Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Zarządzanie zewnętrznym obszarem podatnym na ataki w usłudze Microsoft Defender (ZZOPA w usłudze Defender) opiera się na autorskiej technologii wykrywania, aby stale identyfikować unikatową powierzchnię ataku Twojej organizacji widoczną z Internetu. Discovery skanuje internet w poszukiwaniu zasobów należących do Twojej organizacji, aby wykryć wcześniej nieznane i nieobjęte monitoringiem zasoby.
Odnalezione zasoby są indeksowane w inwentarzu, co zapewnia dynamiczny, centralny rejestr aplikacji internetowych, zależności zewnętrznych i infrastruktury webowej zarządzanych przez Twoją organizację w jednym widoku.
Ten artykuł wyjaśnia, jak uzyskać dostęp do zautomatyzowanej powierzchni ataku, skonfigurować i uruchomić niestandardowe odkrycia oraz przeglądać wyniki wykrywania.
Przed uruchomieniem odnajdywania niestandardowego zobacz Co to jest odnajdywanie? aby zrozumieć kluczowe pojęcia omówione tutaj.
Uzyskaj dostęp do zautomatyzowanej powierzchni ataku
Firma Microsoft prewencyjnie skonfigurowała powierzchnie ataków wielu organizacji, mapując ich początkową powierzchnię ataku, odnajdując infrastrukturę połączoną ze znanymi zasobami.
Zalecamy, aby przed utworzeniem niestandardowej powierzchni ataku i uruchomieniem innych procesów odnajdywania najpierw wyszukali Państwo powierzchnię ataku swojej organizacji. Wyszukanie istniejącej powierzchni ataku umożliwia szybki dostęp do spisu zasobów, ponieważ ZZOPA w usłudze Defender odświeża dane oraz dodaje więcej zasobów i najnowszy kontekst do powierzchni ataku.
Przy pierwszym dostępie do wystąpienia ZZOPA w usłudze Defender wybierz pozycję Rozpoczęcie pracy w sekcji Ogólne, aby wyszukać swoją organizację na liście automatycznie wykrywanych powierzchni ataku. Następnie wybierz swoją organizację z listy i wybierz pozycję Utwórz moją powierzchnię ataku.
Po wybraniu pozycji Utwórz moją powierzchnię ataku wykrywanie uruchamia się w tle. Jeśli wybrano wstępnie skonfigurowaną powierzchnię ataku z listy dostępnych organizacji, nastąpi przekierowanie do ekranu przeglądu pulpitu nawigacyjnego, na którym można wyświetlić szczegółowe informacje na temat infrastruktury organizacji w trybie podglądu.
Przejrzyj informacje dostępne na pulpicie, aby lepiej poznać swoją powierzchnię ataku, oczekując na wykrycie kolejnych zasobów i dodanie ich do spisu. Aby uzyskać więcej informacji na temat sposobu uzyskiwania szczegółowych informacji z tych pulpitów nawigacyjnych, zobacz Omówienie pulpitów nawigacyjnych.
Możesz uruchamiać niestandardowe odnajdywania, aby wykrywać odstające zasoby. Na przykład mogą brakować zasoby. A może masz inne jednostki do zarządzania, które mogą nie zostać odnalezione za pośrednictwem infrastruktury, która jest wyraźnie powiązana z Twoją organizacją.
Dostosowywanie odnajdywania
Niestandardowe wykrycia są idealnym rozwiązaniem, jeśli Twoja organizacja wymaga głębszego wglądu w infrastrukturę, która może nie być od razu powiązana z głównymi zasobami początkowymi. Zasoby seed (lub discovery seeds) to znane domeny, hosty, zakresy IP lub inne identyfikatory, których ZZOPA w usłudze Defender wykorzystuje jako punkt wyjścia do odkrywania. Przekazanie większej listy znanych zasobów jako punktów wyjścia wykrywania pozwala mechanizmowi wykrywania uzyskać szerszy zbiór zasobów. Odnajdywanie niestandardowe może również pomóc organizacji w znalezieniu różnej infrastruktury, która może odnosić się do niezależnych jednostek biznesowych i nabytych firm.
