Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo descreve como modificar recursos de inventário. Pode alterar o estado de um recurso, atribuir um ID externo ou aplicar etiquetas para ajudar a fornecer contexto e utilizar dados de inventário. Você também pode marcar CVEs e outras observações como não aplicáveis para removê-los das contagens informadas. Você também pode remover ativos do respectivo inventário em lote com base no método pelo qual são descobertos. Por exemplo, os usuários podem remover uma semente de um grupo de descoberta e optar por remover quaisquer ativos descobertos por meio de uma conexão com essa semente. Este artigo descreve todas as opções de modificação disponíveis no GSAE do Defender e descreve como atualizar recursos e controlar quaisquer atualizações com o Gestor de Tarefas.
Etiquetar recursos
As etiquetas ajudam-no a organizar a superfície de ataque e a aplicar o contexto empresarial de uma forma personalizável. Pode aplicar qualquer etiqueta de texto a um subconjunto de recursos para agrupar recursos e utilizar melhor o inventário. Normalmente, os clientes categorizam recursos que:
- Recentemente, passou a pertencer à sua organização por meio de uma fusão ou aquisição.
- Exigir monitorização de conformidade.
- Pertencem a uma unidade de negócio específica na organização.
- São afetados por uma vulnerabilidade específica que requer mitigação.
- Relacione-se com uma determinada marca pertencente à organização.
- Foram adicionados ao inventário dentro de um intervalo de tempo específico.
As etiquetas são campos de texto de forma livre, pelo que pode criar uma etiqueta para qualquer caso de utilização que se aplique à sua organização.
Alterar o estado de um ativo
Os utilizadores também podem alterar o estado de um recurso. Os Estados ajudam a categorizar o inventário com base na respetiva função na sua organização. Os utilizadores podem alternar entre os seguintes estados:
- Inventário Aprovado: uma parte da sua superfície de ataque; um item pelo qual é diretamente responsável.
- Dependência: Infraestrutura que pertence a terceiros, mas faz parte da sua superfície de ataque porque apoia diretamente a operação dos seus ativos possuídos. Por exemplo, pode depender de um fornecedor de TI para alojar o seu conteúdo Web. Embora o domínio, nome do host e páginas façam parte do seu Inventário Aprovado, talvez seja melhor tratar o endereço IP que executa o host como uma Dependência.
- Somente Monitor: Um ativo relevante para sua superfície de ataque, mas que não é diretamente controlado pela sua organização, nem é uma dependência técnica. Por exemplo, os franchisados independentes ou os activos pertencentes a empresas relacionadas podem ser identificados como Apenas Monitorização em vez de Inventário Aprovado para separar os grupos para efeitos de relatórios.
- Candidato: um ativo que tem algum relacionamento com os ativos-semente conhecidos da organização, mas não tem uma conexão forte o suficiente para ser imediatamente classificado como Inventário Aprovado. Esses ativos candidatos devem ser examinados manualmente para determinar a propriedade.
- Requer Investigação: um estado semelhante aos estados Candidato, mas esse valor é aplicado a ativos que exigem investigação manual para validação. Esse estado é determinado com base em nossas pontuações de confiança geradas internamente, que avaliam a força das conexões detectadas entre ativos. Não indica a relação exata da infraestrutura com a organização, tanto quanto indica que este recurso foi sinalizado como exigindo uma revisão extra para determinar como deve ser categorizado.
Aplicar ID externo
Os utilizadores também podem aplicar um ID externo a um recurso. Esta ação é útil em situações em que você usa várias soluções para rastreamento de ativos, atividades de remediação ou monitoramento de propriedade; ver quaisquer IDs externos no GSAE do Defender ajuda a alinhar essas informações discrepantes sobre ativos. Os valores do ID externo podem ser numéricos ou alfanuméricos e devem ser inseridos em formato de texto. Os IDs externos também são exibidos na seção Detalhes do ativo.
