Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Pulpity w ZZOPA w usłudze Defender
Zarządzanie zewnętrznym obszarem podatnym na ataki w usłudze Microsoft Defender (ZZOPA w usłudze Defender) oferuje serię ośmiu pulpitów zaprojektowanych, aby pomóc użytkownikom szybko uzyskać cenne informacje pochodzące z ich asortymentu Approved (Zatwierdzone). Te panele pomagają organizacjom ustalać priorytety luk w zabezpieczeniach, ryzyk i problemów ze zgodnością, które stanowią największe zagrożenie dla ich powierzchni ataku, dzięki czemu można szybko łagodzić najważniejsze problemy.
ZZOPA w usłudze Defender udostępnia osiem pulpitów:
- Przegląd: Ten pulpit jest domyślną stroną startową po uzyskaniu dostępu do ZZOPA w usłudze Defender. Udostępnia ona kluczowy kontekst, który może ułatwić zapoznanie się z obszarem ataku.
- Zmiany w spisie: na tym pulpicie nawigacyjnym są wyświetlane wszelkie zmiany w liczbie zasobów, oddzielnie z listą dodatków i usuwania ze spisu. Na tym pulpicie nawigacyjnym wyświetlane są również zasoby, które zostały automatycznie usunięte z ewidencji, ponieważ system ustalił, że ten zasób nie jest już aktywny lub nie należy już do Twojej organizacji.
- Podsumowanie powierzchni ataku: Ten panel podsumowuje kluczowe obserwacje na podstawie Twojego spisu zasobów. Zawiera ogólne omówienie obszaru ataków i typów zasobów, które go obejmują, oraz przedstawia potencjalne luki w zabezpieczeniach według ważności (wysoka, średnia, niska). Ten pulpit nawigacyjny zawiera również kluczowy kontekst infrastruktury, która składa się z urządzenia Attack Surface. Ten kontekst obejmuje wgląd w hosting w chmurze, poufne usługi, certyfikat SSL i wygaśnięcie domeny oraz reputację adresów IP.
- Stan bezpieczeństwa: ten panel pomaga organizacjom zrozumieć dojrzałość i złożoność ich programu bezpieczeństwa na podstawie metadanych pochodzących z zasobów znajdujących się w inwentarzu „Approved”. Składa się z technicznych i nietechnicznych zasad, procesów i kontroli, które zmniejszają ryzyko zagrożeń zewnętrznych. Ten pulpit nawigacyjny zapewnia szczegółowe informacje na temat ekspozycji CVE, administrowania domeną i konfiguracji, hostingu i sieci, otwartych portów i konfiguracji certyfikatów SSL.
- Zgodność z RODO: Ten pulpit nawigacyjny zawiera kluczowe obszary ryzyka zgodności w oparciu o wymagania ogólnego rozporządzenia o ochronie danych (RODO) dotyczące infrastruktury online dostępnej dla krajów europejskich. Ten pulpit nawigacyjny zawiera szczegółowe informacje na temat stanu witryn internetowych, problemów z certyfikatami SSL, uwidocznionych danych osobowych(PII), protokołów logowania i zgodności plików cookie.
- OWASP Top 10: ten pulpit nawigacyjny wyświetla wszystkie zasoby, które są narażone zgodnie z listą najważniejszych zagrożeń bezpieczeństwa aplikacji internetowej firmy OWASP. Na tym pulpicie nawigacyjnym organizacje mogą szybko identyfikować zasoby z przerwaną kontrolą dostępu, błędami kryptograficznymi, zastrzykami, niezabezpieczonymi projektami, błędami konfiguracji zabezpieczeń i innymi krytycznymi zagrożeniami zdefiniowanymi przez program OWASP.
- 25 najpoważniejszych słabości oprogramowania CWE: Ten pulpit opiera się na liście Top 25 Common Weakness Enumeration (CWE), publikowanej corocznie przez MITRE. Te CWE reprezentują najczęstsze i najistotniejsze słabości oprogramowania, które łatwo znaleźć i wykorzystać.
- Znane luki w zabezpieczeniach CISA: na tym pulpicie nawigacyjnym są wyświetlane wszystkie zasoby, na które mogą mieć wpływ luki w zabezpieczeniach, które doprowadziły do znanych luk w zabezpieczeniach zdefiniowanych przez CISA. Ten pulpit nawigacyjny ułatwia ustalanie priorytetów działań korygujących w oparciu o luki w zabezpieczeniach, które były wykorzystywane w przeszłości, co wskazuje na wyższy poziom ryzyka dla organizacji.
Uzyskiwanie dostępu do pulpitów nawigacyjnych
Aby uzyskać dostęp do pulpitów usługi ZZOPA w usłudze Defender, najpierw przejdź do swojej instancji usługi ZZOPA w usłudze Defender. W kolumnie nawigacji po lewej stronie wybierz pulpit nawigacyjny, który chcesz wyświetlić. Możesz uzyskać dostęp do tych pulpitów z wielu stron w wystąpieniu usługi ZZOPA w usłudze Defender z poziomu tego panelu nawigacyjnego.
