O que é a deteção?

O Gerenciamento da Superfície de Ataque Externo do Microsoft Defender (GSAE do Defender) usa a tecnologia proprietária de descoberta da Microsoft para mapear continuamente a superfície de ataque exclusiva da sua organização exposta à Internet. A funcionalidade de deteção GSAE do Defender analisa os recursos conhecidos que pertencem à sua organização para descobrir propriedades anteriormente desconhecidas e não monitorizadas. Os recursos detetados são indexados no inventário da sua organização. O GSAE do Defender oferece um sistema de registro dinâmico para aplicativos web, dependências de terceiros e infraestrutura web gerenciados pela sua organização, tudo em uma única visualização.

Captura de tela do painel Adicionar descoberta.

Por meio do processo de descoberta do GSAE do Defender, sua organização pode monitorar proativamente sua superfície de ataque digital em constante mudança. Pode identificar riscos emergentes e violações de políticas à medida que surgem.

Muitos programas de vulnerabilidade não têm visibilidade fora da firewall. Desconhecem riscos e ameaças externos, que são a principal origem de violações de dados.

Ao mesmo tempo, o crescimento digital continua a ultrapassar a capacidade de proteção de uma equipa de segurança empresarial. As iniciativas digitais e a "TI sombra" excessivamente comum levam a uma superfície de ataque em expansão fora da firewall. A este ritmo, é quase impossível validar controlos, proteções e requisitos de conformidade.

Sem o GSAE do Defender, é quase impossível identificar e remover vulnerabilidades, e os scanners não conseguem ultrapassar o firewall para avaliar toda a superfície de ataque.

Como funciona

Para criar um mapeamento abrangente da superfície de ataque da sua organização, o GSAE do Defender primeiro ingere ativos conhecidos (sementes). As sementes de descoberta são analisadas recursivamente para identificar mais entidades por meio de suas conexões com as sementes.

Uma semente inicial pode ser qualquer um dos seguintes tipos de infraestrutura Web indexadas pela Microsoft:

  • Domínios
  • Blocos de endereços IP
  • Hospedeiros
  • Contatos de e-mail
  • Nomes de sistema autónomo (ASNs)
  • Organização whois

A partir de uma semente, o sistema deteta associações a outros itens de infraestrutura online para descobrir outros recursos que a sua organização possui. Este processo, em última análise, cria todo o inventário da superfície de ataque. O processo de descoberta utiliza sementes de descoberta como nós centrais. Em seguida, ramifica-se para fora em direção à periferia da superfície de ataque. Identifica todos os itens de infraestrutura que estão diretamente ligados à semente e, em seguida, identifica todos os itens relacionados com cada item no primeiro conjunto de ligações. O processo repete-se e prolonga-se até atingir o limite da responsabilidade de gestão da sua organização.

Por exemplo, para detectar todos os itens da infraestrutura da Contoso, você pode usar o domínio contoso.com como semente inicial principal. A partir desta semente, podemos consultar as seguintes origens e obter as seguintes relações:

Fonte de dados Itens com relações possíveis com a Contoso
Registros Whois: Outros nomes de domínio registrados no mesmo endereço de email de contato ou organização do inscrito que foi usada para registrar-se contoso.com
Registros Whois: Todos os nomes de domínio registados em qualquer @contoso.com endereço de e-mail
Registros Whois: Outros domínios associados ao mesmo servidor de nomes que contoso.com
Registos DNS Todos os anfitriões observados nos domínios que a Contoso possui e quaisquer sites associados a esses anfitriões
Registos DNS Domínios com hosts distintos, mas que são resolvidos nos mesmos blocos IP
Registos DNS Servidores de correio associados a nomes de domínio pertencentes à Contoso
Certificados SSL Todos os certificados SSL (Secure Sockets Layer) que estão ligados a cada um dos anfitriões e quaisquer outros anfitriões que utilizem os mesmos certificados SSL
Registos ASN Outros blocos IP associados ao mesmo ASN que os blocos IP conectados a hosts em nomes de domínio da Contoso, incluindo todos os hosts e domínios que são resolvidos para esses blocos.