Marcar a observação como não aplicável
Muitos dashboards do GSAE do Defender incluem dados de CVE, destacando possíveis vulnerabilidades com base na infraestrutura de componentes web que sustenta sua superfície de ataque. Por exemplo, as CVEs são listadas no painel de resumo da Superfície de Ataque, categorizadas por sua gravidade potencial. Ao investigar estes CVEs, poderá determinar que alguns não são relevantes para a sua organização. Isso pode ser porque você está executando uma versão não afetada do componente da Web, ou porque sua organização tem soluções técnicas diferentes para proteger você dessa vulnerabilidade específica.
Na visão detalhada de qualquer gráfico relacionado a CVE, ao lado do botão Baixar relatório CSV, agora você tem a opção de marcar uma observação como não aplicável. Selecionar este valor encaminha-o para uma lista de inventário de todos os recursos associados a essa observação e, em seguida, pode optar por marcar todas as observações como não aplicáveis a partir desta página. A alteração real é realizada no modo de exibição de lista Inventário ou da página de detalhes do Ativo de um ativo específico.
Como modificar ativos
Pode modificar recursos a partir da lista de inventário e das páginas de detalhes do recurso. Pode efetuar alterações a um único recurso a partir da página de detalhes do recurso. Pode efetuar alterações a um único recurso ou a vários recursos a partir da página da lista de inventário. As seções da página Lista de inventário e da página Detalhes do ativo descrevem como aplicar alterações de cada visualização do inventário, dependendo do seu caso de uso.
Modificar ativos da página de lista de inventário
Você deve modificar os ativos na página da lista de inventário se quiser atualizar vários ativos de uma só vez. Pode refinar a sua lista de recursos com base em parâmetros de filtro. Filtrar a lista de ativos ajuda você a identificar os ativos que devem ser categorizados com o rótulo, ID externo ou mudança de estado que você deseja. Para modificar os ativos desta página:
No painel mais à esquerda do recurso Gerenciamento da Superfície de Ataque Externo do Microsoft Defender (GSAE do Defender), selecione Inventário.
Aplique filtros para produzir os resultados pretendidos. Neste exemplo, estamos à procura de domínios que expirem no prazo de 30 dias que exijam renovação. A etiqueta aplicada ajuda-o a aceder mais rapidamente a quaisquer domínios prestes a expirar para simplificar o processo de remediação. Pode aplicar o número de filtros necessários para obter os resultados específicos necessários. Para obter mais informações sobre filtros, veja Descrição geral dos filtros de inventário. Nos casos em que você quiser marcar CVEs como não aplicáveis, o drilldown do gráfico no painel relevante disponibiliza um link que leva você diretamente para a página Inventário com os filtros corretos já aplicados.
Depois que a lista Inventário for filtrada, selecione o menu suspenso ao lado da caixa de seleção ao lado do cabeçalho da tabela Ativo. Esse menu suspenso lhe dá a opção de selecionar todos os resultados que correspondam à sua consulta ou aos resultados nessa página específica (até 25). A opção Nenhum limpa todos os recursos. Também pode optar por selecionar apenas resultados específicos na página ao selecionar as marcas de marcar individuais junto a cada recurso.
Selecione Modificar recursos.
No painel Modificar Recursos que é aberto no lado direito do ecrã, pode alterar rapidamente vários campos para os recursos selecionados. Neste exemplo, vai criar uma nova etiqueta. Selecione Criar uma nova etiqueta.
Determine o nome da etiqueta e os valores de texto a apresentar. Não pode alterar o nome da etiqueta depois de criar inicialmente a etiqueta, mas o texto a apresentar pode ser editado posteriormente. O nome da etiqueta é utilizado para consultar a etiqueta na interface de produto ou através da API, pelo que as edições são desativadas para garantir que estas consultas funcionam corretamente. Para editar um nome de etiqueta, tem de eliminar a etiqueta original e criar uma nova.
