Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Gerenciamento da Superfície de Ataque Externa do Microsoft Defender (GSAE do Defender) usa tecnologia proprietária de descoberta para definir continuamente a superfície de ataque exclusiva da sua organização exposta à Internet. O Discovery vasculha a internet em busca de ativos pertencentes à sua organização para identificar ativos previamente desconhecidos e não monitorados.
Os recursos detetados são indexados no seu inventário para fornecer um sistema dinâmico de registo de aplicações Web, dependências de terceiros e infraestrutura Web sob a gestão da sua organização através de um único painel de vidro.
Este artigo explica como acessar sua superfície de ataque automatizada, configurar e executar descobertas personalizadas e revisar os resultados de descoberta.
Antes de executar uma deteção personalizada, consulte O que é a deteção? para compreender os principais conceitos abordados aqui.
Acesse sua superfície de ataque automatizada
A Microsoft configurou preventivamente as superfícies de ataque de muitas organizações, mapeando a superfície de ataque inicial ao descobrir a infraestrutura ligada a recursos conhecidos.
Recomendamos que procure a superfície de ataque da sua organização antes de criar uma superfície de ataque personalizada e executar outras deteções. Pesquisar primeiro uma superfície de ataque existente permite acessar rapidamente seu inventário, conforme o GSAE do Defender atualiza os dados e adiciona mais ativos e informações contextuais mais recentes à sua superfície de ataque.
Quando acessar pela primeira vez a instância do GSAE do Defender, selecione Introdução na seção Geral para procurar sua organização na lista de superfícies de ataque automatizadas. Em seguida, escolha sua organização na lista e selecione Criar minha Superfície de Ataque.
Depois de selecionar Criar minha Superfície de Ataque, a descoberta é executada em segundo plano. Se tiver selecionado uma superfície de ataque pré-configurada na lista de organizações disponíveis, será redirecionado para o ecrã de descrição geral dashboard, onde pode ver informações sobre a infraestrutura da sua organização no modo de Pré-visualização.
Revise estes insights do painel para se familiarizar com sua superfície de ataque enquanto aguarda que mais ativos sejam detectados e adicionados ao seu inventário. Para obter mais informações sobre como obter informações destes dashboards, veja Compreender os dashboards.
Pode executar deteções personalizadas para detetar recursos atípicos. Por exemplo, você pode ter ativos ausentes. Ou talvez tenha outras entidades para gerir que podem não ser detetadas através da infraestrutura que está claramente ligada à sua organização.
Personalizar a deteção
As descobertas personalizadas são ideais se a sua organização precisar de maior visibilidade da infraestrutura que talvez não esteja imediatamente vinculada aos seus ativos-semente primários. Ativos seed (ou seeds de descoberta) são domínios conhecidos, hosts, faixas de IP ou outros identificadores que o GSAE do Defender usa como pontos de partida para descoberta. Ao submeter uma lista maior de recursos conhecidos para funcionarem como sementes de deteção, o motor de deteção devolve um conjunto mais amplo de recursos. A deteção personalizada também pode ajudar a sua organização a encontrar infraestruturas diferentes que possam estar relacionadas com unidades empresariais independentes e empresas adquiridas.
Grupos de deteção
As descobertas personalizadas são organizadas em grupos de descoberta. São sementes de clusters independentes compostas da execução de uma única verificação de descoberta e operam conforme seus próprios agendamentos recorrentes. Você organiza seus grupos de descoberta para delimitar os ativos da maneira que melhor beneficie sua empresa e seus fluxos de trabalho. As opções comuns incluem organizar pela equipa responsável ou unidade de negócio, marcas ou subsidiárias.
Criar um grupo de deteção
Para criar um grupo de descoberta, siga estas etapas:
No painel mais à esquerda, em Gerir, selecione Deteção.
A página Deteção mostra a sua lista de grupos de deteção por predefinição. Esta lista está vazia quando acede pela primeira vez à plataforma. Para executar a sua primeira deteção, selecione Adicionar Grupo de Deteção.
Dê um nome ao novo grupo de deteção e adicione uma descrição. O campo Frequência de Recorrência permite agendar execuções de descoberta para este grupo, verificando continuamente a presença de novos ativos relacionados às sementes designadas. A seleção de periodicidade predefinida é Semanal. Recomendamos a cadência semanal para garantir que os ativos da sua organização sejam monitorados e atualizados rotineiramente.
Para uma única execução de deteção única, selecione Nunca. Recomendamos que você mantenha a cadência padrão Weekly, pois a descoberta foi projetada para descobrir continuamente novos ativos relacionados à sua infraestrutura conhecida. Você pode editar a frequência de recorrência mais tarde selecionando a opção "Editar" em qualquer página de detalhes de um grupo do Discovery.
Selecione Seguinte: Sementes.