Pobieranie danych wykresu
Dane bazowe dowolnego wykresu pulpitu nawigacyjnego można wyeksportować do pliku CSV. Ten eksport jest przydatny dla użytkowników, którzy chcą importować dane ZZOPA w usłudze Defender do narzędzi innych firm lub pracować na pliku CSV podczas usuwania wszelkich problemów. Aby pobrać dane wykresu, najpierw wybierz konkretny segment wykresu zawierający dane, które chcesz pobrać. Eksporty wykresów obsługują obecnie poszczególne segmenty wykresów; Aby pobrać wiele segmentów z tego samego wykresu, musisz wyeksportować poszczególne segmenty.
Wybranie pojedynczego segmentu wykresu otwiera widok drążenia danych, zawierający listę zasobów składających się na wartość tego segmentu. W górnej części tej strony wybierz pozycję Pobierz raport CSV , aby rozpocząć eksport. Wybranie Pobierz raport CSV tworzy powiadomienie menedżera zadań, gdzie możesz śledzić status eksportu.
Program Microsoft Excel wymusza limit znaków wynoszący 32 767 znaków na komórkę. Niektóre pola, takie jak kolumna Ostatni baner , mogą być nieprawidłowo wyświetlane z powodu tego ograniczenia. Jeśli wystąpi problem, spróbuj otworzyć plik w innym programie, który obsługuje pliki CSV.
Oznaczanie CVE jako nie dotyczy
Wiele pulpitów ZZOPA w usłudze Defender zawiera dane Common Vulnerabilities and Exposures (CVE), zwracając uwagę na potencjalne luki oparte na infrastrukturze komponentów webowych, która zasila powierzchnię ataku. Na przykład luki CVE są wyświetlane na panelu podsumowania Attack Surface i sklasyfikowane według ich potencjalnego poziomu ważności. Podczas badania tych CVE można ustalić, że niektóre z nich nie są istotne dla Twojej organizacji. Może to być spowodowane tym, że używasz niezakłóconej wersji składnika internetowego lub twoja organizacja dysponuje różnymi rozwiązaniami technicznymi, które chronią Cię przed tą określoną luką w zabezpieczeniach.
W widoku przechodzenia do szczegółów dowolnego wykresu związanego z CVE obok przycisku Pobierz raport CSV możesz teraz ustawić obserwację jako niestosowalną. Wybranie tej wartości spowoduje przekierowanie do listy spisu wszystkich zasobów skojarzonych z tą obserwacją, a następnie wybranie opcji oznaczania wszystkich obserwacji jako niestosujących się na tej stronie. Aby uzyskać więcej informacji na temat oznaczania obserwacji jako nie dotyczy, zobacz Modyfikowanie zasobów spisu.
Panel zmian zapasów
Twoja powierzchnia ataku stale się zmienia, dlatego ZZOPA w usłudze Defender nieprzerwanie analizuje i aktualizuje spis zasobów, aby zagwarantować jego dokładność. Zasoby są często dodawane i usuwane ze spisu, dlatego ważne jest, aby śledzić te zmiany, aby zrozumieć obszar ataków i zidentyfikować kluczowe trendy. Pulpit zmian zasobów przedstawia przegląd tych zmian, wyświetlając liczby dodanych i usuniętych elementów dla każdego typu zasobu. Pulpit nawigacyjny można filtrować według dwóch zakresów dat: ostatnich siedmiu lub 30 dni.
Sekcja Zmiany według daty zawiera bardziej szczegółowy kontekst dotyczący codziennego zmieniania obszaru podatnego na ataki. Ta sekcja kategoryzuje usunięcia jako usunięte przez użytkownika lub usunięte przez system. Usunięcia użytkowników obejmują wszystkie ręczne usunięcia, w tym indywidualne, zbiorcze lub kaskadowe zmiany stanu zasobów, a także usunięcia wyzwalane przez zasady zasobów skonfigurowane przez użytkownika. Usuwanie systemu odbywa się automatycznie. System usuwa zasoby, które nie są już istotne dla Twojej powierzchni ataku, ponieważ ostatnie skany nie wykazały już ich powiązania z Twoim inwentarzem zasobów. Zasoby kwalifikują się do usunięcia, jeśli nie zostały wykryte podczas skanowania przez 30–60 dni, w zależności od typu zasobu. Zasoby, które są ręcznie dodawane do spisu, nie kwalifikują się do usunięcia. W sekcji Zmiany według daty możesz wybrać dowolną wymienioną wartość, aby wyświetlić pełną listę zasobów, które zostały dodane lub usunięte.