Grupy wykrywania
Niestandardowe wykrycia są uporządkowane w grupy wykryć. Są to niezależne klastry inicjujące, które składają się na jeden przebieg odnajdywania i działają zgodnie z własnymi harmonogramami cyklu. Organizujesz grupy wykrywania, aby wyodrębniać zasoby w sposób, który najlepiej odpowiada potrzebom Twojej firmy i przepływom pracy. Typowe opcje obejmują organizowanie przez odpowiedzialny zespół lub jednostkę biznesową, marki lub spółki zależne.
Utwórz grupę odnajdywania
Aby utworzyć grupę wykrywania, wykonaj następujące kroki:
W okienku po lewej stronie w obszarze Zarządzanie wybierz pozycję Odnajdywanie.
Na stronie Odnajdywanie domyślnie jest wyświetlana lista grup odnajdywania. Ta lista jest pusta podczas pierwszego uzyskiwania dostępu do platformy. Aby uruchomić pierwsze odnajdywanie, wybierz pozycję Dodaj grupę odnajdywania.
Nadaj nowej grupie odnajdywania nazwę i dodaj opis. Pole Częstotliwość powtarzania umożliwia planowanie uruchomień wykrywania dla tej grupy poprzez ciągłe skanowanie w poszukiwaniu nowych zasobów powiązanych ze wskazanymi źródłami początkowymi. Domyślnym wyborem cyklu jest co tydzień. Zalecamy cotygodniowy cykl, aby upewnić się, że zasoby organizacji są regularnie monitorowane i aktualizowane.
W przypadku jednorazowego uruchomienia odkrywania wybierz Nigdy. Zalecamy pozostawienie domyślnej częstotliwości Co tydzień, ponieważ funkcja wykrywania służy do ciągłego wykrywania nowych zasobów powiązanych z Twoją znaną infrastrukturą. Częstotliwość powtarzania można później edytować, wybierając opcję „Edytuj” na stronie szczegółów dowolnej grupy Discovery.
Wybierz pozycję Dalej: Nasiona.
Wybierz nasiona, których chcesz użyć dla tej grupy odnajdywania. Nasiona to znane zasoby należące do Twojej organizacji. Platforma ZZOPA w usłudze Defender skanuje te zasoby i mapuje ich połączenia z innymi elementami infrastruktury internetowej, co pozwala utworzyć mapę powierzchni ataku. Ponieważ usługa ZZOPA w usłudze Defender jest przeznaczona do monitorowania powierzchni ataku z perspektywy zewnętrznej, prywatne adresy IP nie mogą być używane jako punkty początkowe odnajdywania.
Opcja Szybki start umożliwia wyszukiwanie organizacji na liście wstępnie wypełnionych obszarów ataków. Możesz szybko utworzyć grupę odnajdywania na podstawie znanych zasobów należących do Twojej organizacji.
Alternatywnie możesz ręcznie wprowadzić nasiona. Usługa ZZOPA w usłudze Defender akceptuje jako wartości początkowe nazwy organizacji, domeny, bloki adresów IP, hosty, kontakty e-mail, numery ASN i organizacje Whois.
Możesz również określić jednostki do wykluczenia z odnajdywania zasobów, aby upewnić się, że nie zostaną dodane do spisu, jeśli zostaną wykryte. Na przykład wykluczenia są przydatne w przypadku organizacji, które mają jednostki zależne, które prawdopodobnie będą połączone z centralną infrastrukturą, ale nie należą do organizacji.
Po wybraniu nasion wybierz pozycję Przejrzyj i utwórz.
Przejrzyj informacje o swojej grupie i listę źródłową, a następnie wybierz Utwórz & Uruchom.
Powrócisz do głównej strony Discovery, na której wyświetlane są grupy Discovery. Po zakończeniu uruchomienia wykrywania w zatwierdzonym spisie zasobów pojawią się nowe zasoby.
