Use o inventário de ativos em nuvem

A página de inventário de ativos do Microsoft Defender para Nuvem mostra a postura de segurança dos seus recursos conectados. Ele oferece uma visão da infraestrutura de nuvem em Azure, Amazon Web Services (AWS) e GCP (Google Cloud Platform). Ele agrupa ativos por carga de trabalho, criticidade e status de cobertura. Ele também combina dados de saúde, ações do dispositivo e sinais de risco em um só lugar.

Defender para Nuvem analisa periodicamente o estado de segurança dos recursos conectados. Quando os recursos têm recomendações de segurança ativas ou alertas de segurança, eles aparecem no inventário.

Este artigo explica como usar a página de inventário de ativos para revisar recursos conectados, filtrar e exportar dados de inventário, investigar recomendações e alertas de segurança, e consultar o inventário de software usando o Azure Resource Graph.

Acessar o inventário de ativos no portal do Azure

No portal Azure, navegue até Microsoft Defender para Nuvem>Inventory.

A página Inventário fornece informações sobre:

  • Recursos conectados. Veja rapidamente quais recursos estão conectados a Defender para Nuvem.
  • Overall security state: obtenha um resumo claro sobre o estado de segurança dos recursos conectados Azure, AWS e GCP, incluindo o total de recursos conectados a Defender para Nuvem, recursos por ambiente e uma contagem de recursos não íntegros.
  • Recomendações, alertas: analise detalhadamente o estado de recursos específicos para ver recomendações de segurança ativas e alertas de segurança para um recurso.
  • Priorização de risco: recomendações baseadas em risco atribuem níveis de risco às recomendações, com base em fatores como sensibilidade de dados, exposição à Internet, potencial de movimento lateral e possíveis caminhos de ataque.
  • A priorização de risco está disponível quando o plano de GPSN do Defender está habilitado.
  • Software. É possível revisar recursos por aplicativos instalados. Para aproveitar o inventário de software, o plano Defender CSPM (Cloud Security Posture Management) ou um plano Defender para Servidores deve ser habilitado.

O Inventário usa Azure Resource Graph (ARG) para consultar e recuperar dados em escala. Para obter insights personalizados mais profundos, é possível usar o KQL para consultar o inventário.

Revisar o inventário

  1. Em Defender para Nuvem no portal Azure, selecione Inventory. Por padrão, os recursos são classificados com o número de recomendações de segurança ativas.
  2. Revise as configurações disponíveis:
    • Em Pesquisa, é possível usar uma pesquisa de texto livre para encontrar recursos.
    • Total resources exibe o número de recursos conectados ao Defender para Nuvem.
    • Recursos não íntegros exibe o número de recursos com recomendações e alertas de segurança ativos.
    • Contagem de recursos por ambiente: Total de recursos de Azure, AWS e GCP.
  3. Selecione um recurso para obter mais detalhes.
  4. Na página Resource Health do recurso, examine as informações sobre o recurso.
    • A guia Recomendações mostra todas as recomendações de segurança ativas, em ordem de risco. Você pode analisar cada recomendação para obter mais detalhes e opções de correção.
    • A guia Alertas mostra todos os alertas de segurança relevantes.
    • A aba Aplicações instaladas mostra o software detectado no recurso, quando o inventário de software está disponível.

Revisar inventário de software

Use o inventário de software para revisar os aplicativos instalados em seus recursos conectados e identificar máquinas que rodam softwares específicos.

Screenshot que mostra os principais recursos da página de inventário de ativos em Microsoft Defender para Nuvem.

Para examinar os detalhes do inventário de software:

  1. Selecione o aplicativo instalado.
  2. Em Valor, selecione os aplicativos para filtrar.
    • Total resources: o número total de recursos conectados ao Defender para Nuvem.
    • Recursos não íntegros: recursos com recomendações de segurança ativas que você pode implementar. Para obter diretrizes de correção, consulte Revisão de recomendações de segurança.
    • Contagem de recursos por ambiente: o número de recursos em cada ambiente.
    • Assinaturas Não Registradas: qualquer assinatura no escopo selecionado que ainda não tenha sido conectada ao Microsoft Defender para Nuvem.
  3. Recursos conectados a Defender para Nuvem que executam esses aplicativos são exibidos. As opções em branco mostram máquinas em que o Defender para servidores ou Defender para Ponto de Extremidade não está disponível.

