Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo descreve como modificar recursos de inventário. Pode alterar o estado de um recurso, atribuir um ID externo ou aplicar etiquetas para ajudar a fornecer contexto e utilizar dados de inventário. Também pode marcar CVEs e outras observações como não aplicáveis para removê-los das contagens reportadas. Também pode remover ativos do seu inventário em lote, com base no método através do qual foram detetados. Por exemplo, os utilizadores podem remover uma semente de um grupo de deteção e optar por remover quaisquer ativos que sejam detetados por ligação a esta semente. Este artigo descreve todas as opções de modificação disponíveis no GSAE do Defender e descreve como atualizar recursos e controlar quaisquer atualizações com o Gestor de Tarefas.
Etiquetar recursos
As etiquetas ajudam-no a organizar a superfície de ataque e a aplicar o contexto empresarial de uma forma personalizável. Pode aplicar qualquer etiqueta de texto a um subconjunto de recursos para agrupar recursos e utilizar melhor o inventário. Normalmente, os clientes categorizam recursos que:
- Ter passado recentemente para a posse da sua organização na sequência de uma fusão ou aquisição.
- Exigir monitorização de conformidade.
- Pertencem a uma unidade de negócio específica na organização.
- São afetados por uma vulnerabilidade específica que requer mitigação.
- Relacione-se com uma determinada marca pertencente à organização.
- Foram adicionados ao inventário dentro de um intervalo de tempo específico.
As etiquetas são campos de texto de forma livre, pelo que pode criar uma etiqueta para qualquer caso de utilização que se aplique à sua organização.
Alterar o estado de um ativo
Os utilizadores também podem alterar o estado de um recurso. Os Estados ajudam a categorizar o inventário com base na respetiva função na sua organização. Os utilizadores podem alternar entre os seguintes estados:
- Inventário Aprovado: uma parte da sua superfície de ataque; um item pelo qual é diretamente responsável.
- Dependência: Infraestrutura que pertence a um terceiro mas faz parte da sua superfície de ataque porque apoia diretamente a operação dos seus ativos possuídos. Por exemplo, pode depender de um fornecedor de TI para alojar o seu conteúdo Web. Embora o domínio, o nome do host e as páginas façam parte do seu Inventário Aprovado, poderá querer tratar o endereço IP que executa o host como uma Dependência.
- Apenas Monitor: Um ativo relevante para a sua superfície de ataque mas que não é diretamente controlado pela sua organização, nem é uma dependência técnica. Por exemplo, os franchisados independentes ou os activos pertencentes a empresas relacionadas podem ser identificados como Apenas Monitorização em vez de Inventário Aprovado para separar os grupos para efeitos de relatórios.
- Candidato: um ativo que tem alguma relação com os ativos-semente conhecidos da sua organização, mas que não tem uma ligação suficientemente forte para ser imediatamente classificado como Inventário Aprovado. Estes ativos candidatos têm de ser revistos manualmente para determinar a titularidade.
- Requer análise: um estado semelhante aos estados Candidato, mas este valor é aplicado a ativos que requerem análise manual para validação. Este estado é determinado com base nas nossas pontuações de confiança geradas internamente que avaliam a força das ligações detetadas entre ativos. Não indica a relação exata da infraestrutura com a organização, tanto quanto indica que este recurso foi sinalizado como exigindo uma revisão extra para determinar como deve ser categorizado.
Aplicar um ID externo
Os utilizadores também podem aplicar um ID externo a um recurso. Esta ação é útil em situações em que utiliza várias soluções para rastreamento de ativos, atividades de remediação ou monitorização da titularidade; ver quaisquer IDs externos no GSAE do Defender ajuda a alinhar estas informações díspares sobre ativos. Os valores de ID externo podem ser numéricos ou alfanuméricos e têm de ser introduzidos em formato de texto. Os IDs externos também são apresentados na secção de Detalhes do Ativo.
Marcar a observação como não aplicável
Muitos painéis do GSAE do Defender incluem dados de CVE, destacando potenciais vulnerabilidades com base na infraestrutura dos componentes web que suportam a sua superfície de ataque. Por exemplo, os CVEs são apresentados no painel de resumo da superfície de ataque, categorizados pela sua gravidade potencial. Ao investigar estes CVEs, poderá determinar que alguns não são relevantes para a sua organização. Isto pode dever-se ao facto de estar a executar uma versão não afetada do componente Web, ou ao facto de a sua organização ter soluções técnicas diferentes para o proteger contra essa vulnerabilidade específica.
Na vista detalhada de qualquer gráfico relacionado com CVEs, junto ao botão Transferir relatório CSV, tem agora a opção de definir uma observação como não aplicável. Selecionar este valor encaminha-o para uma lista de inventário de todos os recursos associados a essa observação e, em seguida, pode optar por marcar todas as observações como não aplicáveis a partir desta página. A alteração efetiva é realizada a partir da vista de lista do Inventário ou da página de detalhes de um recurso específico.
Como modificar ativos
Pode modificar recursos a partir da lista de inventário e das páginas de detalhes do recurso. Pode efetuar alterações a um único recurso a partir da página de detalhes do recurso. Pode efetuar alterações a um único recurso ou a vários recursos a partir da página da lista de inventário. As secções da página da lista de inventário e da página de detalhes do ativo descrevem como aplicar alterações em cada vista de inventário, dependendo do seu caso de uso.