Selecione uma cor para a nova etiqueta e selecione Adicionar. Ao selecionar Adicionar, você volta para a tela Modificar Recursos.
Aplique a nova etiqueta aos recursos. Selecione dentro da caixa de texto Adicionar etiquetas para ver uma lista completa das etiquetas disponíveis. Em alternativa, pode escrever dentro da caixa para procurar por palavra-chave. Depois de selecionar as etiquetas que pretende aplicar, selecione Atualizar.
Aguarde alguns momentos para que as etiquetas sejam aplicadas. Depois de o processo estar concluído, verá uma notificação Concluída . A página é atualizada automaticamente e apresenta a sua lista de recursos com as etiquetas visíveis. Um banner na parte superior da tela confirma que suas etiquetas foram aplicadas.
Alterar ativos na página de detalhes do ativo
Também pode modificar um único recurso a partir da página de detalhes do recurso. Esta opção é ideal para situações em que os recursos têm de ser revistos cuidadosamente antes de ser aplicada uma alteração de etiqueta ou estado.
No painel mais à esquerda do recurso GSAE do Defender, selecione Inventário.
Selecione o recurso específico que pretende modificar para abrir a página de detalhes do recurso.
Nesta página, selecione Modificar recurso.
No painel Modificar Ativos que é aberto no lado direito da tela, faça as alterações desejadas. Você pode alterar o estado do ativo, aplicar uma ID externa ou adicionar ou remover rótulos. Se você precisar criar um novo rótulo, selecione Criar um novo rótulo, insira o nome do rótulo e o texto de exibição, selecione uma cor e selecione Adicionar. Depois de configurar suas alterações, selecione Atualizar.
A página de detalhes do ativo é atualizada e exibe o novo rótulo aplicado ou a alteração de estado. Um banner indica que o ativo foi atualizado com êxito.
Modificar, remover ou excluir rótulos
Pode remover uma etiqueta de um recurso ao aceder ao mesmo painel Modificar recurso a partir da lista de inventário ou da vista de detalhes do recurso. Na vista de lista de inventário, pode selecionar vários recursos ao mesmo tempo e, em seguida, adicionar ou remover a etiqueta pretendida numa ação.
Para modificar a própria etiqueta ou eliminar uma etiqueta do sistema:
No painel mais à esquerda do recurso GSAE do Defender, selecione Rótulos (Versão prévia).
Esta página exibe todos os rótulos no seu inventário do GSAE do Defender. As etiquetas nesta página podem existir no sistema, mas não podem ser aplicadas ativamente a quaisquer recursos. Também pode adicionar novas etiquetas a partir desta página.
Para editar uma etiqueta, selecione o ícone de lápis na coluna Ações da etiqueta que pretende editar. É aberto um painel no lado direito do ecrã, onde pode modificar o nome ou a cor de uma etiqueta. Selecione Atualizar.
Para remover uma etiqueta, selecione o ícone do caixote do lixo na coluna Ações da etiqueta que pretende eliminar. Selecione Remover Etiqueta.
A página Etiquetas é atualizada automaticamente. A etiqueta é removida da lista e também removida dos recursos que tinham a etiqueta aplicada. Uma faixa confirma a remoção.
Marcar observações como não aplicáveis
Embora as observações possam ser marcadas como não aplicáveis nos mesmos ecrãs Modificar recursos para outras alterações manuais, também pode efetuar estas atualizações a partir do separador Observações em Detalhes do recurso. O separador Observações apresenta duas tabelas: Observações e Observações não aplicáveis. Todas as observações ativas determinadas como recentes na superfície de ataque estão na tabela Observações , enquanto a tabela Observações não aplicáveis lista quaisquer observações que tenham sido marcadas manualmente como não aplicáveis ou determinadas pelo sistema como não aplicáveis. Para marcar as observações como não aplicáveis e, por conseguinte, excluir essa observação específica das contagens de dashboard, basta selecionar as observações pretendidas e selecionar Definir como não aplicável. As observações selecionadas desaparecem imediatamente da tabela ativa de Observações e, em vez disso, aparecem na tabela de observações Não aplicáveis . Você pode reverter essa alteração a qualquer momento selecionando as observações relevantes nesta tabela e clicando em Definir como aplicável.