Panel podsumowania powierzchni ataku
Pulpit podsumowujący powierzchnię ataku został zaprojektowany tak, aby zapewnić ogólny przegląd struktury Twojej powierzchni ataku, uwidaczniając kluczowe obserwacje, którymi należy się zająć, aby poprawić poziom bezpieczeństwa. Ten panel identyfikuje ryzyka w obrębie zasobów organizacji i nadaje im priorytety według poziomu ważności: wysokiego, średniego i niskiego, a także umożliwia użytkownikom przechodzenie do szczegółów każdej sekcji oraz uzyskiwanie dostępu do listy zasobów objętych danym ryzykiem. Ponadto panel przedstawia kluczowe informacje o strukturze powierzchni ataku, infrastrukturze chmurowej, usługach wrażliwych, terminach wygaśnięcia certyfikatów SSL i domen oraz reputacji adresów IP.
Firma Microsoft identyfikuje powierzchnie ataków organizacji za pomocą zastrzeżonej technologii, która odnajduje zasoby internetowe należące do organizacji w oparciu o połączenia infrastrukturalne z niektórymi początkowo znanymi zasobami. Dane na pulpicie nawigacyjnym są aktualizowane codziennie na podstawie nowych obserwacji.
Priorytety powierzchni ataków
W górnej części tego pulpitu nawigacyjnego usługa ZZOPA w usłudze Defender wyświetla listę priorytetów bezpieczeństwa uporządkowanych według poziomu ważności (wysoki, średni, niski). Powierzchnie ataków dużych organizacji mogą być niezwykle szerokie, więc określenie priorytetów kluczowych ustaleń uzyskanych na podstawie naszych rozległych danych pomaga użytkownikom szybko i skutecznie zająć się najważniejszymi widocznymi elementami ich powierzchni ataku. Te priorytety mogą obejmować krytyczne luki CVE, znane powiązania ze skompromitowaną infrastrukturą, korzystanie z przestarzałej technologii, naruszenia najlepszych praktyk dotyczących infrastruktury lub problemy ze zgodnością.
Priorytety analiz są ustalane na podstawie oceny potencjalnego wpływu każdej analizy dokonanej przez firmę Microsoft. Na przykład szczegółowe informacje o wysokiej ważności mogą obejmować luki w zabezpieczeniach, które są często wykorzystywane, szczególnie szkodliwe lub łatwo wykorzystywane przez hakerów o niższym poziomie umiejętności. Ustalenia o niskim priorytecie mogą obejmować korzystanie z przestarzałej technologii, która nie jest już obsługiwana, infrastrukturę, której ważność wkrótce wygaśnie, lub problemy ze zgodnością, które nie są zgodne z najlepszymi praktykami w zakresie bezpieczeństwa. Każda analiza zawiera sugerowane akcje korygowania w celu ochrony przed potencjalnymi lukami w zabezpieczeniach.
Informacje, które zostały niedawno dodane do platformy ZZOPA w usłudze Defender, są oznaczone na tym pulpicie etykietą NEW. Gdy dodamy nowe informacje, które wpływają na zasoby w Potwierdzonych zasobach, system wysyła również powiadomienie push, które przenosi Cię do szczegółowego widoku tej nowej informacji wraz z listą zasobów, na które ma ona wpływ.
Niektóre wnioski są oznaczone słowem Potencjalne w tytule. Potencjalna analiza pojawia się, gdy ZZOPA w usłudze Defender nie może potwierdzić, że luka w zabezpieczeniach wpływa na zasób. Potencjalne szczegółowe informacje występują, gdy nasz system skanowania wykrywa obecność określonej usługi, ale nie może wykryć numeru wersji. Na przykład niektóre usługi umożliwiają administratorom ukrywanie informacji o wersji. Luki w zabezpieczeniach są często kojarzone z określonymi wersjami oprogramowania, dlatego konieczne jest ręczne zbadanie, czy ma to wpływ na zasób. Inne luki można usunąć za pomocą działań naprawczych, których ZZOPA w usłudze Defender nie jest w stanie wykryć. Na przykład użytkownicy mogą wprowadzać zalecane zmiany w konfiguracji usług lub stosować łatki backportowane. Jeśli szczegółowe informacje są poprzedzone wartością Potencjał, system ma powody, aby sądzić, że luka w zabezpieczeniach ma wpływ na zasób, ale nie może go potwierdzić z jednego z powyższych powodów wymienionych na liście. Aby przeprowadzić ręczną analizę, wybierz nazwę analizy, aby przejrzeć wskazówki dotyczące działań naprawczych, które pomogą ci określić, czy problem dotyczy Twoich zasobów.
Użytkownik zazwyczaj decyduje się najpierw zbadać wszelkie obserwacje o wysokiej ważności. Możesz wybrać obserwację z górnej listy, która ma być bezpośrednio kierowana do listy elementów zawartości, których dotyczy problem, lub zamiast tego wybrać pozycję Wyświetl wszystkie __ Szczegółowe informacje , aby wyświetlić kompleksową, rozszerzalną listę wszystkich potencjalnych obserwacji w tej grupie ważności.
Strona Obserwacje zawiera listę wszystkich potencjalnych szczegółowych informacji w kolumnie po lewej stronie. Ta lista jest sortowana według liczby zasobów, na które ma wpływ każde zagrożenie bezpieczeństwa, wyświetlając najpierw problemy wpływające na największą liczbę zasobów. Aby wyświetlić szczegóły wszelkich zagrożeń bezpieczeństwa, po prostu wybierz je z tej listy.
