Compreender os recursos de inventário

O Gerenciamento da Superfície de Ataque Externa do Microsoft Defender (GSAE do Defender) usa a tecnologia proprietária de descoberta da Microsoft para pesquisar recursivamente a infraestrutura por meio de conexões observadas com recursos legítimos conhecidos (sementes de descoberta). Faz inferências sobre a relação dessa infraestrutura com a organização para descobrir propriedades anteriormente desconhecidas e não monitorizadas.

A descoberta do GSAE do Defender inclui os seguintes tipos de ativos:

  • Domínios
  • Blocos de endereços IP
  • Hospedeiros
  • Contatos de e-mail
  • Números de sistemas autônomos (ASNs)
  • Organização whois

Esses tipos de ativos compõem seu inventário de superfície de ataque no GSAE do Defender. A solução deteta recursos com acesso externo que estão expostos à Internet aberta fora da proteção de firewall tradicional. Os recursos externos têm de ser monitorizados e mantidos para minimizar o risco e melhorar a postura de segurança da organização. O GSAE do Defender descobre e monitora ativamente os ativos e, em seguida, fornece insights importantes que ajudam você a tratar com eficiência quaisquer vulnerabilidades na sua organização.

Captura de ecrã do painel Alterações ao inventário com números de inventário aprovados de alterações por tipo.

Estados dos ativos

Todos os recursos são etiquetados com um dos seguintes estados:

Nome do estado Descrição
Inventário Aprovado Um item que faz parte da sua superfície de ataque. É um item pelo qual é diretamente responsável.
Dependência Infraestrutura de propriedade de terceiros, mas que faz parte da sua superfície de ataque porque dá suporte direto à operação dos seus ativos próprios. Por exemplo, pode depender de um fornecedor de TI para alojar o seu conteúdo Web. O domínio, o nome do anfitrião e as páginas fariam parte do inventário aprovado, pelo que poderá querer tratar o endereço IP que executa o anfitrião como uma dependência.
Monitorar Somente Um ativo que é relevante para sua superfície de ataque, mas não é controlado diretamente nem constitui uma dependência técnica. Por exemplo, os franchisados independentes ou os ativos que pertencem a empresas relacionadas podem ser identificados como Apenas Monitor em vez de Inventário Aprovado para separar os grupos para fins de relatórios.
Candidato Um ativo que tem alguma relação com os ativos semente conhecidos da sua organização, mas que não tem uma conexão forte o suficiente para rotulá-lo imediatamente como Inventário aprovado. Você deve revisar manualmente esses ativos candidatos para determinar a propriedade.
Requer Investigação Um estado semelhante ao estado Candidato, mas esse valor é aplicado a ativos que exigem investigação manual para serem validados. O estado é determinado com base nas nossas classificações de confiança geradas internamente que avaliam a força das ligações detetadas entre recursos. Não indica a relação exata da infraestrutura com a organização, mas sinaliza o recurso para uma análise mais detalhada para determinar como deve ser categorizado.

Lidar com diferentes estados de recursos

Estes estados de recursos são processados e monitorizados de forma exclusiva para garantir que tem visibilidade clara sobre os seus recursos mais críticos por predefinição. Por exemplo, os ativos no estado Inventário Aprovado são sempre representados nos gráficos do painel e são verificados diariamente para garantir a atualização dos dados. Todos os outros tipos de recursos não estão incluídos em gráficos de dashboard por predefinição. No entanto, pode ajustar os filtros de inventário para ver recursos em estados diferentes, conforme necessário. Da mesma forma, os ativos dos estados Candidatos são escaneados apenas durante o processo de descoberta. Se estes tipos de recursos forem propriedade da sua organização, é importante rever estes recursos e alterar o respetivo estado para Inventário Aprovado.

Registar alterações de inventário

A superfície de ataque muda constantemente. O GSAE do Defender analisa e atualiza continuamente seu inventário para garantir sua precisão. Os recursos são frequentemente adicionados e removidos do inventário, pelo que é importante controlar estas alterações para compreender a superfície de ataque e identificar as principais tendências. O painel de alterações de inventário fornece uma visão geral dessas alterações. Pode ver facilmente as contagens adicionadas e removidas para cada tipo de recurso. Pode filtrar o dashboard por dois intervalos de datas: os últimos 7 dias ou os últimos 30 dias. Para obter uma vista mais granular das alterações ao inventário, veja a secção Alterações por data do dashboard.

Captura de ecrã a mostrar as alterações de inventário agrupadas por data.