Vulnerabilidades na minha organização

Observação

A secção Gestão de Vulnerabilidades no portal Microsoft Defender está agora localizada em Gestão de exposição. Com esta alteração, agora pode consumir e gerir dados de exposição à segurança e dados de vulnerabilidade numa localização unificada, para melhorar as funcionalidades de Gestão de Vulnerabilidades existentes. Saiba mais.

Estas alterações são relevantes para clientes de Pré-visualização (opção de pré-visualização Microsoft Defender XDR + Microsoft Defender para Identidade).

Com Gerenciamento de Vulnerabilidades do Microsoft Defender, pode ver Vulnerabilidades e Exposições Comuns (CVEs), o que lhe permite identificar e priorizar vulnerabilidades na sua organização. Isto pode estar disponível na página Vulnerabilidades ou Fraquezas , consoante seja um cliente de Pré-visualização XDR/MDI. Para obter mais informações, consulte integração entre o Gerenciamento de Vulnerabilidades do Microsoft Defender e o Gerenciamento de Exposição de Segurança da Microsoft.

Os IDs CVE são IDs exclusivos atribuídos a vulnerabilidades de cibersegurança divulgadas publicamente que afetam software, hardware e firmware. Fornecem às organizações uma forma padrão de identificar e controlar vulnerabilidades e ajudam-nas a compreender, priorizar e resolver estas vulnerabilidades na sua organização. As CVEs são monitoradas em um registro público acessado de https://www.cve.org/.

Gerenciamento de Vulnerabilidades do Defender utiliza sensores de ponto final para analisar e detetar estas e outras vulnerabilidades numa organização.

Importante

Gerenciamento de Vulnerabilidades do Defender pode ajudar a identificar vulnerabilidades do Log4j em aplicações e componentes. Saiba mais.

Página de descrição geral de vulnerabilidades

Observação

Esta seção descreve a experiência de Gerenciamento de Vulnerabilidades do Microsoft Defender para clientes que usam a versão prévia Microsoft Defender XDR + Microsoft Defender para Identidade. Esta experiência faz parte da integração de Gerenciamento de Vulnerabilidades do Microsoft Defender no Gerenciamento de Exposição da Segurança da Microsoft. Saiba mais.

Para exibir as vulnerabilidades na sua organização, no portal do Microsoft Defender, selecione Gerenciamento de exposição>Gerenciamento de vulnerabilidades>Vulnerabilidades.

A página Vulnerabilidades mostra uma lista dos CVEs aos quais os seus dispositivos estão expostos. Pode ver a gravidade, a classificação do Sistema de Classificação de Vulnerabilidades Comuns (CVSS), as informações de falha de segurança e ameaças correspondentes, etc.

Captura de tela da página inicial Vulnerabilidades.

Se não existir um CVE-ID oficial atribuído a uma vulnerabilidade, o nome da vulnerabilidade é atribuído por Gerenciamento de Vulnerabilidades do Defender utilizando o formato TVM-2020-002.

Observação

O número máximo de registos que pode exportar da página de pontos fracos para um ficheiro CSV é de 6000 e a exportação não pode exceder os 64 KB. Se receber uma mensagem a indicar que os resultados são demasiado grandes para serem exportados, refine a consulta para incluir menos registos.

Atualmente, Gerenciamento de Vulnerabilidades do Defender não distingue entre arquiteturas de sistema de 32 bits e de 64 bits ao correlacionar vulnerabilidades (CVEs) com dispositivos. Esta limitação pode levar a falsos positivos, especialmente nos casos em que um CVE se aplica apenas a um tipo de arquitetura. Por exemplo, numa máquina Windows Server 2016, o PHP foi sinalizado incorretamente com CVE-2024-11236, o que afeta apenas os sistemas de 32 bits. Uma vez que a arquitetura não é atualmente considerada no processo de correlação, o CVE foi incorretamente associado a um servidor de 64 bits. Este é um problema conhecido e uma solução está no mapa de objetivos.

Informações de violação e ameaças

É importante atribuir prioridades às recomendações associadas a ameaças em curso. Pode utilizar as informações disponíveis na coluna Ameaças para o ajudar a priorizar vulnerabilidades. Para ver vulnerabilidades com ameaças contínuas, filtre a coluna Ameaças por:

  • Alerta ativo associado
  • O Exploit está disponível
  • A exploração é verificada
  • O Exploit faz parte de um exploit kit

O ícone informações sobre ameaças Desenho simples de um erro vermelho é realçado na coluna Ameaças se existirem exploits associados numa vulnerabilidade.

Captura de tela dos ícones da coluna de ameaças

Pairar o cursor sobre o ícone mostra se a ameaça faz parte de um exploit kit ou está ligada a campanhas persistentes ou grupos de atividade avançados específicos. Quando disponível, há um link para um relatório do Threat Analytics com notícias sobre exploração de vulnerabilidades de dia zero, divulgações ou avisos de segurança relacionados.