Widok szczegółów obserwacji zawiera tytuł problemu, opis oraz wytyczne dotyczące naprawczych działań od zespołu ZZOPA w usłudze Defender. W tym przykładzie opis objaśnia, w jaki sposób wygasłe certyfikaty SSL mogą prowadzić do niedostępności krytycznych funkcji biznesowych, uniemożliwiając klientom lub pracownikom dostęp do zawartości internetowej, a tym samym uszkadzając markę organizacji. Sekcja Korygowanie zawiera porady dotyczące szybkiego rozwiązania problemu; W tym przykładzie firma Microsoft zaleca przejrzenie certyfikatów skojarzonych z zasobami hosta, zaktualizowanie zbiegłych certyfikatów SSL i zaktualizowanie wewnętrznych procedur w celu zapewnienia, że certyfikaty SSL są aktualizowane w odpowiednim czasie.
Na koniec sekcja Asset wymienia wszystkie podmioty dotknięte wybranym obserwacją. W tym przykładzie użytkownik chce zbadać zasoby, których dotyczy problem, aby dowiedzieć się więcej o wygasłym certyfikacie SSL. Możesz wybrać dowolną nazwę zasobu z tej listy, aby wyświetlić stronę Szczegóły zasobu.
Na stronie Szczegóły zasobu wybierz kartę Certyfikaty SSL , aby wyświetlić więcej informacji o wygasłym certyfikacie. W tym przykładzie certyfikat widoczny na liście ma datę Expires z przeszłości, co wskazuje, że certyfikat już wygasł, a zatem jest prawdopodobnie nieaktywny. Zakładka certyfikatów SSL zawiera również nazwę certyfikatu SSL, który możesz następnie wysłać odpowiedniemu zespołowi w swojej organizacji do szybkiej korekty.
Kompozycja powierzchni ataku
W poniższej sekcji przedstawiono ogólne podsumowanie składu Twojej powierzchni ataku. Ten wykres zawiera liczby poszczególnych typów zasobów, pomagając użytkownikom zrozumieć, jak ich infrastruktura jest rozłożona na domeny, hosty, strony, certyfikaty SSL, nazwy ASN, bloki IP, adresy IP i kontakty e-mail.
Każdą wartość można wybrać, kierując użytkowników do listy spisu filtrowanej w celu wyświetlenia tylko zasobów wyznaczonego typu. Na tej stronie możesz wybrać dowolny zasób, aby wyświetlić więcej szczegółów, lub dodać więcej filtrów, aby zawęzić listę zgodnie z potrzebami.
Zabezpiecz chmurę
Sekcja Secure the cloud na pulpitcie Attack Surface Summary dostarcza informacji o technologiach chmurowych używanych w Twojej infrastrukturze. Ponieważ większość organizacji stopniowo dostosowuje się do chmury, hybrydowy charakter infrastruktury online może być trudny do monitorowania i zarządzania. ZZOPA w usłudze Defender pomaga organizacjom zrozumieć wykorzystanie określonych technologii chmurowych w całej ich powierzchni ataku, przypisując dostawców hostingu chmurowego do potwierdzonych zasobów, aby wspierać program wdrażania chmury i zapewnić zgodność z procesem obowiązującym w organizacji.
Na przykład Organizacja może zdecydować się na migrację całej infrastruktury chmury do jednego dostawcy w celu uproszczenia i konsolidacji urządzenia Attack Surface. Ten wykres może pomóc w zidentyfikowaniu zasobów, które nadal wymagają migracji. Każdy pasek wykresu można wybrać, kierując użytkowników do filtrowanej listy, która wyświetla zasoby, które składają się na wartość wykresu.
Usługi poufne
Sekcja Usługi Wrażliwe wyświetla usługi wykryte na Twoim Attack Surface, które należy ocenić i ewentualnie dostosować, aby zapewnić bezpieczeństwo Twojej organizacji. Na tym wykresie przedstawiono wszystkie usługi, które są historycznie narażone na ataki lub są typowymi wektorami wycieków informacji do złośliwych podmiotów. Wszystkie zasoby w tej sekcji powinny zostać zbadane, a firma Microsoft zaleca, aby organizacje rozważyły alternatywne usługi o lepszej pozycji zabezpieczeń w celu ograniczenia ryzyka.
Wykres jest uporządkowany według nazwy każdej usługi; Wybranie dowolnego pojedynczego paska zwraca listę zasobów, na których jest uruchomiona dana usługa. Poniższy wykres jest pusty, co oznacza, że w organizacji nie są obecnie uruchomione żadne usługi, które są szczególnie podatne na ataki.
Wygaśnięcia protokołu SSL i domeny
Te dwa wykresy terminów wygaśnięcia przedstawiają nadchodzące wygaśnięcia certyfikatów SSL i domen, zapewniając organizacji dobrą widoczność zbliżających się odnowień elementów kluczowej infrastruktury. Wygasła domena może nagle sprawić, że kluczowe treści staną się niedostępne, a domena może nawet zostać szybko kupiona przez atakującego, który zamierza obrać Twoją organizację za cel. Wygasły certyfikat SSL pozostawia odpowiednie zasoby podatne na ataki.
