Korzystanie z funkcji odnajdywania ZZOPA w usłudze Defender i zarządzanie nią

Zarządzanie zewnętrznym obszarem podatnym na ataki w usłudze Microsoft Defender (ZZOPA w usłudze Defender) opiera się na autorskiej technologii wykrywania, aby stale identyfikować unikatową powierzchnię ataku Twojej organizacji widoczną z Internetu. Discovery skanuje internet w poszukiwaniu zasobów należących do Twojej organizacji, aby wykryć wcześniej nieznane i nieobjęte monitoringiem zasoby.

Odnalezione zasoby są indeksowane w inwentarzu, co zapewnia dynamiczny, centralny rejestr aplikacji internetowych, zależności zewnętrznych i infrastruktury webowej zarządzanych przez Twoją organizację w jednym widoku.

Ten artykuł wyjaśnia, jak uzyskać dostęp do zautomatyzowanej powierzchni ataku, skonfigurować i uruchomić niestandardowe odkrycia oraz przeglądać wyniki wykrywania.

Przed uruchomieniem odnajdywania niestandardowego zobacz Co to jest odnajdywanie? aby zrozumieć kluczowe pojęcia omówione tutaj.

Uzyskaj dostęp do zautomatyzowanej powierzchni ataku

Firma Microsoft prewencyjnie skonfigurowała powierzchnie ataków wielu organizacji, mapując ich początkową powierzchnię ataku, odnajdując infrastrukturę połączoną ze znanymi zasobami.

Zalecamy, aby przed utworzeniem niestandardowej powierzchni ataku i uruchomieniem innych procesów odnajdywania najpierw wyszukali Państwo powierzchnię ataku swojej organizacji. Wyszukanie istniejącej powierzchni ataku umożliwia szybki dostęp do spisu zasobów, ponieważ ZZOPA w usłudze Defender odświeża dane oraz dodaje więcej zasobów i najnowszy kontekst do powierzchni ataku.

Przy pierwszym dostępie do wystąpienia ZZOPA w usłudze Defender wybierz pozycję Rozpoczęcie pracy w sekcji Ogólne, aby wyszukać swoją organizację na liście automatycznie wykrywanych powierzchni ataku. Następnie wybierz swoją organizację z listy i wybierz pozycję Utwórz moją powierzchnię ataku.

Zrzut ekranu przedstawiający stronę Wprowadzenie, na której wybierzesz organizację z listy wstępnie skonfigurowanych powierzchni ataków.

Po wybraniu pozycji Utwórz moją powierzchnię ataku wykrywanie uruchamia się w tle. Jeśli wybrano wstępnie skonfigurowaną powierzchnię ataku z listy dostępnych organizacji, nastąpi przekierowanie do ekranu przeglądu pulpitu nawigacyjnego, na którym można wyświetlić szczegółowe informacje na temat infrastruktury organizacji w trybie podglądu.

Przejrzyj informacje dostępne na pulpicie, aby lepiej poznać swoją powierzchnię ataku, oczekując na wykrycie kolejnych zasobów i dodanie ich do spisu. Aby uzyskać więcej informacji na temat sposobu uzyskiwania szczegółowych informacji z tych pulpitów nawigacyjnych, zobacz Omówienie pulpitów nawigacyjnych.

Możesz uruchamiać niestandardowe odnajdywania, aby wykrywać odstające zasoby. Na przykład mogą brakować zasoby. A może masz inne jednostki do zarządzania, które mogą nie zostać odnalezione za pośrednictwem infrastruktury, która jest wyraźnie powiązana z Twoją organizacją.

Dostosowywanie odnajdywania

Niestandardowe wykrycia są idealnym rozwiązaniem, jeśli Twoja organizacja wymaga głębszego wglądu w infrastrukturę, która może nie być od razu powiązana z głównymi zasobami początkowymi. Zasoby seed (lub discovery seeds) to znane domeny, hosty, zakresy IP lub inne identyfikatory, których ZZOPA w usłudze Defender wykorzystuje jako punkt wyjścia do odkrywania. Przekazanie większej listy znanych zasobów jako punktów wyjścia wykrywania pozwala mechanizmowi wykrywania uzyskać szerszy zbiór zasobów. Odnajdywanie niestandardowe może również pomóc organizacji w znalezieniu różnej infrastruktury, która może odnosić się do niezależnych jednostek biznesowych i nabytych firm.

Grupy wykrywania

Niestandardowe wykrycia są uporządkowane w grupy wykryć. Są to niezależne klastry inicjujące, które składają się na jeden przebieg odnajdywania i działają zgodnie z własnymi harmonogramami cyklu. Organizujesz grupy wykrywania, aby wyodrębniać zasoby w sposób, który najlepiej odpowiada potrzebom Twojej firmy i przepływom pracy. Typowe opcje obejmują organizowanie przez odpowiedzialny zespół lub jednostkę biznesową, marki lub spółki zależne.

