.

Detectiegroepen

Aangepaste detecties worden ingedeeld in Detectiegroepen. Het zijn onafhankelijke seedclusters die één detectieronde omvatten en hun eigen herhalingsschema's volgen. Gebruikers kunnen ervoor kiezen hun Discovery Groups zo te organiseren dat bedrijfsmiddelen worden afgebakend op de manier die hun bedrijf en werkprocessen het meeste voordeel oplevert. Veelvoorkomende opties zijn onder meer indeling op basis van het verantwoordelijke team of de bedrijfseenheid, merken of dochterondernemingen.

Een detectiegroep maken

  1. Selecteer het deelvenster Discovery in de sectie Beheren in de navigatiekolom aan de linkerkant.

    Schermopname van de EASM-instantie op de overzichtspagina waarbij de sectie Beheren is gemarkeerd

  2. Op deze detectiepagina wordt standaard uw lijst met detectiegroepen weergegeven. Deze lijst is leeg wanneer u het platform voor het eerst opent. Als u uw eerste detectie wilt uitvoeren, klikt u op Detectiegroep toevoegen.

    Schermopname van het Discovery-scherm met “disco-groep toevoegen” gemarkeerd

  3. Geef eerst de nieuwe detectiegroep een naam en voeg een beschrijving toe. Met het veld Terugkerende frequentie kunt u detectieuitvoeringen voor deze groep plannen, waarbij u continu zoekt naar nieuwe assets met betrekking tot de aangewezen zaden. De standaardselectie voor terugkeerpatroon is Wekelijks; Microsoft raadt deze frequentie aan om ervoor te zorgen dat de assets van uw organisatie regelmatig worden bewaakt en bijgewerkt. Voor één eenmalige detectieuitvoering selecteert u Nooit. We raden gebruikers echter aan de standaardfrequentie wekelijks te behouden en in plaats daarvan historische bewaking binnen hun instellingen voor de detectiegroep uit te schakelen als ze later besluiten om terugkerende detectieuitvoeringen te stoppen.

    Selecteer Volgende: Zaden >

    Schermopname van de eerste pagina van het instellen van discogroepen

  4. Selecteer vervolgens de seeds die u voor deze Discovery-groep wilt gebruiken. Seeds zijn bekende activa die tot uw organisatie behoren; het Defender EBKA-platform scant deze entiteiten en brengt hun verbindingen met andere online infrastructuur in kaart om uw Attack Surface te creëren.

    Schermopname van de seed-selectiepagina van de instelling van de discogroep

    Met de optie Snel aan de slag kunt u zoeken naar uw organisatie in een lijst met vooraf ingevulde aanvalsoppervlakken. U kunt snel een detectiegroep maken op basis van de bekende assets die deel uitmaken van uw organisatie.

    Schermopname van de selectiepagina voor vooraf ingestelde aanvalsoppervlakken, gevolgd door de uitvoer in de seedlijst

    Gebruikers kunnen hun zaden ook handmatig invoeren. Defender EBKA accepteert domeinen, IP-blokken, hosts, e-mailcontacten, ASN’s en WhoIs-organisaties als startwaarden. U kunt ook entiteiten opgeven die moeten worden uitgesloten van assetdetectie om ervoor te zorgen dat ze niet worden toegevoegd aan uw inventaris als ze worden gedetecteerd. Dit is bijvoorbeeld handig voor organisaties die dochterondernemingen hebben die waarschijnlijk zijn verbonden met hun centrale infrastructuur, maar niet tot uw organisatie behoren.

    Zodra u uw zaden hebt geselecteerd, selecteert u Beoordelen en maken.

  5. Controleer de gegevens van uw groep en de seedlijst en selecteer vervolgens Aanmaken & uitvoeren.

    Schermafbeelding van Controleren en aanmaken

Vervolgens komt u weer op de hoofdpagina van Discovery, waarop uw Discovery Groups worden weergegeven. Zodra de detectie is uitgevoerd, kunt u zien dat er nieuwe assets zijn toegevoegd aan uw goedgekeurde inventaris.