Revisar os aplicativos instalados de um recurso

Na página Resource Health de um recurso suportado, selecione Aplicações instaladas para revisar o software detectado no ativo.

A aba Aplicações Instaladas fornece as seguintes informações:

Campo Descrição
Fornecedor O fornecedor ou publicador do software.
Nome do software O nome do produto de software.
Version A versão do software detectada.
Visto pela primeira vez em A data e hora em que o software foi visto pela primeira vez no ativo. Este campo é preenchido apenas para softwares detectados por varredura baseada em agente e não é aplicável a softwares detectados por varredura sem agente.
Evidências Os caminhos de arquivo, os caminhos de registro ou ambos que indicam onde o software foi detectado, quando estiverem disponíveis.
Número de vulnerabilidades conhecidas O número de vulnerabilidades conhecidas associadas à versão de software detectada.
Fim do status de apoio O status do ciclo de vida do software ou da versão do software, quando disponível.

Filtrar o inventário

Assim que você aplica os filtros, as métricas de resumo (como Recursos Totais, Recursos Pouco Saudáveis e Contagem de Recursos por ambiente) são atualizadas para refletir os resultados da consulta.

Ferramentas de exportação para inventário de ativos

A página do Defender para Nuvem Inventory oferece as seguintes opções de exportação:

Baixar relatório CSV - Exporte os resultados das opções de filtro selecionadas para um arquivo CSV.

Open query - Exporte a consulta em si para Azure Resource Graph (ARG) para refinar, salvar ou modificar ainda mais a consulta KQL (Linguagem de Consulta Kusto).

Como funciona o inventário de ativos?

Além dos filtros predefinidos, é possível explorar os dados de inventário de software do Resource Graph Explorer.

O ARG foi projetado para fornecer uma exploração eficiente de recursos com a capacidade de consultar em escala.

Você pode usar Kusto Query Language (KQL) no inventário de ativos para produzir rapidamente insights profundos, cruzando os dados do Defender para Nuvem com outras propriedades de recurso.

Como usar o inventário de ativos

Para trabalhar com filtros e opções de consulta no inventário de ativos:

  1. Na barra lateral do Defender para Nuvem, selecione Inventory.

  2. Use a caixa Filtrar por nome para exibir um recurso específico ou use os filtros para se concentrar em recursos específicos.

    Por padrão, os recursos são classificados com o número de recomendações de segurança ativas.

    Importante

    As opções em cada filtro são específicas aos recursos nas assinaturas atualmente selecionadas e suas seleções nos outros filtros.

    Por exemplo, se você selecionou apenas uma assinatura e a assinatura não tem recursos com as recomendações de segurança pendentes para corrigir (0 recursos não íntegros), o filtro de Recomendações não terá opções.

  3. Para usar o filtro Descobertas de segurança, insira o texto livre da ID, a verificação de segurança ou o nome do CVE de uma descoberta de vulnerabilidade para filtrar nos recursos afetados:

    Captura de tela mostrando como definir o filtro de resultados de segurança.

    Dica

    Os filtros Conclusões de segurança e Marcas só aceitam um único valor. Para filtrar mais de um, use adicionar filtros.

  4. Para exibir as opções de filtro selecionadas atualmente como uma consulta no Resource Graph Explorer, selecione Abrir consulta.

    Captura de tela do Azure Resource Graph Explorer mostrando a consulta de inventário gerada a partir dos filtros de inventário selecionados do Defender para Nuvem.

  5. Se você definiu alguns filtros e deixou a página aberta, Defender para Nuvem não atualizará os resultados automaticamente. As alterações nos recursos não impactarão os resultados exibidos, a menos que você recarregue a página manualmente ou selecione Atualizar.

Exportar o inventário

Para exportar dados de inventário filtrados:

  1. Para salvar o inventário filtrado no formato CSV, selecione Baixar relatório CSV.

  2. Para salvar uma consulta no Resource Graph Explorer, selecione Abrir uma consulta. Quando estiver pronto para salvar uma consulta, selecione Salvar como. Em Salvar consulta, especifique um nome de consulta, uma descrição e se a consulta é privada ou compartilhada.