Oba wykresy są uporządkowane według terminu wygaśnięcia, od „ponad 90 dni” do pozycji już wygasłych. Firma Microsoft zaleca organizacjom natychmiastowe odnawianie wygasłych certyfikatów lub domen SSL oraz proaktywne organizowanie odnawiania zasobów, które mają wygasnąć w ciągu 30–60 dni.
Reputacja adresu IP
Dane dotyczące reputacji adresów IP ułatwiają użytkownikom zrozumienie wiarygodności obszaru ataków i identyfikowanie potencjalnie zagrożonych hostów. Firma Microsoft opracowuje wyniki reputacji adresów IP na podstawie naszych zastrzeżonych danych, a także informacji o adresach IP zebranych ze źródeł zewnętrznych. Zalecamy dalsze zbadanie wszelkich adresów IP zidentyfikowanych tutaj, ponieważ przypisanie posiadanemu zasobowi oceny jako podejrzanego lub złośliwego wskazuje, że zasób ten jest podatny na atak lub został już wykorzystany przez złośliwych aktorów.
Ten wykres jest uporządkowany według zasad wykrywania, które spowodowały ujemną ocenę reputacji. Na przykład wartość DDOS wskazuje, że adres IP był zaangażowany w atak typu rozproszona odmowa usługi. Użytkownicy mogą wybrać dowolną wartość paska, aby uzyskać dostęp do listy zasobów, które ją tworzą. W poniższym przykładzie wykres jest pusty, co wskazuje, że wszystkie adresy IP w spisie mają zadowalające wyniki reputacji.
Pulpit nawigacyjny stanu zabezpieczeń
Panel poziomu bezpieczeństwa pomaga organizacjom mierzyć dojrzałość ich programu bezpieczeństwa na podstawie stanu zasobów w Potwierdzonym spisie zasobów. Składa się z technicznych i nietechnowych zasad, procesów i mechanizmów kontroli, które zmniejszają ryzyko zagrożeń zewnętrznych. Ten pulpit nawigacyjny zapewnia szczegółowe informacje na temat ekspozycji CVE, administrowania domeną i konfiguracji, hostingu i sieci, otwartych portów i konfiguracji certyfikatów SSL.
Narażenie CVE
Pierwszy wykres na pulpicie nawigacyjnym Postawa zabezpieczeń odnosi się do zarządzania portfolio witryn internetowych organizacji. Microsoft analizuje komponenty strony internetowej, takie jak frameworki, oprogramowanie serwerowe i wtyczki firm trzecich, a następnie dopasowuje je do aktualnej listy typowych podatności i ekspozycji (CVE), aby zidentyfikować ryzyko podatności dla Twojej organizacji. Składniki sieci Web, które składają się na każdą witrynę internetową, są codziennie sprawdzane w celu zapewnienia prawidłowości i dokładności.
Zaleca się, aby użytkownicy natychmiast zajęli się wszelkimi lukami w zabezpieczeniach związanymi z CVE, eliminując ryzyko, aktualizując składniki sieci Web lub postępując zgodnie ze wskazówkami dotyczącymi korygowania dla każdego CVE. Każdy pasek na wykresie można zaznaczyć, co powoduje wyświetlenie listy zasobów, których dotyczy problem.
Administracja domenami
Ten wykres zawiera szczegółowe informacje na temat zarządzania domenami przez organizację. Firmy z zdecentralizowanym programem zarządzania portfelem domen są podatne na niepotrzebne zagrożenia, w tym przejmowanie domeny, cieniowanie domeny, fałszowanie wiadomości e-mail, wyłudzanie informacji i nielegalne transfery domen. Spójny proces rejestracji domeny zmniejsza to ryzyko. Na przykład organizacje powinny korzystać z tych samych rejestratorów oraz tych samych danych kontaktowych abonenta dla swoich nazw domen, aby zapewnić, że wszystkie domeny można przypisać do tych samych podmiotów. Dzięki temu domeny nie przechodzą przez szczeliny podczas ich aktualizowania i utrzymywania.
Każdy pasek wykresu można wybrać, kierując do listy wszystkich zasobów, które składają się na wartość.
Hosting i sieć
Ten wykres zawiera szczegółowe informacje na temat stanu zabezpieczeń związanego z lokalizacją hostów organizacji. Ryzyko związane z własnością systemów autonomicznych zależy od wielkości i dojrzałości działu IT organizacji.
Każdy pasek wykresu można wybrać, kierując do listy wszystkich zasobów, które składają się na wartość.
