Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
In dit artikel wordt beschreven hoe u inventarisassets wijzigt. U kunt de status van een asset wijzigen, een externe id toewijzen of labels toepassen om context te bieden en inventarisgegevens te gebruiken. U kunt ook CVE's en andere waarnemingen markeren als niet-van toepassing om ze te verwijderen uit uw gerapporteerde tellingen. U kunt ook assets bulksgewijs uit hun inventaris verwijderen op basis van de methode waarmee ze worden gedetecteerd. Gebruikers kunnen bijvoorbeeld een seed uit een detectiegroep verwijderen en ervoor kiezen om alle assets te verwijderen die worden gedetecteerd via een verbinding met deze seed. In dit artikel worden alle wijzigingsopties beschreven die beschikbaar zijn in Defender EBKA en wordt beschreven hoe u assets bijwerkt en eventuele updates bijhoudt met Taakbeheer.
Assets labelen
Labels helpen u bij het organiseren van uw aanvalsoppervlak en het toepassen van bedrijfscontext op een aanpasbare manier. U kunt elk tekstlabel toepassen op een subset van assets om assets te groeperen en beter gebruik te maken van uw inventaris. Klanten categoriseren assets die:
- Recent eigendom zijn geworden van uw organisatie door middel van een fusie of overname.
- Vereis nalevingscontrole.
- Eigendom zijn van een specifieke bedrijfseenheid in hun organisatie.
- Worden getroffen door een specifieke kwetsbaarheid waarvoor mitigerende maatregelen vereist zijn.
- Betrekking hebben op een bepaald merk dat eigendom is van de organisatie.
- Zijn binnen een bepaald tijdsbereik toegevoegd aan uw inventaris.
Labels zijn vrije tekstvelden, zodat u een label kunt maken voor elke use-case die van toepassing is op uw organisatie.
Een assetstatus wijzigen
Gebruikers kunnen ook de status van een asset wijzigen. Statussen helpen u uw inventaris te categoriseren op basis van de rol ervan in uw organisatie. Gebruikers kunnen schakelen tussen de volgende statussen:
- Goedgekeurde inventaris: een deel van uw eigen aanvalsoppervlak; een item waarvoor u rechtstreeks verantwoordelijk bent.
- Afhankelijkheid: Infrastructuur die eigendom is van een derde partij, maar deel uitmaakt van je aanvalsoppervlak omdat deze direct de werking van je eigen activa ondersteunt. U kunt bijvoorbeeld afhankelijk zijn van een IT-provider om uw webinhoud te hosten. Hoewel het domein, de hostnaam en de pagina's deel uitmaken van je goedgekeurde inventaris, kun je het IP-adres dat de host draait als een afhankelijkheid behandelen.
- Alleen monitoren: Een asset die relevant is voor je aanvalsoppervlak, maar niet rechtstreeks door je organisatie wordt beheerd en ook geen technische afhankelijkheid is. Onafhankelijke franchisenemers of activa van gerelateerde bedrijven kunnen bijvoorbeeld worden gelabeld als Alleen bewaken in plaats van Goedgekeurde voorraad om de groepen te scheiden voor rapportagedoeleinden.
- Kandidaat: een asset dat enige relatie heeft met de bekende basisassets van uw organisatie, maar waarvan de verbinding niet sterk genoeg is om het direct als Goedgekeurde inventaris aan te merken. Deze mogelijke assets moeten handmatig worden gecontroleerd om te bepalen wie de eigenaar is.
- Vereist onderzoek: een status die vergelijkbaar is met de status Kandidaat , maar deze waarde wordt toegepast op assets waarvoor handmatig onderzoek moet worden gevalideerd. Deze toestand wordt bepaald op basis van onze intern gegenereerde betrouwbaarheidsscores die de sterkte van de gedetecteerde verbindingen tussen activa beoordelen. Het geeft niet zozeer de exacte relatie van de infrastructuur met de organisatie aan, maar geeft aan dat deze asset is gemarkeerd als extra controle om te bepalen hoe deze moet worden gecategoriseerd.
Een externe ID gebruiken
Gebruikers kunnen ook een externe id toepassen op een asset. Deze actie is nuttig in situaties waarin u meerdere oplossingen gebruikt voor assettracking, herstelwerkzaamheden of het monitoren van eigenaarschap; het zien van externe ID’s in Defender EBKA helpt u deze uiteenlopende assetgegevens op elkaar af te stemmen. Externe ID-waarden kunnen numeriek of alfanumeriek zijn en moeten in tekstnotatie worden ingevoerd. Externe id's worden ook weergegeven in de sectie Assetdetails.