Utwórz grupę odnajdywania

Aby utworzyć grupę wykrywania, wykonaj następujące kroki:

  1. W okienku po lewej stronie w obszarze Zarządzanie wybierz pozycję Odnajdywanie.

    Zrzut ekranu lewego panelu nawigacyjnego aplikacji ZZOPA w usłudze Defender z wyróżnioną opcją Odkrywanie w sekcji Zarządzanie.

  2. Na stronie Odnajdywanie domyślnie jest wyświetlana lista grup odnajdywania. Ta lista jest pusta podczas pierwszego uzyskiwania dostępu do platformy. Aby uruchomić pierwsze odnajdywanie, wybierz pozycję Dodaj grupę odnajdywania.

    Zrzut ekranu strony Odkrywania z podświetlonym Dodaj grupę odkrywania, aby rozpocząć nową grupę odkrywania.

  3. Nadaj nowej grupie odnajdywania nazwę i dodaj opis. Pole Częstotliwość powtarzania umożliwia planowanie uruchomień wykrywania dla tej grupy poprzez ciągłe skanowanie w poszukiwaniu nowych zasobów powiązanych ze wskazanymi źródłami początkowymi. Domyślnym wyborem cyklu jest co tydzień. Zalecamy cotygodniowy cykl, aby upewnić się, że zasoby organizacji są regularnie monitorowane i aktualizowane.

    W przypadku jednorazowego uruchomienia odkrywania wybierz Nigdy. Zalecamy pozostawienie domyślnej częstotliwości Co tydzień, ponieważ funkcja wykrywania służy do ciągłego wykrywania nowych zasobów powiązanych z Twoją znaną infrastrukturą. Częstotliwość powtarzania można później edytować, wybierając opcję „Edytuj” na stronie szczegółów dowolnej grupy Discovery.

  4. Wybierz pozycję Dalej: Nasiona.

    Zrzut ekranu przedstawiający stronę konfiguracji grupy wykrywania z polami do wprowadzenia nazwy grupy, opisu i częstotliwości cyklicznej.

  5. Wybierz nasiona, których chcesz użyć dla tej grupy odnajdywania. Nasiona to znane zasoby należące do Twojej organizacji. Platforma ZZOPA w usłudze Defender skanuje te zasoby i mapuje ich połączenia z innymi elementami infrastruktury internetowej, co pozwala utworzyć mapę powierzchni ataku. Ponieważ usługa ZZOPA w usłudze Defender jest przeznaczona do monitorowania powierzchni ataku z perspektywy zewnętrznej, prywatne adresy IP nie mogą być używane jako punkty początkowe odnajdywania.

    Zrzut ekranu przedstawiający stronę wyboru źródeł początkowych, na której wybierasz znane zasoby, takie jak domeny, hosty i bloki adresów IP, używane jako źródła początkowe wykrywania.

    Opcja Szybki start umożliwia wyszukiwanie organizacji na liście wstępnie wypełnionych obszarów ataków. Możesz szybko utworzyć grupę odnajdywania na podstawie znanych zasobów należących do Twojej organizacji.

    Zrzut ekranu przedstawiający wyniki wyszukiwania Szybkiego startu z nasionami wypełnionymi ze wstępnie skonfigurowanej powierzchni ataku.

    Zrzut ekranu przedstawiający opcję Szybkiego startu z polem wyszukiwania umożliwiającym wybranie wstępnie skonfigurowanej powierzchni ataku dla organizacji.

    Alternatywnie możesz ręcznie wprowadzić nasiona. Usługa ZZOPA w usłudze Defender akceptuje jako wartości początkowe nazwy organizacji, domeny, bloki adresów IP, hosty, kontakty e-mail, numery ASN i organizacje Whois.

    Możesz również określić jednostki do wykluczenia z odnajdywania zasobów, aby upewnić się, że nie zostaną dodane do spisu, jeśli zostaną wykryte. Na przykład wykluczenia są przydatne w przypadku organizacji, które mają jednostki zależne, które prawdopodobnie będą połączone z centralną infrastrukturą, ale nie należą do organizacji.

    Po wybraniu nasion wybierz pozycję Przejrzyj i utwórz.

  6. Przejrzyj informacje o swojej grupie i listę źródłową, a następnie wybierz Utwórz & Uruchom.

    Zrzut ekranu strony Review + Create pokazująca ustawienia grupy odkrywania i wybrane nasiona przed tworzeniem.

