Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Os esquemas de gráficos de exposição empresarial no Gerenciamento de Exposição da Segurança da Microsoft fornecem informações sobre a superfície de ataque, para o ajudar a compreender como as potenciais ameaças podem atingir e comprometer recursos valiosos. Este artigo resume as tabelas e os operadores do esquema do grafo de exposição.
Tabelas de esquema
O gráfico de exposição baseia-se nas seguintes tabelas:
- ExposureGraphNodes
- ExposureGraphEdges
ExposureGraphNodes
ExposureGraphNodes contém entidades organizacionais e as respetivas propriedades. Estas incluem entidades como dispositivos, identidades, grupos de utilizadores e recursos da cloud, como máquinas virtuais (VMs), armazenamento e contentores. Cada nó corresponde a uma entidade individual e encapsula informações sobre as suas características, atributos e informações relacionadas com segurança na estrutura organizacional.
A seguir estão os nomes, tipos e descrições das colunas de ExposureGraphNodes:
-
NodeId(string) - Um identificador de nó exclusivo. Exemplo: "650d6aa0-10a5-587e-52f4-280bfc014a08" -
NodeLabel(string)- O rótulo do nó. Exemplos: "microsoft.compute/virtualmachines", "elasticloadbalancing.loadbalancer" -
NodeName(string)- O nome de exibição do nó. Exemplo: "nlb-test" (um nome de balanceador de carga de rede) -
Categories(Dynamic(json)) - As categorias do nó. Exemplo:
[
"compute",
"virtual_machine"
]
-
NodeProperties(Dynamic(json)) - Propriedades do nó, incluindo informações relacionadas com o recurso, tais como se o recurso está exposto à Internet ou vulnerável à execução remota de código. Os valores estão no formato de dados não processados (não estruturados). Exemplo:
{
"rawData": {
"osType": "linux",
"exposed to the internet":
{
"routes": [ { … } ]
}
}
}
- EntityIds (
Dynamic(json)) – todos os identificadores de nós conhecidos. Exemplo:
{
"AzureResourceId": "A1",
"MdeMachineId": "M1",
}
ExposureGraphEdges
O esquema ExposureGraphEdges , juntamente com o esquema ExposureGraphNodes complementar, fornece visibilidade sobre as relações entre entidades e recursos no gráfico. Muitos cenários de investigação requerem a exploração de relações entre entidades e caminhos de ataque. Por exemplo, ao procurar dispositivos expostos a uma vulnerabilidade crítica específica, conhecer a relação entre entidades pode descobrir recursos organizacionais críticos.
A seguir estão os nomes, rótulos e descrições das colunas ExposureGraphEdges:
-
EdgeId(string) - O identificador exclusivo da relação/borda. -
EdgeLabel(string) - O rótulo da borda. Exemplos: "afetando", "encaminha o tráfego para", "está em execução" e "contém". Você pode ver uma lista de rótulos de borda consultando o gráfico. Para obter mais informações, consulte Listar todos os rótulos de borda no seu locatário. -
SourceNodeId(string) - ID do nó da origem da borda. Exemplo: "12346aa0-10a5-587e-52f4-280bfc014a08" -
SourceNodeName(string) - O nome de exibição do nó de origem. Exemplo: "mdvmaas-win-123" -
SourceNodeLabel(string) - A etiqueta do nó de origem. Exemplo: "microsoft.compute/virtualmachines" -
SourceNodeCategories(Dynamic(json)) - Lista de categorias do nó de origem. -
TargetNodeId(string) - O ID do nó de destino da borda. Exemplo: "45676aa0-10a5-587e-52f4-280bfc014a08" -
TargetNodeName(string) - Nome de exibição do nó de destino. Exemplo: gke-test-cluster-1 -
TargetNodeLabel(string) - A etiqueta do nó de destino. Exemplo: "compute.instances" -
TargetNodeCategories(Dynamic(json)) - A lista de categorias do nó de destino. -
EdgeProperties(Dynamic(json)) - Dados opcionais relevantes para a relação entre os nós. Exemplo: paraEdgeLabel"roteia o tráfego para" comEdgePropertiesdenetworkReachability, forneça informações sobre os intervalos de portas e protocolos usados para transferir tráfego do ponto A para o ponto B.
{
"rawData": {
"networkReachability": {
"type": "NetworkReachability",
"routeRules": [
{
"portRanges": [
"8083"
],
"protocolRanges": [
"6"
]
},
{
"portRanges": [
"80"
],
"protocolRanges": [
"6"
]
},
{
"portRanges": [
"443"
],
"protocolRanges": [
"6"
]
}
]
}
}
}
Operadores da Graph Kusto Query Language (KQL)
O Gerenciamento de Exposição de Segurança da Microsoft se baseia em tabelas do grafo de exposição e em operadores exclusivos do grafo de exposição para possibilitar operações em estruturas de grafo. O gráfico é criado a partir de dados tabulares com o make-graph operador e, em seguida, consultado com operadores de grafos.
O operador make-graph
O make-graph operator cria uma estrutura de grafos a partir de entradas tabulares de arestas e nós. Para obter mais informações sobre a sua utilização e sintaxe, veja operador make-graph.
O operador de correspondência de grafos
O operador graph-match busca todas as ocorrências de um padrão de grafo em um grafo de origem de entrada. Para obter mais informações, veja Operador de correspondência de grafos.