Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Pré-requisitos
Antes de terminar este tutorial, consulte os artigos O que é a deteção? e Utilizar e gerir a deteção para compreender os principais conceitos mencionados neste artigo.
Aceda à sua superfície de ataque automatizada
A Microsoft configurou preventivamente as superfícies de ataque de muitas organizações, mapeando a superfície de ataque inicial ao descobrir a infraestrutura ligada a recursos conhecidos. Recomendamos que todos os utilizadores procurem a superfície de ataque da sua organização antes de criarem uma superfície de ataque personalizada e executarem outras deteções. Este processo permite que os utilizadores acedam rapidamente ao respetivo inventário, ao atualizar os dados no GSAE do Defender e adicionar mais ativos e contexto mais recente à respetiva superfície de ataque.
Ao aceder pela primeira vez à instância do GSAE do Defender, selecione Introdução na secção Geral para procurar a sua organização na lista de superfícies de ataque automatizadas.
Em seguida, selecione a sua organização na lista e clique em Criar a Minha Superfície de Ataque.
Nesta fase, a deteção decorre em segundo plano. Se tiver selecionado uma Superfície de Ataque pré-configurada na lista de organizações disponíveis, será redirecionado para o ecrã Descrição Geral do Dashboard, onde pode ver informações sobre a infraestrutura da sua organização no Modo de Pré-visualização. Reveja estas informações analíticas do painel para se familiarizar com a sua superfície de ataque enquanto aguarda que mais ativos sejam descobertos e adicionados ao seu inventário. Leia o artigo Noções básicas sobre dashboards para obter mais informações sobre como obter informações destes dashboards.
Se detetar quaisquer ativos em falta ou tiver outras entidades a gerir que possam não ser descobertas através de infraestrutura claramente associada à sua organização, pode optar por executar descobertas personalizadas para detetar estes ativos fora do padrão.
Personalizar a deteção
As descobertas personalizadas são ideais para organizações que necessitam de maior visibilidade sobre infraestruturas que podem não estar imediatamente associadas aos seus ativos de origem principais. Ao submeter uma lista maior de recursos conhecidos para funcionarem como sementes de deteção, o motor de deteção devolve um conjunto mais amplo de recursos. A deteção personalizada também pode ajudar as organizações a encontrar infraestruturas diferentes que possam estar relacionadas com unidades empresariais independentes e empresas adquiridas.
Grupos de deteção
As deteções personalizadas estão organizadas em Grupos de Deteção. São grupos de sementes independentes que constituem uma única execução de deteção e funcionam de acordo com os seus próprios agendamentos de recorrência. Os utilizadores podem optar por organizar os respetivos Grupos de Deteção para delinear recursos da forma que melhor beneficiar a empresa e os fluxos de trabalho. As opções comuns incluem organizar por equipa ou unidade de negócio responsável, marcas ou subsidiárias.
Criar um grupo de deteção
Selecione o painel Deteção na secção Gerir na coluna de navegação do lado esquerdo.
Esta página de Deteção mostra a sua lista de Grupos de Deteção por predefinição. Esta lista estará vazia quando aceder pela primeira vez à plataforma. Para executar a sua primeira deteção, clique em Adicionar Grupo de Deteção.
Em primeiro lugar, dê um nome ao novo grupo de deteção e adicione uma descrição. O campo Frequência recorrente permite-lhe agendar execuções de descoberta para este grupo, analisando novos recursos relacionados com as sementes designadas numa base contínua. A seleção de periodicidade predefinida é Semanal; A Microsoft recomenda esta cadência para garantir que os recursos da sua organização são monitorizados e atualizados de forma rotineira. Para uma única execução de deteção única, selecione Nunca. No entanto, recomendamos que os utilizadores mantenham a cadência predefinida semanal e, em vez disso, desativem a monitorização histórica nas definições do Grupo de Deteção se, posteriormente, decidirem descontinuar as execuções de deteção recorrentes.
Selecione Seguinte: Sementes >
Em seguida, selecione as sementes que pretende utilizar para este Grupo de Deteção. As sementes são recursos conhecidos que pertencem à sua organização; a plataforma GSAE do Defender analisa estas entidades, mapeando as respetivas ligações para outra infraestrutura online para criar o Surface de Ataque.
A opção Início Rápido permite-lhe procurar a sua organização numa lista de Superfícies de Ataque pré-preenchidas. Pode criar rapidamente um Grupo de Deteção com base nos recursos conhecidos que pertencem à sua organização.
Em alternativa, os utilizadores podem introduzir manualmente as suas sementes. O GSAE do Defender aceita domínios, blocos de IP, hosts, contactos de e-mail, ASNs e organizações WhoIs como valores iniciais. Também pode especificar entidades a excluir da deteção de recursos para garantir que não são adicionadas ao inventário se forem detetadas. Por exemplo, isto é útil para organizações que têm subsidiárias que provavelmente estarão ligadas à respetiva infraestrutura central, mas que não pertencem à sua organização.
Depois de selecionar as sementes, selecione Rever + Criar.
Reveja as informações do grupo e a lista de sementes e, em seguida, selecione Criar & Executar.
É então encaminhado novamente para a página principal do Discovery, onde são apresentados os seus Grupos do Discovery. Assim que a execução de deteção estiver concluída, pode ver novos ativos adicionados ao Inventário Aprovado.