Gestor de Tarefas e notificações
Depois de uma tarefa ser submetida, uma notificação confirma que a atualização está em curso. A partir de qualquer página no Azure, selecione o ícone Notificação (sino) para ver mais informações sobre tarefas recentes.
Acompanhe as tarefas de modificação no Gerenciador de Tarefas
O sistema GSAE do Defender pode levar segundos para atualizar alguns ativos ou minutos para atualizar milhares. Você pode usar o Gerenciador de Tarefas para verificar o status de qualquer tarefa de modificação em andamento. O procedimento a seguir explica como acessar o Gerenciador de Tarefas e examinar o status de conclusão das atualizações enviadas.
No painel mais à esquerda do recurso GSAE do Defender, selecione Gestor de Tarefas.
Esta página apresenta todas as suas tarefas recentes e as respetivas status. As tarefas estão listadas como Concluídas, Falhadas ou Em Curso. Também é apresentada uma percentagem de conclusão e uma barra de progresso. Para ver mais detalhes sobre uma tarefa específica, selecione o nome da tarefa. É aberto um painel no lado direito do ecrã que fornece mais informações.
Selecione Atualizar para ver a status mais recente de todos os itens no Gestor de Tarefas.
Filtrar por etiquetas
Depois de etiquetar os recursos no inventário, pode utilizar filtros de inventário para obter uma lista de todos os recursos com uma etiqueta específica aplicada.
No painel mais à esquerda do recurso GSAE do Defender, selecione Inventário.
Selecione Adicionar filtro.
Selecione Rótulos na lista suspensa Filtro. Selecione um operador e escolha um rótulo na lista suspensa de opções. O exemplo seguinte mostra como procurar uma única etiqueta. Pode utilizar o operador In para procurar várias etiquetas. Para obter mais informações sobre filtros, veja a descrição geral dos filtros de inventário.
Selecione Aplicar. A página da lista de inventário recarrega e apresenta todos os recursos que correspondem aos seus critérios.
Gestão baseada em cadeia de recursos
Em alguns casos, talvez você queira remover vários ativos de uma só vez com base na forma como foram descobertos. Por exemplo, você pode determinar que uma determinada semente dentro de um grupo de descoberta incluiu ativos que não são relevantes para a sua organização, ou pode precisar remover ativos relacionados a uma subsidiária que já não está sob sua responsabilidade.
Por esse motivo, o GSAE do Defender permite remover a entidade de origem e quaisquer ativos "subsequentes" na cadeia de descoberta. Pode eliminar recursos ligados com os três métodos seguintes:
- Gerenciamento baseado em semente: Você pode excluir uma semente que já foi incluída em um grupo de descoberta, removendo todos os ativos que foram adicionados ao inventário por meio de uma conexão observada com a semente especificada. Este método é útil quando for possível determinar que uma semente inserida manualmente específica fez com que itens indesejados fossem adicionados ao inventário.
- Gestão da cadeia de deteção: pode identificar um recurso numa cadeia de deteção e eliminá-lo, removendo simultaneamente todos os recursos detetados por essa entidade. A deteção é um processo recursivo; analisa as sementes para identificar novos recursos diretamente associados a estas sementes designadas e, em seguida, continua a analisar as entidades recém-descobertas para revelar mais ligações. Essa abordagem de exclusão é útil quando o seu grupo de descoberta está configurado corretamente, mas você precisa remover um ativo descoberto recentemente e quaisquer ativos adicionados ao inventário devido à associação com essa entidade. Considere as configurações do grupo de descoberta e as sementes designadas como o "topo" da sua cadeia de descoberta; essa abordagem de exclusão permite remover ativos do meio.