Captura de ecrã das informações sobre ameaças apresentadas ao pairar o rato sobre o ícone

O ícone de informações de falha de segurança é realçado se existir uma vulnerabilidade encontrada na sua organização. Desenho simples de uma seta a atingir um alvo.

Captura de ecrã das informações de violação apresentadas ao pairar o rato sobre o ícone

A coluna Dispositivos Expostos mostra quantos dispositivos estão atualmente expostos a uma vulnerabilidade. Se a coluna mostrar 0, significa que não está em risco.

Obter informações sobre vulnerabilidades

Se selecionar um CVE na página de pontos fracos, é aberto um painel de lista de opções com mais informações, como a descrição da vulnerabilidade, detalhes e informações sobre ameaças. A descrição da vulnerabilidade gerada pela IA fornece informações detalhadas sobre a vulnerabilidade, o efeito, os passos de remediação recomendados e quaisquer informações adicionais, se disponíveis.

Captura de tela do painel de submenu de fraquezas

Para cada CVE, pode ver uma lista dos dispositivos expostos e do software afetado.

Sistema de Pontuação de Previsão de Exploração (EPSS)

O Exploit Prediction Scoring System (EPSS) gera uma pontuação baseada em dados sobre a probabilidade de uma vulnerabilidade de software conhecida ser explorada em ambiente real. O EPSS utiliza informações de ameaças atuais do CVE e dados de exploração do mundo real. Para cada CVE, o modelo EPSS produz uma pontuação de probabilidade entre 0 e 1 (0% e 100%). Quanto maior for a classificação, maior é a probabilidade de uma vulnerabilidade poder ser explorada. Saiba mais sobre o EPSS.

O EPSS foi concebido para ajudar a enriquecer o seu conhecimento de fraquezas e a respetiva probabilidade de exploração e permitir-lhe priorizar em conformidade.

Para ver a classificação EPSS, selecione um CVE na lista. Um painel deslizante é aberto com mais informações sobre a vulnerabilidade. A classificação EPSS está visível no separador Detalhes da vulnerabilidade :

Captura de tela da pontuação EPSS das vulnerabilidades.

Quando o EPSS é maior que 0,9, a dica de ferramenta da coluna Ameaças é atualizada com o valor para indicar a urgência da mitigação:

Captura de tela mostrando a pontuação epss das vulnerabilidades na dica de ferramenta de ameaça.

Observação

Se a pontuação EPSS for menor que0.001, considera-se 0.

Pode utilizar a API de Vulnerabilidades para ver a classificação EPSS.

Utilize recomendações de segurança para remediar as vulnerabilidades em dispositivos expostos e para reduzir o risco para os seus recursos e organização. Quando estiver disponível uma recomendação de segurança, pode selecionar Ir para a recomendação de segurança relacionada para obter detalhes sobre como remediar a vulnerabilidade.

Exemplo de lista de submenu de fraqueza.

As recomendações para um CVE são muitas vezes para remediar a vulnerabilidade através de uma atualização de segurança para o software relacionado. No entanto, alguns CVEs não têm uma atualização de segurança disponível. Isto pode aplicar-se a todo o software relacionado para um CVE ou apenas um subconjunto, por exemplo, um fabricante de software pode decidir não corrigir o problema numa versão vulnerável específica.

Quando uma atualização de segurança só está disponível para alguns dos softwares relacionados, o CVE tem a etiqueta "Algumas atualizações disponíveis" no nome CVE. Se existir, pelo menos, uma atualização disponível, pode aceder à recomendação de segurança relacionada.

Se não existir nenhuma atualização de segurança disponível, o CVE tem a etiqueta "Sem atualização de segurança" no nome CVE. Neste caso, não existe nenhuma opção para aceder à recomendação de segurança relacionada. O software que não tenha uma atualização de segurança disponível está excluído da página Recomendações de segurança.

Observação

As recomendações de segurança incluem apenas dispositivos e pacotes de software que tenham atualizações de segurança disponíveis.

Linux considerações

Nos sistemas Linux, as deteções de CVE são geralmente suportadas para software instalado através do gestor de pacotes do sistema.

Criar exceções CVE

Utilize exceções CVE para excluir seletivamente CVEs específicos da análise no seu ambiente. Para obter mais informações, veja Criar exceções.

Pedir suporte CVE

Um CVE para software que não é atualmente suportado pela gestão de vulnerabilidades ainda aparece na página Fraquezas. Uma vez que o software não é suportado, só estão disponíveis dados limitados. As informações do dispositivo expostas não estão disponíveis para CVEs com software sem suporte.