    Captura de tela do Azure Resource Graph Explorer mostrando a consulta de inventário gerada a partir dos filtros de inventário selecionados do Defender para Nuvem.

As alterações nos recursos não impactarão os resultados exibidos, a menos que você recarregue a página manualmente ou selecione Atualizar.

Acessar um inventário de software

Para acessar o estoque de software, você precisará de um dos seguintes planos:

Exemplos usando Azure Resource Graph Explorer para acessar e explorar dados de inventário de software

Para consultar dados de inventário de software no Azure Resource Graph Explorer:

  1. Abra Azure Resource Graph Explorer.

    Screenshot do portal Azure mostrando como abrir Azure Resource Graph Explorer nos resultados da pesquisa.

  2. Selecione o seguinte escopo de assinatura: securityresources/softwareinventories

  3. Insira qualquer uma das consultas a seguir (personalize-as ou escreva uma própria!) e selecione Executar consulta.

Exemplos de consulta de inventário de software para Azure Resource Graph

Use as seguintes consultas da Linguagem de Consulta Kusto (KQL) no Azure Resource Graph Explorer para explorar os dados do inventário do software Defender para Nuvem.

A consulta a seguir lista todos os registros de inventário de software descobertos da securityresources tabela, retornando o fornecedor, nome do software e versão de cada ativo:

securityresources
| where type == "microsoft.security/softwareinventories"
| project id, Vendor=properties.vendor, Software=properties.softwareName, Version=properties.version

Use a consulta a seguir para recuperar registros de inventário de software e filtrar por número de versão. Este exemplo mostra máquinas Windows Server 2019 rodando uma versão igual ou abaixo de uma build específica:

securityresources
| where type == "microsoft.security/softwareinventories"
| project id, Vendor=properties.vendor, Software=properties.softwareName, Version=tostring(properties.    version)
| where Software=="windows_server_2019" and parse_version(Version)<=parse_version("10.0.17763.1999")

Use a seguinte consulta para identificar máquinas virtuais do Azure que possuem mais de um produto de software específico instalado. A consulta correlaciona entradas de inventário de software com identificadores de VM do Azure e retorna apenas máquinas com múltiplas correspondências:

securityresources
| where type == "microsoft.security/softwareinventories"
| extend vmId = properties.azureVmId
| where properties.softwareName == "apache_http_server" or properties.softwareName == "mysql"
| summarize count() by tostring(vmId)
| where count_ > 1

Use a consulta a seguir para unir dados de inventário de software com avaliações de segurança e encontrar máquinas que tenham um produto de software específico instalado junto com uma recomendação de segurança inadequada. Este exemplo encontra máquinas com MySQL instalado e portas de gerenciamento expostas, normalizando IDs de VM do Azure para minúsculas a fim de realizar junções precisas:

securityresources
| where type == "microsoft.security/softwareinventories"
| extend vmId = tolower(properties.azureVmId)
| where properties.softwareName == "mysql"
| join (
    securityresources
| where type == "microsoft.security/assessments"
| where properties.displayName == "Management ports should be closed on your virtual machines" and properties.status.code == "Unhealthy"
| extend vmId = tolower(properties.resourceDetails.Id)
) on vmId

Próximas Etapas 

Este artigo descreve como usar o inventário unificado de ativos de nuvem no Microsoft Defender para Nuvem no portal do Microsoft Defender XDR para gerenciar e monitorar sua infraestrutura multinuvem.

Visão geral

O inventário de ativos de nuvem oferece uma visão da infraestrutura de nuvem em Azure, Amazon Web Services (AWS) e GCP (Google Cloud Platform). Ele agrupa ativos por carga de trabalho, criticidade e status de cobertura. Ele também combina dados de integridade, ações de dispositivo e sinais de risco em uma interface.

Captura de tela do inventário de ativos de nuvem no portal do Defender.

Principais funcionalidades

O inventário unificado de ativos em nuvem oferece as seguintes capacidades essenciais para gerenciar e monitorar sua infraestrutura multicloud.

Visibilidade unificada de várias nuvens

O inventário de ativos em nuvem ajuda você a monitorar e gerenciar ativos de forma consistente entre os provedores de nuvem.