    Powrócisz do głównej strony Discovery, na której wyświetlane są grupy Discovery. Po zakończeniu uruchomienia wykrywania w zatwierdzonym spisie zasobów pojawią się nowe zasoby.

Wyświetlanie i edytowanie grup odnajdywania

Możesz zarządzać grupami wykrywania na głównej stronie Wykrywanie. Widok domyślny wyświetla listę wszystkich grup odnajdywania i niektóre kluczowe dane dotyczące każdej z nich. W widoku listy możesz zobaczyć dla każdej grupy liczbę nasion, harmonogram powtarzania, datę ostatniego uruchomienia i datę utworzenia.

Zrzut ekranu listy grup Discovery pokazujący nasiona każdej grupy, harmonogram powtórzeń, datę ostatniego uruchomienia oraz datę utworzenia.

Wybierz dowolną grupę odnajdywania, aby wyświetlić więcej informacji, edytować grupę lub uruchomić nowe uruchomienie odnajdywania.

Wyświetlanie historii uruchamiania

Strona szczegółów grupy odnajdywania zawiera historię uruchomień tej grupy. Sekcja historii przebiegu pokazuje kluczowe informacje o każdym przebiegu odkrycia, który został wykonany na konkretnej grupie nasion. Kolumna Stan wskazuje, czy przebieg jest w toku, ukończony, czy zakończony niepowodzeniem. Sekcja historii przebiegu zawiera także znaczniki czasu rozpoczęcia i zakończenia oraz liczbę wszystkich nowych zasobów dodanych do twojego ekwipunku po danym odkryciu. Ta liczba obejmuje wszystkie zasoby wprowadzone do spisu, niezależnie od stanu lub stanu rozliczanego.

Historia uruchomień jest uporządkowana według zasobów początkowych, które zostały zeskanowane podczas uruchomienia wykrywania. Aby wyświetlić listę odpowiednich nasion, wybierz pozycję Szczegóły. Po prawej stronie ekranu zostanie otwarte okienko z listą wszystkich nasion i wykluczeń według rodzaju i nazwy.

Zrzut ekranu historii uruchomienia grupy discovery pokazujący status uruchomienia, czasy rozpoczęcia i zakończenia oraz liczbę nowych zasobów.

Wyświetl elementy początkowe i wykluczenia

Na stronie Odnajdywanie domyślnie jest wyświetlany widok listy grup odnajdywania, ale można również wyświetlić listy wszystkich nasion i wykluczonych jednostek z tej strony. Wybierz dowolną z kart, aby wyświetlić listę wszystkich elementów początkowych lub wykluczeń, na których opierają się grupy wykrywania.

Wyświetl nasiona odkrywania

W widoku listy wartości początkowych są wyświetlane wartości początkowe w trzech kolumnach: Typ, Nazwa źródła i Grupy wykrywania. W polu Typ wyświetlana jest kategoria zasobu źródłowego. Najczęściej spotykane nasiona to domeny, hosty i bloki adresów IP. Możesz również używać kontaktów e-mail, numerów ASN, nazw zwyczajowych certyfikatów lub organizacji Whois.

Nazwa źródła to wartość, która została wprowadzona w odpowiednim polu podczas tworzenia grupy wykrywania. Ostatnia kolumna wyświetla listę grup odnajdywania korzystających z seedu. Każdą wartość można kliknąć, co przenosi do strony szczegółów tej grupy wykrywania.

Podczas wprowadzania nasion należy pamiętać o zweryfikowaniu odpowiedniego formatu dla każdego wpisu. Podczas zapisywania grupy wykrywania platforma uruchamia serię sprawdzeń poprawności i informuje o wszelkich błędnie skonfigurowanych seedach. Na przykład bloki IP powinny być wprowadzane przez adres sieci (na przykład początek zakresu adresów IP).

Zrzut ekranu widoku Seeds z wartościami seed z kolumnami dla typu, nazwy źródła oraz grup odkrywania.

Wyświetlanie wykluczeń odnajdywania

Podobnie możesz wybrać kartę Wykluczenia , aby wyświetlić listę jednostek, które zostały wykluczone z grupy odnajdywania. Te zasoby nie posłużą jako punkty początkowe wykrywania ani nie zostaną dodane do spisu zasobów. Wykluczenia mają wpływ tylko na przyszłe przebiegi odnajdywania dla pojedynczej grupy odnajdywania.

Pole Typ wyświetla kategorię wykluczonej jednostki. Nazwa źródła to wartość, która została wprowadzona w odpowiednim polu podczas tworzenia grupy wykrywania. Ostatnia kolumna zawiera listę grup wykrywania, w których występuje to wykluczenie. Każdą wartość można kliknąć, co przenosi do strony szczegółów tej grupy wykrywania.