Para ver uma lista de software não suportado, filtre as vulnerabilidades pela opção Não disponível na secção Dispositivos expostos . Esta opção pode estar disponível na página Vulnerabilidades ou Fraquezas , consoante seja um cliente de Pré-visualização XDR/MDI. Para obter mais informações, consulte integração entre o Gerenciamento de Vulnerabilidades do Microsoft Defender e o Gerenciamento de Exposição de Segurança da Microsoft.

Para pedir suporte para um CVE específico:

  1. Selecione um CVE na lista. Esta opção pode estar disponível na página Vulnerabilidades ou Fraquezas , consoante seja um cliente de Pré-visualização XDR/MDI. Para obter mais informações, consulte integração entre o Gerenciamento de Vulnerabilidades do Microsoft Defender e o Gerenciamento de Exposição de Segurança da Microsoft.

  2. No separador Detalhes da vulnerabilidade , selecione Por favor, suporte este CVE. O seu pedido é enviado à Microsoft e ajuda-nos a dar prioridade a este CVE, entre outros, no nosso sistema.

    Observação

    A funcionalidade de solicitar suporte para CVE não está disponível para clientes GCC, GCC High e DoD.

    Exemplo de lista de opções de fraqueza com o botão CVE de suporte.

Principais softwares vulneráveis no painel

  1. Localize o cartão Principal software vulnerável. Isto pode estar disponível na página Descrição Geral ou Dashboard , consoante seja um cliente de Pré-visualização XDR/MDI. Para obter mais informações, consulte integração entre o Gerenciamento de Vulnerabilidades do Microsoft Defender e o Gerenciamento de Exposição de Segurança da Microsoft.

    Verá o número de vulnerabilidades encontradas em aplicações de software, juntamente com informações sobre ameaças e uma vista de alto nível da exposição do dispositivo ao longo do tempo.

    Cartão dos principais softwares vulneráveis.

  2. Selecione o software que pretende investigar.

  3. Selecione o separador Vulnerabilidades detetadas .

  4. Selecione a vulnerabilidade que deseja investigar para abrir um painel deslizante com os detalhes da CVE.

Detetar vulnerabilidades na página do dispositivo

Ver informações sobre vulnerabilidades relacionadas na página do dispositivo.

  1. Em Ativos, selecione Dispositivos.

  2. Na página Inventário de Dispositivos , selecione o nome do dispositivo que pretende investigar.

  3. Selecione Abrir página do dispositivo e selecione Vulnerabilidades detetadas.

  4. Selecione a vulnerabilidade que deseja investigar para abrir um painel deslizante com os detalhes da CVE.

Lógica de detecção de CVE

Assim como na evidência de software, você pode visualizar a lógica de detecção aplicada em um dispositivo para indicar que ele está vulnerável. Para ver a lógica de deteção:

  1. Em Recursos, selecione Dispositivos para abrir a página Inventário de Dispositivos. Em seguida, selecione um dispositivo.

  2. Selecione Abrir página do dispositivo e selecione Vulnerabilidades detetadas na página do dispositivo.

  3. Selecione a vulnerabilidade que pretende investigar. Um submenu é aberto e a seção Lógica de detecção mostra a lógica e a fonte da detecção.

    Exemplo de Lógica de Deteção que lista o software detetado no dispositivo e nos KBs.

A categoria "Funcionalidade do SO" também é apresentada em cenários relevantes. É quando um CVE afetará os dispositivos que executam um SO vulnerável se um componente específico do SO estiver ativado. Por exemplo, se um dispositivo com Windows Server 2019 ou Windows Server 2022 tiver vulnerabilidade no componente DNS, o CVE é ligado apenas aos dispositivos com a capacidade DNS ativada.

Comunicar uma imprecisão

Comunique um falso positivo quando vir informações vagas, imprecisas ou incompletas. Também pode comunicar recomendações de segurança que já estão remediadas.

  1. Selecione uma vulnerabilidade e, em seguida, selecione Relatar imprecisão. Esta opção pode estar disponível na página Vulnerabilidades ou Fraquezas , consoante seja um cliente de Pré-visualização XDR/MDI. Para obter mais informações, consulte integração entre o Gerenciamento de Vulnerabilidades do Microsoft Defender e o Gerenciamento de Exposição de Segurança da Microsoft.

  2. No painel de lista de opções, selecione um problema a comunicar.

  3. Preencha os detalhes pedidos sobre a imprecisão. Isso depende do problema que você está relatando.

  4. Selecione Enviar. Os seus comentários são imediatamente enviados aos especialistas Gerenciamento de Vulnerabilidades do Defender.

    Opções de imprecisão de relatórios.

Dica

Sabia que pode experimentar todas as funcionalidades no Gerenciamento de Vulnerabilidades do Microsoft Defender gratuitamente? Saiba como se inscrever numa avaliação gratuita.