Konfiguracja domen
Sekcja konfiguracji domen pomaga organizacjom zrozumieć konfigurację ich nazw domen, ujawniając wszelkie domeny, które mogą być narażone na niepotrzebne ryzyko. Kody statusu domeny w protokole Extensible Provisioning Protocol (EPP) wskazują status rejestracji nazwy domeny. Wszystkie domeny mają co najmniej jeden kod, chociaż wiele kodów może mieć zastosowanie do jednej domeny. Ta sekcja jest przydatna do zrozumienia zasad w celu zarządzania domenami lub brakujących zasad, które narażają domeny na zagrożenia.
Na przykład kod stanu clientUpdateProhibited zapobiega nieautoryzowanym aktualizacjom nazwy domeny; organizacja musi skontaktować się ze swoim rejestratorem, aby podnieść ten kod i wprowadzić wszelkie aktualizacje. Poniższy wykres wyszukuje zasoby domeny, które nie mają tego kodu stanu, co wskazuje, że domena jest obecnie otwarta na aktualizacje, które mogą potencjalnie powodować oszustwa. Użytkownicy powinni wybrać dowolny pasek na tym wykresie, aby wyświetlić listę zasobów, które nie mają odpowiednich kodów stanu zastosowanych do nich, aby mogli odpowiednio zaktualizować swoje konfiguracje domeny.
Otwórz porty
Sekcja Otwarte Porty pomaga użytkownikom zrozumieć, jak zarządzana jest ich przestrzenią IP, wykrywając usługi ujawnione w otwartym internecie. Osoby atakujące często skanują porty w Internecie, aby wyszukać znane luki w zabezpieczeniach związane z lukami w zabezpieczeniach usługi lub błędną konfiguracją. Firma Microsoft identyfikuje te otwarte porty w celu uzupełnienia narzędzi do oceny luk w zabezpieczeniach, oflagując obserwacje do przeglądu, aby upewnić się, że są one prawidłowo zarządzane przez zespół ds. technologii informatycznych.
Wykonując podstawowe skanowanie protokołu TCP SYN/ACK we wszystkich otwartych portach na adresach w przestrzeni IP, firma Microsoft wykrywa porty, które mogą wymagać ograniczenia bezpośredniego dostępu do otwartego Internetu. Przykłady obejmują bazy danych, serwery DNS, urządzenia IoT, routery i przełączniki. Te dane mogą być również używane do wykrywania zasobów IT w tle lub niezabezpieczonych usług dostępu zdalnego. Wszystkie słupki na tym wykresie można wybrać, otwierając listę zasobów, które składają się na wartość, aby organizacja mogła zbadać dany otwarty port i skorygować wszelkie zagrożenia.
Konfiguracja i organizacja protokołu SSL
Schematy konfiguracji SSL i schematy organizacyjne pokazują typowe problemy związane z protokołem SSL, które mogą wpływać na działanie infrastruktury internetowej.
Na przykład na wykresie konfiguracji protokołu SSL są wyświetlane wszelkie wykryte problemy z konfiguracją, które mogą zakłócić Usługi online. Obejmuje to wygasłe certyfikaty I certyfikaty SSL korzystające z nieaktualnych algorytmów podpisu, takich jak SHA1 i MD5, co powoduje niepotrzebne zagrożenie bezpieczeństwa organizacji.
Wykres organizacyjny protokołu SSL zawiera szczegółowe informacje na temat rejestracji certyfikatów SSL wskazujące organizację i jednostki biznesowe skojarzone z każdym certyfikatem. Może to pomóc użytkownikom zrozumieć wyznaczoną własność tych certyfikatów; Zaleca się, aby firmy konsolidują swoją organizację i listę jednostek, jeśli jest to możliwe, aby zapewnić odpowiednie zarządzanie w przyszłości.
Pulpit zgodności z RODO
Panel zgodności z RODO przedstawia analizę zasobów w Potwierdzonym spisie pod kątem ich zgodności z wymaganiami określonymi w Ogólnym rozporządzeniu o ochronie danych (RODO). RODO to rozporządzenie w prawie Unii Europejskiej (UE), które wymusza standardy ochrony danych i prywatności dla wszelkich podmiotów internetowych dostępnych dla UE. Przepisy te stały się wzorem dla podobnych przepisów spoza UE, dlatego służy jako doskonały przewodnik dotyczący sposobu obsługi prywatności danych na całym świecie.
Ten panel analizuje publicznie dostępne zasoby internetowe organizacji, aby wykryć zasoby, które mogą potencjalnie nie być zgodne z RODO.
Witryny internetowe według stanu
Ten wykres organizuje zasoby witryny internetowej według kodu stanu odpowiedzi HTTP. Te kody wskazują, czy określone żądanie HTTP zostało pomyślnie ukończone, czy zawiera kontekst, dlaczego witryna jest niedostępna. Kody HTTP mogą również ostrzegać o przekierowaniach, odpowiedziach na błędy serwera i błędach klienta. Odpowiedź HTTP "451" wskazuje, że witryna internetowa jest niedostępna ze względów prawnych. Może to wskazywać, że witryna została zablokowana dla osób w UE, ponieważ nie jest zgodna z RODO.