Wyświetlanie i edytowanie grup odnajdywania
Możesz zarządzać grupami wykrywania na głównej stronie Wykrywanie. Widok domyślny wyświetla listę wszystkich grup odnajdywania i niektóre kluczowe dane dotyczące każdej z nich. W widoku listy możesz zobaczyć dla każdej grupy liczbę nasion, harmonogram powtarzania, datę ostatniego uruchomienia i datę utworzenia.
Wybierz dowolną grupę odnajdywania, aby wyświetlić więcej informacji, edytować grupę lub uruchomić nowe uruchomienie odnajdywania.
Wyświetlanie historii uruchamiania
Strona szczegółów grupy odnajdywania zawiera historię uruchomień tej grupy. Sekcja historii przebiegu pokazuje kluczowe informacje o każdym przebiegu odkrycia, który został wykonany na konkretnej grupie nasion. Kolumna Stan wskazuje, czy przebieg jest w toku, ukończony, czy zakończony niepowodzeniem. Sekcja historii przebiegu zawiera także znaczniki czasu rozpoczęcia i zakończenia oraz liczbę wszystkich nowych zasobów dodanych do twojego ekwipunku po danym odkryciu. Ta liczba obejmuje wszystkie zasoby wprowadzone do spisu, niezależnie od stanu lub stanu rozliczanego.
Historia uruchomień jest uporządkowana według zasobów początkowych, które zostały zeskanowane podczas uruchomienia wykrywania. Aby wyświetlić listę odpowiednich nasion, wybierz pozycję Szczegóły. Po prawej stronie ekranu zostanie otwarte okienko z listą wszystkich nasion i wykluczeń według rodzaju i nazwy.
Wyświetl elementy początkowe i wykluczenia
Na stronie Odnajdywanie domyślnie jest wyświetlany widok listy grup odnajdywania, ale można również wyświetlić listy wszystkich nasion i wykluczonych jednostek z tej strony. Wybierz dowolną z kart, aby wyświetlić listę wszystkich elementów początkowych lub wykluczeń, na których opierają się grupy wykrywania.
Wyświetl nasiona odkrywania
W widoku listy wartości początkowych są wyświetlane wartości początkowe w trzech kolumnach: Typ, Nazwa źródła i Grupy wykrywania. W polu Typ wyświetlana jest kategoria zasobu źródłowego. Najczęściej spotykane nasiona to domeny, hosty i bloki adresów IP. Możesz również używać kontaktów e-mail, numerów ASN, nazw zwyczajowych certyfikatów lub organizacji Whois.
Nazwa źródła to wartość, która została wprowadzona w odpowiednim polu podczas tworzenia grupy wykrywania. Ostatnia kolumna wyświetla listę grup odnajdywania korzystających z seedu. Każdą wartość można kliknąć, co przenosi do strony szczegółów tej grupy wykrywania.
Podczas wprowadzania nasion należy pamiętać o zweryfikowaniu odpowiedniego formatu dla każdego wpisu. Podczas zapisywania grupy wykrywania platforma uruchamia serię sprawdzeń poprawności i informuje o wszelkich błędnie skonfigurowanych seedach. Na przykład bloki IP powinny być wprowadzane przez adres sieci (na przykład początek zakresu adresów IP).
Wyświetlanie wykluczeń odnajdywania
Podobnie możesz wybrać kartę Wykluczenia , aby wyświetlić listę jednostek, które zostały wykluczone z grupy odnajdywania. Te zasoby nie posłużą jako punkty początkowe wykrywania ani nie zostaną dodane do spisu zasobów. Wykluczenia mają wpływ tylko na przyszłe przebiegi odnajdywania dla pojedynczej grupy odnajdywania.
Pole Typ wyświetla kategorię wykluczonej jednostki. Nazwa źródła to wartość, która została wprowadzona w odpowiednim polu podczas tworzenia grupy wykrywania. Ostatnia kolumna zawiera listę grup wykrywania, w których występuje to wykluczenie. Każdą wartość można kliknąć, co przenosi do strony szczegółów tej grupy wykrywania.