Observatie markeren als niet-van toepassing
Veel Defender EBKA-dashboards bevatten CVE-gegevens, die uw aandacht vestigen op potentiële kwetsbaarheden op basis van de infrastructuur van de webcomponenten waarop uw aanvalsoppervlak draait. CVE's worden bijvoorbeeld weergegeven op het overzichtsdashboard van aanvalsoppervlak, gecategoriseerd op hun mogelijke ernst. Wanneer u deze CVE's onderzoekt, kunt u vaststellen dat sommige niet relevant zijn voor uw organisatie. Dit kan zijn omdat u een niet-betrokken versie van het webonderdeel uitvoert of omdat uw organisatie verschillende technische oplossingen heeft om u te beschermen tegen dat specifieke beveiligingsprobleem.
Vanuit de inzoomweergave van een CVE-gerelateerde grafiek, naast de knop CSV-rapport downloaden , hebt u nu de optie om een observatie in te stellen als niet-van toepassing. Als u deze waarde selecteert, gaat u naar een inventarislijst van alle activa die aan die observatie zijn gekoppeld. Vervolgens kunt u ervoor kiezen om alle waarnemingen op deze pagina als niet-van toepassing te markeren. De werkelijke wijziging wordt uitgevoerd vanuit de weergave Inventarislijst of vanaf de pagina Activadetails voor een bepaald activum.
Assets aanpassen
U kunt assets wijzigen op de pagina's met inventarislijst en assetdetails. U kunt wijzigingen aanbrengen in één asset vanaf de pagina met assetdetails. U kunt wijzigingen aanbrengen in één asset of meerdere assets vanaf de pagina met de inventarislijst. Op de pagina Inventarislijst en de pagina Activadetails wordt beschreven hoe u wijzigingen kunt toepassen vanuit elke inventarisweergave, afhankelijk van uw use-case.
Items wijzigen vanaf de inventarislijstpagina
U moet assets wijzigen vanaf de inventarislijstpagina als u meerdere assets tegelijk wilt bijwerken. U kunt uw lijst met activa verfijnen op basis van filterparameters. Het filteren van de assetlijst helpt je om assets te identificeren die gecategoriseerd moeten worden met het label, externe ID of statuswijziging die je wilt. Items op deze pagina wijzigen:
Selecteer Inventaris in het deelvenster uiterst links van uw Microsoft Defender Beheer van externe kwetsbaarheden voor aanvallen-resource (Defender EBKA).
Pas filters toe om de beoogde resultaten te produceren. In dit voorbeeld zoeken we domeinen die binnen 30 dagen verlopen en waarvoor verlenging is vereist. Het toegepaste label helpt u sneller toegang te krijgen tot verlopende domeinen om het herstelproces te vereenvoudigen. U kunt zoveel filters toepassen als nodig is om de specifieke resultaten te verkrijgen die nodig zijn. Zie Overzicht van voorraadfilters voor meer informatie over filters. Voor gevallen waarin u CVE's wilt markeren als niet-van toepassing, biedt de relevante inzoom op dashboardgrafieken een koppeling waarmee u rechtstreeks naar deze inventarispagina wordt geleid, waarop de juiste filters zijn toegepast.
Nadat je inventarislijst is gefilterd, selecteer je het dropdownmenu bij het selectievakje naast de kopje Asset-tabel . In deze vervolgkeuzelijst kunt u alle resultaten selecteren die overeenkomen met uw query of de resultaten op die specifieke pagina (maximaal 25). De optie Geen verwijdert alle assets. U kunt er ook voor kiezen om alleen specifieke resultaten op de pagina te selecteren door de afzonderlijke vinkjes naast elke asset te selecteren.
Selecteer Assets wijzigen.
In het deelvenster Assets wijzigen dat aan de rechterkant van het scherm wordt geopend, kunt u snel verschillende velden voor de geselecteerde assets wijzigen. In dit voorbeeld maakt u een nieuw label. Selecteer Een nieuw label maken.
Bepaal de labelnaam en weergavetekstwaarden. U kunt de naam van het label niet wijzigen nadat u het label in eerste instantie hebt gemaakt, maar de weergavetekst kan op een later tijdstip worden bewerkt. De labelnaam wordt gebruikt om een query uit te voeren op het label in de productinterface of via de API, zodat bewerkingen worden uitgeschakeld om ervoor te zorgen dat deze query's correct werken. Als u een labelnaam wilt bewerken, moet u het oorspronkelijke label verwijderen en een nieuw label maken.
