Descubra sua superfície de ataque

Pré-requisitos

Antes de finalizar este tutorial, consulte os artigos O que é descoberta? e Usar e gerenciar a descoberta para entender os principais conceitos mencionados neste artigo.

Acesse sua superfície de ataque automatizada

A Microsoft configurou preventivamente as superfícies de ataque de muitas organizações, mapeando a superfície de ataque inicial ao descobrir a infraestrutura ligada a recursos conhecidos. Recomendamos que todos os utilizadores procurem a superfície de ataque da sua organização antes de criarem uma superfície de ataque personalizada e executarem outras deteções. Esse processo permite que os usuários acessem rapidamente seu inventário à medida que o GSAE do Defender atualiza os dados, adicionando mais ativos e contexto recente à sua Superfície de Ataque.

  1. Ao aceder pela primeira vez à instância do GSAE do Defender, selecione Introdução na secção Geral para procurar a sua organização na lista de superfícies de ataque automatizadas.

  2. Em seguida, selecione a sua organização na lista e clique em Criar a Minha Superfície de Ataque.

Captura de ecrã da opção de superfície de ataque pré-configurada

Nesta altura, as verificações de descoberta são executadas em segundo plano. Se tiver selecionado uma Superfície de Ataque pré-configurada na lista de organizações disponíveis, será redirecionado para o ecrã Descrição Geral do Dashboard, onde pode ver informações sobre a infraestrutura da sua organização no Modo de Pré-visualização. Revise estes insights do painel para se familiarizar com sua superfície de ataque enquanto aguarda que mais ativos sejam descobertos e adicionados ao seu inventário. Leia o artigo Noções básicas sobre dashboards para obter mais informações sobre como obter informações destes dashboards.

Se você notar algum ativo ausente ou tiver outras entidades para gerenciar que possam não ser detectadas por meio da infraestrutura claramente vinculada à sua organização, poderá optar por executar varreduras personalizadas para detectar esses ativos fora do padrão.

Personalizar a deteção

As descobertas personalizadas são ideais para organizações que precisam de maior visibilidade da infraestrutura que talvez não esteja imediatamente vinculada aos seus ativos iniciais principais. Ao submeter uma lista maior de recursos conhecidos para funcionarem como sementes de deteção, o motor de deteção devolve um conjunto mais amplo de recursos. A deteção personalizada também pode ajudar as organizações a encontrar infraestruturas diferentes que possam estar relacionadas com unidades empresariais independentes e empresas adquiridas.

Grupos de deteção

As deteções personalizadas estão organizadas em Grupos de Deteção. São sementes de clusters independentes compostas da execução de uma única verificação de descoberta e operam conforme seus próprios agendamentos recorrentes. Os utilizadores podem optar por organizar os respetivos Grupos de Deteção para delinear recursos da forma que melhor beneficiar a empresa e os fluxos de trabalho. As opções comuns incluem organizar por equipe ou unidade de negócios responsável, marcas ou subsidiárias.

Criar um grupo de deteção

  1. Selecione o painel Deteção na secção Gerir na coluna de navegação do lado esquerdo.

    Captura de tela da instância do EASM na página de visão geral com a seção Gerenciar destacada

  2. Esta página de Deteção mostra a sua lista de Grupos de Deteção por predefinição. Esta lista estará vazia quando aceder pela primeira vez à plataforma. Para executar a sua primeira deteção, clique em Adicionar Grupo de Deteção.

    Captura de tela de Descoberta com

  3. Em primeiro lugar, dê um nome ao novo grupo de deteção e adicione uma descrição. O campo Frequência Recorrente permite agendar execuções de descoberta para esse grupo, verificando novos ativos relacionados às sementes designadas de modo contínuo. A seleção de periodicidade predefinida é Semanal; A Microsoft recomenda esta cadência para garantir que os recursos da sua organização são monitorizados e atualizados de forma rotineira. Para uma única execução de deteção única, selecione Nunca. No entanto, recomendamos que os utilizadores mantenham a cadência predefinida semanal e, em vez disso, desativem a monitorização histórica nas definições do Grupo de Deteção se, posteriormente, decidirem descontinuar as execuções de deteção recorrentes.

    Selecione Seguinte: Sementes >

    Captura de tela da primeira página da configuração do grupo de discos

  4. Em seguida, selecione as sementes que deseja usar para este Grupo de Descoberta. Seeds são ativos conhecidos que pertencem à sua organização; a plataforma GSAE do Defender varre essas entidades, mapeando suas conexões com outras infraestruturas online para criar sua Superfície de Ataque.

    Captura de tela da página de seleção de sementes da configuração do grupo de discos

    A opção Início Rápido permite-lhe procurar a sua organização numa lista de Superfícies de Ataque pré-preenchidas. Pode criar rapidamente um Grupo de Deteção com base nos recursos conhecidos que pertencem à sua organização.

    Captura de tela da página de seleção de superfície de ataque pré-configurada, seguida da saída na lista de sementes

    Em alternativa, os utilizadores podem introduzir manualmente as suas sementes. O GSAE do Defender aceita domínios, blocos de IP, hosts, contatos de e-mail, ASNs e organizações do WhoIs como valores iniciais. Também pode especificar entidades a excluir da deteção de recursos para garantir que não são adicionadas ao inventário se forem detetadas. Por exemplo, isto é útil para organizações que têm subsidiárias que provavelmente estarão ligadas à respetiva infraestrutura central, mas que não pertencem à sua organização.

    Após selecionar as sementes, selecione Revisar + Criar.

  5. Reveja as informações do grupo e a lista de sementes e, em seguida, selecione Criar & Executar.

    Captura de ecrã da crítica + criar ecrã

Em seguida, você é levado de volta à página principal do Discovery, que exibe seus Grupos do Discovery. Assim que a execução da sua verificação de descoberta for concluída, você verá novos ativos adicionados ao seu inventário Aprovado.