Selecione as sementes que deseja usar para este grupo de descoberta. As sementes são recursos conhecidos que pertencem à sua organização. A plataforma GSAE do Defender analisa estas entidades e mapeia as respetivas ligações a outra infraestrutura online para criar a sua superfície de ataque. Como o GSAE do Defender se destina a monitorar sua superfície de ataque a partir de uma perspectiva externa, os endereços IP privados não podem ser incluídos como sementes de descoberta.
A opção Início Rápido permite-lhe procurar a sua organização numa lista de superfícies de ataque pré-preenchidas. Pode criar rapidamente um grupo de deteção com base nos recursos conhecidos que pertencem à sua organização.
Em alternativa, pode introduzir manualmente as suas sementes. O GSAE do Defender aceita nomes de organização, domínios, blocos de IP, hosts, contatos de email, ASNs e organizações do Whois como valores iniciais.
Também pode especificar entidades a excluir da deteção de recursos para garantir que não são adicionadas ao inventário se forem detetadas. Por exemplo, as exclusões são úteis para organizações que têm subsidiárias que provavelmente estarão ligadas à respetiva infraestrutura central, mas que não pertencem à respetiva organização.
Depois de selecionar as sementes, selecione Revisar + Criar.
Reveja as informações do grupo e a lista de sementes e selecione Criar & Executar.
Você volta para a página principal do Discovery, que exibe seus grupos de descoberta. Após a conclusão da execução de descoberta, você verá os novos ativos adicionados ao seu inventário aprovado.
Ver e editar grupos de deteção
Pode gerir os seus grupos de deteção a partir da página principal de Deteção . A vista predefinida apresenta uma lista de todos os seus grupos de deteção e alguns dados chave sobre cada um deles. Na visualização em lista, você pode ver o número de sementes, o cronograma de recorrência, a data da última execução e a data de criação de cada grupo.
Selecione qualquer grupo de descoberta para exibir mais informações, editar o grupo ou iniciar uma nova execução de descoberta.
Exibir histórico de execuções
A página de detalhes do grupo de descoberta contém o histórico de execução do grupo. A seção de histórico de execuções exibe informações-chave sobre cada execução de descoberta realizada no grupo específico de sementes. A coluna Estado indica se a execução está Em Curso, Concluída ou Com Falhas. A seção de histórico de execuções também inclui carimbos de tempo iniciados e concluídos e uma contagem de todos os novos ativos adicionados ao seu inventário após essa sequência de descoberta. Esta contagem inclui todos os ativos adicionados ao inventário, independentemente do estado ou do status de cobrança.
O histórico de execuções é organizado pelos ativos de semente que foram verificados durante a execução de descoberta. Para ver uma lista das sementes aplicáveis, selecione Detalhes. Um painel se abre à direita da tela, listando todas as sementes e exclusões por tipo e nome.
Ver sementes e exclusões
A página Descoberta exibe por padrão uma lista de grupos de descoberta, mas você também pode visualizar, nesta página, listas de todas as sementes e entidades excluídas. Selecione qualquer guia para visualizar uma lista de todas as sementes ou exclusões que alimentam seus grupos de descoberta.
Visualizar sementes de descoberta
A lista de sementes exibe os valores das sementes em três colunas: Tipo, Nome da fonte e Grupos de descoberta. O campo Tipo exibe a categoria do ativo de origem. As sementes mais comuns são domínios, anfitriões e blocos IP. Também pode utilizar contactos de e-mail, ASNs, nomes comuns de certificados ou organizações Whois.
O nome da origem é o valor que foi inserido no campo do tipo apropriado quando você criou o grupo de descoberta. A coluna final mostra uma lista de grupos de detecção que utilizam a semente. Cada valor é clicável e abre a página de detalhes desse grupo de detecção.
Quando introduzir sementes, lembre-se de validar o formato adequado para cada entrada. Quando guarda o grupo de deteção, a plataforma executa uma série de verificações de validação e alerta-o sobre quaisquer sementes configuradas incorretamente. Por exemplo, os blocos IP devem ser introduzidos por endereço de rede (por exemplo, o início do intervalo de IP).
Exibir exclusões de descoberta
Da mesma forma, pode selecionar o separador Exclusões para ver uma lista de entidades que foram excluídas do grupo de deteção. Esses ativos não serão usados como sementes de descoberta nem adicionados ao seu inventário. As exclusões afetam apenas as execuções de descoberta futuras de um grupo de descoberta específico.
O campo Tipo apresenta a categoria da entidade excluída. O nome da origem é o valor que foi inserido no campo do tipo apropriado quando você criou o grupo de descoberta. A coluna final mostra uma lista de grupos de deteção onde esta exclusão está presente. Cada valor é clicável e abre a página de detalhes desse grupo de detecção.