  • Cobertura abrangente: Visualize ativos no Azure, na AWS, no GCP e em outras plataformas compatíveis.
  • Interface consistente: Use uma interface para gerenciar recursos em múltiplas nuvens.
  • Sincronização em tempo real: consulte os dados atuais do ativo de ambientes de nuvem conectados.
  • Relações entre plataformas: examine as dependências entre provedores de nuvem.

Insights específicos da carga de trabalho

O inventário é organizado por tipos de carga de trabalho, cada um fornecendo visibilidade e dados personalizados:

  • Máquinas Virtuais: instâncias de computação em provedores de nuvem com postura de segurança e dados de vulnerabilidade
  • Recursos de dados: bancos de dados, contas de armazenamento e serviços de dados com insights de conformidade e exposição
  • Contêineres: clusters do Kubernetes, instâncias de contêiner e registros de contêiner com resultados de verificação de segurança
  • Serviços de IA e ML: inteligência artificial (IA) e recursos de ML (machine learning) com contexto de governança e segurança.
  • APIs: APIs (interfaces de programação de aplicativo REST) de transferência de estado representacional, funções sem servidor e serviços de integração com análise de exposição.
  • Recursos de DevOps: pipelines de integração contínua e implantação contínua (CI/CD), repositórios e ferramentas de desenvolvimento com insights de segurança.
  • Recursos de identidade: contas de serviço, identidades gerenciadas e componentes de controle de acesso
  • Sem servidor: funções, aplicativos lógicos e recursos de computação controlados por eventos

Filtragem e escopo avançados

Recursos de filtragem e escopo ajudam a restringir as visualizações de inventário aos ativos que mais importam.

  • Escopo persistente: use os escopos de nuvem para filtrar de forma consistente as experiências.
  • Filtragem multidimensional: Filtrar por ambiente, carga de trabalho, nível de risco e status de conformidade.
  • Recursos de pesquisa: localize ativos rapidamente com a pesquisa interna.
  • Exibições salvas: salve exibições filtradas para tarefas operacionais repetidas.

Categorização e metadados de ativos

O inventário de ativos enriquece cada recurso com metadados de classificação e cobertura para ajudar você a priorizar os esforços de segurança.

Classificação de criticidade de ativos

Os ativos são classificados automaticamente com base em:

  • Impacto nos negócios: determinado pelo tipo de ativo, dependências e importância organizacional
  • Postura de segurança: com base na configuração, vulnerabilidades e status de conformidade
  • Fatores de risco: incluindo exposição à Internet, confidencialidade de dados e padrões de acesso
  • Classificações personalizadas: regras de criticidade definidas pelo usuário e substituições manuais

Indicadores de status de cobertura

Cada ativo exibe informações de cobertura:

  • Protegido: proteção completa do Defender para Nuvem habilitada
  • Parcial: alguns recursos de segurança habilitados, outros disponíveis para atualização
  • Desprotegido: sem proteção do Defender para Nuvem, requer integração
  • Excluído: explicitamente excluído do monitoramento ou proteção

Sinais de saúde e risco

Os indicadores de risco integrados fornecem um contexto de ativo abrangente:

  • Alertas de segurança: incidentes de segurança ativos e detecções de ameaças
  • Vulnerabilidades: pontos fracos de segurança conhecidos e patches necessários
  • Status de conformidade: avaliação de conformidade regulatória e de política
  • Métricas de exposição: acessibilidade à Internet, acesso privilegiado e dados da superfície de ataque

Use os seguintes recursos de navegação e filtragem para encontrar e analisar ativos em nuvem no portal Defender.

Acessando o inventário de nuvem

Para abrir o inventário de nuvem no portal Microsoft Defender:

  1. Navegue até o portal do Microsoft Defender
  2. Selecionar aNuvem de > na navegação principal
  3. Use abas específicas de tarefas para visões focadas:
    • Todos os Ativos: exibição abrangente em todos os tipos de carga de trabalho
    • VMs: inventário e insights específicos da máquina virtual
    • Dados: recursos de dados, incluindo bancos de dados e armazenamento
    • Contêineres: contêineres e recursos do Kubernetes
    • IA: Inteligência artificial e serviços de machine learning
    • API: APIs e serviços de integração
    • DevOps: recursos de pipeline de desenvolvimento e implantação
    • Identidade: componentes de gerenciamento de identidade e acesso
    • Sem servidor: recursos de computação controlados por eventos e funções

Usando filtros efetivamente

Use filtros para restringir o estoque aos ativos e riscos que você deseja investigar.