Ten wykres organizuje witryny internetowe według kodu stanu. Opcje obejmują: Aktywne, Nieaktywne, Wymaga autoryzacji, Uszkodzone i Błąd przeglądarki; użytkownicy mogą wybrać dowolny segment na słupku wykresu, aby wyświetlić pełną listę zasobów składających się na tę wartość.
Witryny na żywo z problemami z certyfikatami
Na tym wykresie są wyświetlane strony, które aktywnie obsługują zawartość i wyświetlają użytkownikom ostrzeżenie, że witryna jest niezabezpieczona. Użytkownik musi ręcznie zaakceptować ostrzeżenie, aby wyświetlić zawartość na tych stronach. Może to wystąpić z różnych powodów; Ten wykres organizuje wyniki według konkretnej przyczyny łatwego ograniczania ryzyka. Opcje obejmują uszkodzone certyfikaty, problemy z aktywnym certyfikatem, wymaganie autoryzacji i błędy certyfikatu przeglądarki.
Wygaśnięcie certyfikatu SSL
Na tym wykresie przedstawiono nadchodzące wygaśnięcia certyfikatów SSL, dzięki czemu organizacja ma duży wgląd w nadchodzące odnowienia. Wygasły certyfikat SSL pozostawia odpowiednie zasoby podatne na ataki i może sprawić, że zawartość strony będzie niedostępna dla Internetu.
Ten wykres jest uporządkowany według wykrytego okresu ważności — od już wygasłych po wygasające za ponad 90 dni. Użytkownicy mogą wybrać dowolny składnik na grafie słupkowym, aby uzyskać dostęp do listy odpowiednich zasobów, co ułatwia wysyłanie listy nazw certyfikatów do działu IT w celu skorygowania.
Witryny według stanu certyfikatu
W tej sekcji przeanalizowano algorytmy podpisu, które zasilają certyfikat SSL. Certyfikaty SSL można zabezpieczyć za pomocą różnych algorytmów kryptograficznych; Niektóre nowsze algorytmy są uważane za bardziej renomowanych i bezpiecznych niż starsze algorytmy, więc firmy powinny wycofać starsze algorytmy, takie jak SHA-1.
Użytkownicy mogą wybrać dowolny segment wykresu kołowego, aby wyświetlić listę zasobów, które składają się na wybraną wartość. Algorytm SHA256 jest uważany za bezpieczny, natomiast organizacje powinny aktualizować wszystkie certyfikaty przy użyciu algorytmu SHA1.
Aktywne witryny PII według protokołu
Ochrona danych osobowych (PII) jest kluczowym elementem ogólnego rozporządzenia o ochronie danych. Identyfikator PII jest definiowany jako dowolne dane, które mogą identyfikować osobę, w tym nazwy, adresy, urodziny lub adresy e-mail. Każda witryna internetowa, która akceptuje te dane za pośrednictwem formularza, musi być dokładnie zabezpieczona zgodnie z wytycznymi RODO. Analizując model obiektów dokumentów (DOM) stron, firma Microsoft identyfikuje formularze i strony logowania, które mogą akceptować dane osobowe i dlatego powinny być oceniane zgodnie z prawem Unii Europejskiej. Pierwszy wykres w tej sekcji przedstawia witryny na żywo według protokołu, identyfikujące lokacje przy użyciu protokołów HTTP i HTTPS.
Aktywne witryny PII według stanu certyfikatu
Ten wykres przedstawia aktywne strony PII w zależności od wykorzystania certyfikatów SSL. Na podstawie tego wykresu możesz szybko sprawdzić, jakie algorytmy haszujące są stosowane w Twoich witrynach zawierających dane osobowe.
Logowanie witryn internetowych według protokołu
Strona logowania to strona w witrynie internetowej, na której użytkownik ma możliwość wprowadzenia nazwy użytkownika i hasła w celu uzyskania dostępu do usług hostowanych w tej witrynie. Strony logowania podlegają szczególnym wymaganiom wynikającym z RODO, dlatego ZZOPA w usłudze Defender analizuje strukturę DOM wszystkich skanowanych stron w celu wyszukania kodu powiązanego z logowaniem. Na przykład strony logowania muszą być bezpieczne, aby były zgodne. Strony loginów według wykresu protokołów wyświetlają strony logowania według protokołu (HTTP lub HTTPS), a strony logowania według tabeli postawy certyfikatu według postawy certyfikatu.
Stan plików cookie
Plik cookie to informacje w postaci małego pliku tekstowego, który jest umieszczany na dysku twardym komputera z przeglądarką internetową podczas przeglądania witryny. Za każdym razem, gdy witryna internetowa jest odwiedzana, przeglądarka wysyła plik cookie z powrotem na serwer, aby powiadomić witrynę internetową o poprzedniej aktywności. RODO określa szczegółowe wymagania dotyczące uzyskiwania zgody na umieszczanie plików cookie oraz różne przepisy dotyczące ich przechowywania w przypadku własnych plików cookie i plików cookie stron trzecich.