Ao utilizar este conjunto de ligações de primeiro nível, podemos obter rapidamente um conjunto totalmente novo de recursos para investigar. Antes de o GSAE do Defender realizar mais recursões, ele determina se uma conexão é forte o suficiente para que uma entidade detectada seja adicionada automaticamente como Inventário Confirmado. Para cada um destes recursos, o sistema de deteção executa pesquisas automatizadas e recursivas com base em todos os atributos disponíveis para encontrar ligações de segundo nível e de terceiro nível. Este processo repetitivo fornece mais informações sobre a infraestrutura online de uma organização e, por conseguinte, deteta recursos diferentes que podem não ser detetados e depois monitorizados.

Superfícies de ataque automatizadas vs. personalizadas

Quando usar o GSAE do Defender pela primeira vez, você poderá acessar um inventário pré-definido da sua organização para dar início rapidamente aos seus fluxos de trabalho. No painel Introdução, um usuário pode procurar sua organização para preencher rapidamente seu inventário com base nas conexões de ativos já identificadas pelo GSAE do Defender. Recomendamos que todos os usuários pesquisem o inventário pré-criado da superfície de ataque da organização antes de criarem um inventário personalizado.

Para criar um inventário personalizado, um utilizador pode criar grupos de deteção para organizar e gerir as sementes que utiliza quando executa deteções. O utilizador pode utilizar grupos de deteção separados para automatizar o processo de deteção, configurar a lista de sementes e configurar agendas de execução recorrentes.

Captura de tela do painel

Inventário confirmado vs. ativos em potencial

Se o motor de deteção detetar uma ligação forte entre um potencial ativo e a semente inicial, o sistema etiqueta automaticamente o elemento com o estado Inventário Confirmado. À medida que as ligações a esta semente são analisadas iterativamente e as ligações de terceiro nível ou de quarto nível são detetadas, a confiança do sistema na propriedade de quaisquer recursos recentemente detetados diminui. Da mesma forma, o sistema pode detetar recursos relevantes para a sua organização, mas que não pertencem diretamente a si.

Por estes motivos, os recursos recém-detetados estão etiquetados com um dos seguintes estados:

Nome do estado Descrição
Inventário Aprovado Um item que faz parte da sua superfície de ataque. É um item pelo qual é diretamente responsável.
Dependência Infraestrutura de propriedade de terceiros, mas que faz parte da sua superfície de ataque porque dá suporte direto à operação dos seus ativos próprios. Por exemplo, pode depender de um fornecedor de TI para alojar o seu conteúdo Web. O domínio, o nome do anfitrião e as páginas fariam parte do inventário aprovado, pelo que poderá querer tratar o endereço IP que executa o anfitrião como uma dependência.
Monitorar Somente Um ativo que é relevante para sua superfície de ataque, mas não é controlado diretamente nem constitui uma dependência técnica. Por exemplo, os franchisados independentes ou os ativos que pertencem a empresas relacionadas podem ser identificados como Apenas Monitor em vez de Inventário Aprovado para separar os grupos para fins de relatórios.
Candidato Um ativo que tem alguma relação com os ativos semente conhecidos da sua organização, mas que não tem uma conexão forte o suficiente para rotulá-lo imediatamente como Inventário aprovado. Você deve revisar manualmente esses ativos candidatos para determinar a propriedade.
Requer Investigação Um estado semelhante ao estado Candidato, mas esse valor é aplicado a ativos que exigem investigação manual para serem validados. O estado é determinado com base nas nossas classificações de confiança geradas internamente que avaliam a força das ligações detetadas entre recursos. Não indica a relação exata da infraestrutura com a organização, mas sinaliza o recurso para uma análise mais detalhada para determinar como deve ser categorizado.

Ao revisar os ativos, recomendamos que você comece pelos ativos rotulados como Requer investigação. Os detalhes dos ativos são continuamente atualizados ao longo do tempo para manter um mapa preciso dos estados e dos relacionamentos entre ativos e para descobrir ativos recém-criados conforme surgem. Para gerenciar o processo de descoberta, sementes são dispostas em grupos de descoberta, que podem ser agendados para execução regularmente. Depois de um inventário ser preenchido, o sistema de GSAE do Defender analisa continuamente os seus recursos através da tecnologia de utilizador virtual da Microsoft para descobrir dados novos e detalhados sobre cada recurso. O processo examina o conteúdo e o comportamento de cada página nos sites aplicáveis para fornecer informações robustas que pode utilizar para identificar vulnerabilidades, problemas de conformidade e outros riscos potenciais para a sua organização.