  • Filtragem por ambiente: selecione provedores de nuvem específicos ou veja todos os ambientes.
  • Filtragem de escopo: aplique escopos de nuvem para corresponder aos limites organizacionais.
  • Filtragem baseada em risco: concentre-se em ativos de alto risco ou expostos.
  • Filtragem de carga de trabalho: Restringe os resultados a tipos específicos de recursos de nuvem.
  • Filtragem de status: filtrar por status de proteção, estado de conformidade ou indicadores de integridade.

Pesquisa e descoberta

Ferramentas de busca e descoberta ajudam você a localizar rapidamente ativos relevantes em ambientes grandes.

  • Pesquisa de texto: localizar ativos por nome, ID do recurso ou metadados.
  • Pesquisa baseada em marca: localize ativos por marcas e rótulos do provedor de nuvem.
  • Consultas avançadas: combine filtros para descoberta precisa de ativos.
  • Recursos de exportação: exportar resultados filtrados para relatórios e análises.

Detalhes e insights sobre ativos

Selecionar um ativo no inventário revela informações detalhadas de configuração, segurança e relacionamento.

Informações abrangentes sobre ativos

Cada ativo fornece informações detalhadas, incluindo:

  • Metadados básicos: nomes de recursos, IDs, locais e tempos de criação.
  • Detalhes da configuração: configurações atuais, políticas e configurações aplicadas.
  • Postura de segurança: status de conformidade, avaliações de vulnerabilidade e recomendações de segurança.
  • Avaliação de risco: análise de exposição, inteligência contra ameaças e pontuações de risco.
  • Relações: dependências, conexões e recursos relacionados.

Integração de recomendações de segurança

Ativos vinculam diretamente para recomendações relevantes de segurança.

  • Melhorias de configuração: corrija configurações incorretas e melhore a proteção.
  • Correção de vulnerabilidade: priorize as atualizações de segurança e de aplicação de patch.
  • Controle de acesso: aprimorar as configurações de identidade e permissões.
  • Segurança de rede: aprimore as regras de firewall, a segmentação e os controles de exposição.

Fluxos de trabalho de resposta a incidentes

O inventário dá suporte a operações de segurança por meio de:

  • Correlação de alerta: vincule alertas a ativos específicos para uma investigação mais rápida.
  • Ações de resposta: abra fluxos de trabalho de correção diretamente do contexto do ativo.
  • Suporte forense: use o contexto detalhado do ativo durante a análise de incidentes.
  • Integração de automação: use o acesso à API para orquestração e resposta automatizada.

Integração com o Gerenciamento de Exposições

Visualização do caminho de ataque

Os ativos no inventário integram-se à análise do caminho de ataque:

  • Participação do caminho: veja quais caminhos de ataque incluem ativos específicos.
  • Identificação de gargalos: destaque os ativos que são os principais pontos de convergência.
  • Classificação de destino: identificar destinos de ataque comuns.
  • Análise de ponto de entrada: identifique os ativos que podem fornecer caminhos de acesso iniciais.

Gerenciamento crítico de ativos

O inventário dá suporte a fluxos de trabalho de ativos críticos:

  • Classificação automática: os ativos podem ser marcados como críticos por regras predefinidas.
  • Designação manual: as equipes de segurança podem marcar manualmente ativos como críticos.
  • Herança de criticidade: As relações entre ativos podem afetar as classificações de criticidade.
  • Priorização de proteção: ativos críticos recebem monitoramento e proteção aprimorados.

Integração de gerenciamento de vulnerabilidades

Os ativos de nuvem se conectam perfeitamente com o gerenciamento de vulnerabilidades:

  • Exibição de vulnerabilidade unificada: consulte vulnerabilidades de nuvem e ponto de extremidade em um painel.
  • Priorização baseada em risco: priorize vulnerabilidades por contexto de ativo e impacto nos negócios.
  • Acompanhamento de correção: acompanhe o progresso da correção em ambientes de nuvem.
  • Relatório de conformidade: gere relatórios que incluem dados de nuvem e ponto de extremidade.