Selecteer een kleur voor het nieuwe label en selecteer Toevoegen. Als je op Toevoegen selecteert, kom je terug bij het scherm Assets wijzigen .
Pas uw nieuwe label toe op de assets. Selecteer in het tekstvak Labels toevoegen om een volledige lijst met beschikbare labels weer te geven. U kunt ook typen in het vak om te zoeken op trefwoord. Nadat u de labels hebt geselecteerd die u wilt toepassen, selecteert u Bijwerken.
Wacht even totdat de labels zijn toegepast. Nadat het proces is voltooid, ziet u de melding Voltooid . De pagina wordt automatisch vernieuwd en uw lijst met assets wordt weergegeven met de labels zichtbaar. Een banner boven aan het scherm bevestigt dat uw labels zijn toegepast.
Assets wijzigen vanaf de pagina met assetdetails
U kunt ook één asset wijzigen op de pagina met assetdetails. Deze optie is ideaal voor situaties waarin assets grondig moeten worden gecontroleerd voordat een label of statuswijziging wordt toegepast.
Selecteer Inventaris in het meest linkerdeelvenster van uw Defender EBKA-resource.
Selecteer de specifieke asset die u wilt wijzigen om de pagina met assetdetails te openen.
Selecteer op deze pagina Asset wijzigen.
Breng de gewenste wijzigingen aan in het deelvenster Assets wijzigen dat aan de rechterkant van het scherm wordt geopend. U kunt de assetstatus wijzigen, een externe id toepassen of labels toevoegen of verwijderen. Als u een nieuw label wilt maken, selecteert u Een nieuw label maken, voert u de labelnaam en weergavetekst in, selecteert u een kleur en selecteert u Toevoegen. Nadat u de wijzigingen hebt geconfigureerd, selecteert u Bijwerken.
De pagina met assetdetails wordt vernieuwd en het zojuist toegepaste label of de statuswijziging wordt weergegeven. Een banner geeft aan dat de asset is bijgewerkt.
Labels wijzigen, weghalen of verwijderen
U kunt een label uit een asset verwijderen door hetzelfde deelvenster Asset wijzigen te openen vanuit de weergave inventarislijst of details van activa. In de voorraadlijstweergave kunt u meerdere assets tegelijk selecteren en vervolgens het gewenste label in één actie toevoegen of verwijderen.
Het label zelf wijzigen of een label uit het systeem verwijderen:
Selecteer Labels (Preview) in het uiterst linkse deelvenster van uw Defender EBKA-resource.
Op deze pagina worden alle labels in uw Defender EBKA-inventaris weergegeven. Labels op deze pagina bestaan mogelijk in het systeem, maar worden niet actief toegepast op assets. U kunt ook nieuwe labels toevoegen vanaf deze pagina.
Als u een label wilt bewerken, selecteert u het potloodpictogram in de kolom Acties van het label dat u wilt bewerken. Aan de rechterkant van het scherm wordt een deelvenster geopend waarin u de naam of kleur van een label kunt wijzigen. Selecteer Bijwerken.
Als u een label wilt verwijderen, selecteert u het prullenbakpictogram in de kolom Acties van het label dat u wilt verwijderen. Selecteer Label verwijderen.
De pagina Labels wordt automatisch vernieuwd. Het label wordt verwijderd uit de lijst en ook verwijderd uit alle assets waarop het label is toegepast. Een banner bevestigt de verwijdering.
Opmerkingen markeren als niet-van toepassing
Hoewel observaties kunnen worden gemarkeerd als niet-van toepassing vanuit dezelfde schermen Assets wijzigen voor andere handmatige wijzigingen, kunt u deze updates ook uitvoeren via het tabblad Waarnemingen in Assetdetails. Het tabblad Waarnemingen bevat twee tabellen: Observaties en Niet-toepasselijke waarnemingen. Alle actieve waarnemingen die zijn vastgesteld als recent binnen uw aanvalsoppervlak , bevinden zich in de tabel Waarnemingen, terwijl de tabel Niet-toepasselijke waarnemingen alle waarnemingen vermeldt die handmatig zijn gemarkeerd als niet-van toepassing of die door het systeem niet meer van toepassing zijn. Als u observaties wilt markeren als niet-van toepassing en daarom die specifieke observatie wilt uitsluiten van dashboardtellingen, selecteert u de gewenste waarnemingen en selecteert u Instellen als niet van toepassing. De geselecteerde waarnemingen verdwijnen onmiddellijk uit de actieve waarnemingentabel en verschijnen in plaats daarvan op de niet-toepasselijke waarnemingen-tabel . U kunt deze wijziging op elk gewenst moment herstellen door de relevante waarnemingen in deze tabel te selecteren en Instellen als van toepassing te selecteren.