- Gerenciamento do grupo de descoberta: Você pode remover grupos inteiros de descoberta e todos os ativos que foram introduzidos ao inventário por meio desse grupo de descoberta. Isto é útil quando um grupo de deteção completo já não é aplicável à sua organização. Por exemplo, pode ter um grupo de deteção que procura especificamente recursos relacionados com uma subsidiária. Se esta subsidiária já não for relevante para a sua organização, pode tirar partido da gestão baseada em cadeia de recursos para eliminar todos os recursos incluídos no inventário através desse grupo de deteção.
Você ainda pode visualizar os ativos removidos no GSAE do Defender; basta filtrar sua lista de inventário para ativos no estado "Arquivado".
Excluir ativos por seed
Você pode decidir que uma das sementes de descoberta designadas inicialmente não deve mais ser incluída em um grupo de descoberta. A semente pode já não ser relevante para a organização ou talvez possa trazer mais falsos positivos do que ativos legítimos. Nessa situação, você pode remover a semente do Grupo de Descoberta para impedir que ela seja usada em futuras execuções de descoberta, removendo simultaneamente os ativos que tenham sido adicionados ao inventário por meio da semente designada no passado.
Para realizar uma remoção em massa com base em uma semente, vá para a página de detalhes do Grupo de Descoberta correspondente e selecione Editar grupo de descoberta. Siga as instruções para chegar à página Sementes e remover a semente problemática da lista. Ao selecionar Revisar + Atualizar, você verá um aviso informando que todos os ativos detectados por meio da semente designada também serão removidos. Selecione Atualizar ou Atualizar & Executar para concluir a eliminação.
Excluir ativos por cadeia de descoberta
No exemplo a seguir, imagine que você descobriu um formulário de login inseguro no painel Resumo da Superfície de Ataque. A sua investigação leva você a um host que não parece pertencer à sua organização. Consulte a página de detalhes do ativo para obter mais informações; ao analisar a cadeia de Descoberta, você verá que o host foi incluído no inventário porque o domínio correspondente foi registrado com o endereço de e-mail corporativo de um funcionário, que também foi usado para registrar entidades comerciais aprovadas.
Nesta situação, a semente inicial de descoberta (o domínio corporativo) ainda é legítima, portanto precisamos, em vez disso, remover um ativo problemático da cadeia de descoberta. Embora possamos realizar a exclusão em cadeia a partir do e-mail de contato, vamos optar por remover tudo associado ao domínio pessoal registrado em nome deste funcionário, para que o GSAE do Defender nos alerte sobre quaisquer outros domínios registrados para esse endereço de e-mail no futuro. Na cadeia de detecção, selecione este domínio pessoal para visualizar a página de detalhes do ativo. Nessa exibição, selecione Remover da cadeia de descoberta para remover o ativo do inventário, bem como todos os ativos adicionados ao inventário devido a uma conexão observada com o domínio pessoal. Você precisa confirmar a remoção do ativo e de todos os ativos dependentes e, em seguida, é apresentada uma lista resumida dos outros ativos removidos por essa ação. Selecione "Remover cadeia de descoberta" para confirmar a remoção em massa.
Excluir ativos por grupo de descoberta
Poderá ter de eliminar todo o grupo de deteção e todos os recursos detetados através do grupo. Por exemplo, a sua empresa pode ter vendido uma subsidiária que já não precisa de ser monitorizada. Os usuários podem excluir grupos de descoberta na página de gerenciamento de descoberta. Para remover um grupo de descoberta e todos os ativos relacionados, selecione o ícone de lixeira ao lado do grupo correspondente na lista. Você receberá um aviso com um resumo dos ativos que serão removidos por esta ação. Para confirmar a eliminação do grupo de deteção; e todos os recursos relacionados, selecione Remover grupo de deteção.