Relatórios e análise

Relatórios embutidos

  • Relatórios de cobertura: avalie a implantação do Defender para Nuvem em todo o seu ambiente de nuvem.
  • Avaliações de risco: revise o risco em ambientes multinuvem.
  • Painéis de conformidade: acompanhe o status de conformidade regulatória em todos os ativos de nuvem.
  • Análise de tendência: monitore as alterações de postura de segurança ao longo do tempo.

Análise personalizada

  • Busca avançada: consultar dados de ativos de nuvem usando a KQL (Linguagem de Consulta Kusto).
  • Acesso à API: acessar dados de inventário programaticamente para relatórios e integrações personalizados.
  • Recursos de exportação: exportar dados de ativos em vários formatos para análise externa.
  • Integração do painel: crie painéis personalizados usando dados de inventário de ativos de nuvem.

Limitações e considerações

Limitações atuais

  • Atualizações em tempo real: algumas alterações de ativo podem levar tempo para aparecer no inventário.
  • Dados históricos: os dados de ativos históricos podem ser limitados durante a distribuição antecipada.

Considerações sobre desempenho

  • Ambientes grandes: filtragem e definição de escopo melhoram o desempenho em ambientes com muitos ativos.
  • Taxas de atualização: os dados do ativo são atualizados periodicamente. Para verificações em tempo real, use o console do provedor de nuvem.
  • Dependências de rede: os recursos de inventário exigem conectividade confiável com APIs (interfaces de programação de aplicativos) do provedor de nuvem.

Limitações de escopo

Alguns ativos podem aparecer fora dos escopos de nuvem configurados no Defender para Nuvem:

  • Dependências entre escopos: ativos com relações que abrangem vários escopos.
  • Ativos flutuantes: alguns tipos de ativos não dão suporte a escopos refinados.
  • Permissões herdadas: ativos que herdam as permissões dos recursos pai fora do escopo.

Práticas recomendadas

Gerenciamento de inventário

  • Revisões regulares: examine o inventário regularmente para obter precisão e integridade.
  • Estratégia de marcação: Use tags consistentes em todos os ambientes de nuvem para melhorar a organização.
  • Configuração de escopo: configurar escopos de nuvem para corresponder à sua organização.
  • Otimização de filtro: salve combinações de filtro úteis para tarefas diárias.

Operações de segurança

  • Foco crítico do ativo: priorize o monitoramento e a proteção para ativos críticos aos negócios.
  • Abordagem baseada em risco: use indicadores de risco para orientar o foco de segurança e a alocação de recursos.
  • Fluxos de trabalho de integração: use dados de inventário em fluxos de trabalho de resposta a incidentes e vulnerabilidades.
  • Oportunidades de automação: identifique tarefas repetitivas para automatizar usando APIs de inventário.

Revisar o inventário

  1. No portal do Microsoft Defender, navegue até Assets>Cloud.

  2. Examine a visão geral dos ativos de nuvem unificados:

    • Total de recursos em todos os ambientes de nuvem conectados
    • Resumo da postura de segurança mostrando recursos saudáveis versus não saudáveis.
    • Métricas de cobertura que indicam o status de proteção do Defender para Nuvem
    • Distribuição de risco mostrando ativos por nível de risco
  3. Use abas específicas da carga de trabalho para se concentrar em tipos específicos de ativos

    • Selecionar VMs para máquinas virtuais e instâncias de computação
    • Selecionar dados para bancos de dados e recursos de armazenamento
    • Selecionar Contêineres para Kubernetes e ativos relacionados a contêineres
    • Selecionar IA para cargas de trabalho de IA e machine learning
    • Selecionar API para gerenciamento de API e pontos de extremidade
    • Selecione DevOps para recursos do pipeline de desenvolvimento
    • Selecionar Identidade para ativos de gerenciamento de identidade e acesso
    • Selecionar sem servidor para funções e computação sem servidor
  4. Aplicar o filtro de escopo global para se concentrar em escopos de nuvem específicos ou limites organizacionais

  5. Selecione um ativo para exibir informações detalhadas:

    • Recomendações de segurança priorizadas por nível de risco
    • Alertas de segurança com insights de detecção de ameaças
    • Envolvimento no caminho de ataque que mostra a participação em cenários potenciais de ataque
    • Status de conformidade em relação aos padrões de segurança
    • Fatores de risco, incluindo exposição à Internet e potencial de movimento lateral

Próximas Etapas