Taakbeheer en meldingen
Nadat een taak is verzonden, wordt met een melding bevestigd dat de update wordt uitgevoerd. Selecteer op een willekeurige pagina in Azure het pictogram Melding (bel) voor meer informatie over recente taken.
Wijzigingstaken bijhouden in Taakbeheer
Het Defender EBKA-systeem kan enkele seconden duren om een handvol assets bij te werken, of enkele minuten om duizenden assets bij te werken. U kunt Taakbeheer gebruiken om de status te controleren van eventuele bewerkingstaken die worden uitgevoerd. In de volgende procedure wordt uitgelegd hoe u de taakbeheer opent en de voltooiingsstatus van ingediende updates controleert.
Selecteer Taakbeheer in het meest linkerdeelvenster van uw Defender EBKA-resource.
Op deze pagina worden al uw recente taken en hun status weergegeven. Taken worden weergegeven als Voltooid, Mislukt of Wordt uitgevoerd. Er worden ook een voltooiingspercentage en voortgangsbalk weergegeven. Als u meer informatie over een specifieke taak wilt zien, selecteert u de taaknaam. Aan de rechterkant van het scherm wordt een deelvenster geopend met meer informatie.
Selecteer Vernieuwen om de meest recente status van alle items in Taakbeheer weer te geven.
Filteren op labels
Nadat u assets in uw inventaris hebt gelabeld, kunt u voorraadfilters gebruiken om een lijst op te halen van alle assets waarop een specifiek label is toegepast.
Selecteer Inventaris in het meest linkerdeelvenster van uw Defender EBKA-resource.
Selecteer Filter toevoegen.
Selecteer Labels in de vervolgkeuzelijst Filter . Selecteer een operator en kies een label in de vervolgkeuzelijst met opties. In het volgende voorbeeld ziet u hoe u zoekt naar één label. U kunt de operator In gebruiken om te zoeken naar meerdere labels. Zie het overzicht van voorraadfilters voor meer informatie over filters.
Selecteer Toepassen. De inventarislijstpagina laadt opnieuw en geeft alle assets weer die aan uw criteria voldoen.
Beheer op basis van assetketens
In sommige gevallen wilt u mogelijk meerdere assets tegelijk verwijderen op basis van de middelen waarmee ze zijn gedetecteerd. U kunt bijvoorbeeld bepalen dat een bepaalde seed binnen een detectiegroep assets heeft opgehaald die niet relevant zijn voor uw organisatie, of u moet mogelijk assets verwijderen die betrekking hebben op een dochteronderneming die niet meer onder uw bevoegdheid valt.
Daarom biedt Defender EBKA de mogelijkheid de bronentiteit en eventuele assets 'downstream' in de ontdekkingsketen te verwijderen. U kunt gekoppelde assets verwijderen met de volgende drie methoden:
- Seed-gebaseerd beheer: Je kunt een seed verwijderen die ooit in een discovery-groep was opgenomen, waarbij alle assets die via een waargenomen verbinding met het gespecificeerde seed in de inventaris zijn geïntroduceerd, worden verwijderd. Deze methode is handig wanneer u kunt vaststellen dat een specifiek handmatig ingevoerd seed heeft geleid tot ongewenste assets die aan de inventaris zijn toegevoegd.
- Beheer van detectieketens: u kunt een asset in een detectieketen identificeren en verwijderen, waarbij u alle assets verwijdert die door die entiteit zijn gedetecteerd. Detectie is een recursief proces; het scant zaden om nieuwe assets te identificeren die rechtstreeks zijn gekoppeld aan deze aangewezen zaden, en blijft vervolgens de zojuist gedetecteerde entiteiten scannen om meer verbindingen te onthullen. Deze verwijderingsbenadering is handig wanneer uw detectiegroep correct is geconfigureerd, maar u een nieuw gedetecteerd activum en alle assets moet verwijderen die door koppeling naar die entiteit in de inventaris zijn opgenomen. Beschouw de instellingen van uw detectiegroep en aangewezen zaden als de 'top' van uw detectieketen; met deze verwijderingsbenadering kunt u assets uit het midden verwijderen.