Panel 10 najważniejszych zagrożeń OWASP
Panel OWASP Top 10 został zaprojektowany tak, aby zapewniać wgląd w najważniejsze zalecenia dotyczące bezpieczeństwa wskazane przez OWASP, renomowaną fundację open source zajmującą się bezpieczeństwem aplikacji internetowych. Ta lista jest globalnie rozpoznawana jako zasób krytyczny dla deweloperów, którzy chcą mieć pewność, że ich kod jest bezpieczny. Program OWASP udostępnia kluczowe informacje na temat 10 najważniejszych zagrożeń bezpieczeństwa, a także wskazówki dotyczące unikania lub rozwiązywania problemu. Ten pulpit EASM w usłudze Defender wyszukuje oznaki tych zagrożeń bezpieczeństwa w obszarze powierzchni ataku i wyświetla je, pokazując wszystkie zasoby, których dotyczą, oraz sposoby ograniczenia ryzyka.
Obecna lista OWASP Top 10 Critical Securities obejmuje:
- Przerwana kontrola dostępu: awaria infrastruktury kontroli dostępu, która wymusza zasady w taki sposób, że użytkownicy nie mogą działać poza zamierzonymi uprawnieniami.
- Niepowodzenie kryptograficzne: Błędy związane z kryptografią (lub jej brakiem), które często prowadzą do ujawnienia dane poufne.
- Iniekcja: Aplikacje narażone na ataki iniekcji z powodu niewłaściwej obsługi danych i innych problemów związanych ze zgodnością.
- Niezabezpieczony projekt: brakujące lub nieskuteczne środki bezpieczeństwa, które powodują słabe strony aplikacji.
- Błędna konfiguracja zabezpieczeń: brakujące lub niepoprawne konfiguracje zabezpieczeń, które często są wynikiem niewystarczająco zdefiniowanego procesu konfiguracji.
- Wrażliwe i nieaktualne składniki: nieaktualne składniki, które stwarzają ryzyko dodatkowych ekspozycji w porównaniu z aktualnym oprogramowaniem.
- Niepowodzenia identyfikacji i uwierzytelniania: nie można prawidłowo potwierdzić tożsamości użytkownika, uwierzytelniania lub zarządzania sesjami w celu ochrony przed atakami związanymi z uwierzytelnianiem.
- Błędy integralności oprogramowania i danych: Kod i infrastruktura, która nie chroni przed naruszeniami integralności, takimi jak wtyczki z niezaufanych źródeł.
- Rejestrowanie i monitorowanie zabezpieczeń: brak odpowiedniego rejestrowania zabezpieczeń i alertów lub powiązanych błędnych konfiguracji, które mogą mieć wpływ na widoczność organizacji i późniejszą odpowiedzialność za stan zabezpieczeń.
- Fałszowanie żądań po stronie serwera: aplikacje internetowe, które pobierają zasób zdalny bez weryfikowania adresu URL dostarczonego przez użytkownika.
Ten pulpit nawigacyjny zawiera opis każdego krytycznego ryzyka, informacje o jego znaczeniu i wskazówki dotyczące korygowania wraz z listą wszystkich zasobów, na które potencjalnie ma to wpływ. Więcej informacji można znaleźć w projekcie OWASP Top 10.
Panel CWE Top 25 luk w zabezpieczeniach oprogramowania
Ten pulpit nawigacyjny jest oparty na 25 najpopularniejszych listach common weakness enumeration (CWE) udostępnianych corocznie przez program MITRE. Te CWE reprezentują najczęstsze i najistotniejsze słabości oprogramowania, które łatwo znaleźć i wykorzystać. Ten panel wyświetla wszystkie pozycje CWE uwzględnione na liście w ciągu ostatnich pięciu lat oraz wszystkie zasoby z Twojego spisu, na które może wpływać każda pozycja CWE. Dla każdego CWE panel zawiera opis i przykłady podatności, a także listę powiązanych identyfikatorów CVE. Elementy CWE są uporządkowane według roku, a każdą sekcję można rozwinąć lub zwinąć. Odwoływanie się do tego pulpitu nawigacyjnego ułatwia działania związane z mediacją luk w zabezpieczeniach, pomagając zidentyfikować największe zagrożenia dla organizacji w oparciu o inne zaobserwowane luki w zabezpieczeniach.
Pulpit CISA Known Exploits
Chociaż zidentyfikowano setki tysięcy podatności CVE, tylko niewielki ich podzbiór został wskazany przez Cybersecurity and Infrastructure Security Agency (CISA) jako niedawno wykorzystywany przez aktorów zagrożeń. Ta lista zawiera mniej niż 0,5% wszystkich zidentyfikowanych CVE; Z tego powodu kluczowe znaczenie ma pomoc specjalistom ds. zabezpieczeń w ustalaniu priorytetów korygowania największych zagrożeń dla organizacji. Ci, którzy korygują zagrożenia na podstawie tej listy, działają z najwyższą wydajnością, ponieważ ustalają priorytety luk w zabezpieczeniach, które doprowadziły do rzeczywistych zdarzeń związanych z bezpieczeństwem.