- Beheer van ontdekkingsgroepen: Je kunt volledige ontdekkingsgroepen en alle assets die via deze ontdekkingsgroep in de inventaris zijn geïntroduceerd, verwijderen. Dit is handig wanneer een volledige detectiegroep niet meer van toepassing is op uw organisatie. U hebt bijvoorbeeld een detectiegroep die specifiek zoekt naar assets die betrekking hebben op een dochteronderneming. Als deze dochteronderneming niet meer relevant is voor uw organisatie, kunt u gebruikmaken van beheer op basis van assetketens om alle assets te verwijderen die via die detectiegroep in de inventaris zijn opgenomen.
U kunt nog steeds verwijderde assets in Defender EBKA weergeven. Filter uw inventarislijst op assets met de status 'Gearchiveerd'.
Items verwijderen op basis van seed
U kunt besluiten dat een van de in eerste instantie aangewezen detectiezaden niet meer in een detectiegroep moet worden opgenomen. De seed is mogelijk niet langer relevant voor uw organisatie, of levert mogelijk meer false positives op dan legitieme assets van uw organisatie. In deze situatie kunt u het seed verwijderen uit uw detectiegroep om te voorkomen dat het wordt gebruikt in toekomstige detectie-uitvoeringen, terwijl u tegelijkertijd alle assets verwijdert die in het verleden via het aangewezen seed naar de inventaris zijn gebracht.
Als u een bulkverwijdering op basis van een seed wilt uitvoeren, gaat u naar de detailpagina van de juiste Discovery Group en selecteert u Discovery Group bewerken. Volg de aanwijzingen om naar de pagina Zaden te gaan en het problematische zaad uit de lijst te verwijderen. Wanneer u Controleren en bijwerken selecteert, ziet u een waarschuwing die aangeeft dat alle assets die via de aangewezen seed zijn gedetecteerd, ook worden verwijderd. Selecteer Bijwerken of Bijwerken & Uitvoeren om het verwijderen te voltooien.
Assets verwijderen door detectieketen
Stel u voor dat u in het volgende voorbeeld een onveilig inlogformulier hebt ontdekt op uw dashboard Overzicht aanvalsvlak. Uw onderzoek leidt u naar een host die geen eigendom lijkt te zijn van uw organisatie. U bekijkt de pagina met assetdetails voor meer informatie; wanneer u de detectieketen bekijkt, ziet u dat de host in de inventaris is geplaatst omdat het bijbehorende domein is geregistreerd met het zakelijke e-mailadres van een werknemer dat ook is gebruikt om goedgekeurde bedrijfsentiteiten te registreren.
In deze situatie is het initiële startpunt voor detectie (het bedrijfsdomein) nog steeds legitiem, dus moeten we in plaats daarvan een problematisch onderdeel uit de detectieketen verwijderen. Hoewel we de keten kunnen verwijderen uit het e-mailadres van de contactpersoon, kiezen we er in plaats daarvan voor om alles te verwijderen dat is gekoppeld aan het persoonlijke domein dat is geregistreerd bij deze werknemer, zodat Defender EBKA ons in de toekomst waarschuwt voor eventuele andere domeinen die zijn geregistreerd bij dat e-mailadres. Selecteer in de detectieketen dit persoonlijke domein om de pagina met assetgegevens weer te geven. Selecteer in deze weergave Verwijderen uit detectieketen om de asset uit uw inventaris te verwijderen, evenals alle assets die in de inventaris zijn opgenomen vanwege een waargenomen verbinding met het persoonlijke domein. U moet het verwijderen van de asset en alle downstream-assets bevestigen en vervolgens een overzichtslijst krijgen van de andere assets die met deze actie worden verwijderd. Selecteer Detectieketen verwijderen om het bulksgewijs verwijderen te bevestigen.
Assets verwijderen per detectiegroep
Mogelijk moet u de volledige detectiegroep en alle assets die via de groep zijn gedetecteerd, verwijderen. Uw bedrijf kan bijvoorbeeld een dochteronderneming hebben verkocht die niet meer hoeft te worden bewaakt. Gebruikers kunnen detectiegroepen verwijderen van de pagina Detectiebeheer. Als u een detectiegroep en alle gerelateerde assets wilt verwijderen, selecteert u het prullenbakpictogram naast de juiste groep in de lijst. U ontvangt een waarschuwing met een overzicht van de assets die met deze actie worden verwijderd. Om de verwijdering van de detectiegroep te bevestigen; en alle gerelateerde assets selecteert u Detectiegroep verwijderen.