Modificar ativos a partir da página da lista de inventário
Deve modificar os ativos na página da lista de inventário se quiser atualizar vários ativos de uma só vez. Pode refinar a sua lista de recursos com base em parâmetros de filtro. Filtrar a lista de ativos ajuda-o a identificar os ativos que devem ser categorizados com o rótulo, ID externo ou alteração de estado que pretende. Para modificar ativos nesta página:
No painel mais à esquerda do seu recurso Gestão da Superfície de Ataque Externa do Microsoft Defender (GSAE do Defender), selecione Inventário.
Aplique filtros para produzir os resultados pretendidos. Neste exemplo, estamos à procura de domínios que expirem no prazo de 30 dias que exijam renovação. A etiqueta aplicada ajuda-o a aceder mais rapidamente a quaisquer domínios prestes a expirar para simplificar o processo de remediação. Pode aplicar o número de filtros necessários para obter os resultados específicos necessários. Para obter mais informações sobre filtros, veja Descrição geral dos filtros de inventário. Nos casos em que pretenda marcar CVEs como não aplicáveis, o detalhe do gráfico do painel relevante inclui uma ligação que o encaminha diretamente para esta página de Inventário com os filtros corretos já aplicados.
Depois de filtrar a sua lista de inventário, selecione o menu suspenso junto à caixa de seleção ao lado do cabeçalho da tabela de Ativos . Este menu pendente dá-lhe a opção de selecionar todos os resultados que correspondem à sua consulta ou aos resultados nessa página específica (até 25). A opção Nenhum limpa todos os recursos. Também pode optar por selecionar apenas resultados específicos na página ao selecionar as marcas de verificação individuais junto a cada recurso.
Selecione Modificar recursos.
No painel Modificar Recursos que é aberto no lado direito do ecrã, pode alterar rapidamente vários campos para os recursos selecionados. Neste exemplo, vai criar uma nova etiqueta. Selecione Criar uma nova etiqueta.
Determine o nome da etiqueta e os valores de texto a apresentar. Não pode alterar o nome da etiqueta depois de criar inicialmente a etiqueta, mas o texto a apresentar pode ser editado posteriormente. O nome da etiqueta é utilizado para consultar a etiqueta na interface de produto ou através da API, pelo que as edições são desativadas para garantir que estas consultas funcionam corretamente. Para editar um nome de etiqueta, tem de eliminar a etiqueta original e criar uma nova.
Selecione uma cor para a nova etiqueta e selecione Adicionar. Selecionar Adicionar leva-o de volta ao ecrã Modificar Recursos .
Aplique a nova etiqueta aos recursos. Selecione dentro da caixa de texto Adicionar etiquetas para ver uma lista completa das etiquetas disponíveis. Em alternativa, pode escrever dentro da caixa para procurar por palavra-chave. Depois de selecionar as etiquetas que pretende aplicar, selecione Atualizar.
Aguarde alguns momentos para que as etiquetas sejam aplicadas. Depois de o processo estar concluído, verá uma notificação Concluída . A página é atualizada automaticamente e apresenta a sua lista de recursos com as etiquetas visíveis. Uma faixa na parte superior do ecrã confirma que as suas etiquetas foram aplicadas.
Modificar ativos a partir da página de detalhes do ativo
Também pode modificar um único recurso a partir da página de detalhes do recurso. Esta opção é ideal para situações em que os recursos têm de ser revistos cuidadosamente antes de ser aplicada uma alteração de etiqueta ou estado.
No painel mais à esquerda do recurso GSAE do Defender, selecione Inventário.
Selecione o recurso específico que pretende modificar para abrir a página de detalhes do recurso.
Nesta página, selecione Modificar recurso.
No painel Modificar Ativos que se abre do lado direito do ecrã, faça as alterações desejadas. Podes alterar o estado do ativo, aplicar um ID externo ou adicionar ou remover etiquetas. Se precisares de criar uma nova etiqueta, seleciona Criar uma nova etiqueta, insere o nome da etiqueta e o texto de apresentação, seleciona uma cor e seleciona Adicionar. Depois de configurares as alterações, seleciona Atualizar.
A página de detalhes do ativo é atualizada e mostra a etiqueta recentemente aplicada ou a alteração de estado. Um banner indica que o ativo foi atualizado com sucesso.
Alterar, remover ou eliminar etiquetas
Pode remover uma etiqueta de um recurso ao aceder ao mesmo painel Modificar recurso a partir da lista de inventário ou da vista de detalhes do recurso. Na vista de lista de inventário, pode selecionar vários recursos ao mesmo tempo e, em seguida, adicionar ou remover a etiqueta pretendida numa ação.
Para modificar a própria etiqueta ou eliminar uma etiqueta do sistema:
No painel à esquerda do recurso GSAE do Defender, selecione Etiquetas (Pré-visualização).
Esta página mostra todos os rótulos no seu inventário do GSAE do Defender. As etiquetas nesta página podem existir no sistema, mas não podem ser aplicadas ativamente a quaisquer recursos. Também pode adicionar novas etiquetas a partir desta página.
Para editar uma etiqueta, selecione o ícone de lápis na coluna Ações da etiqueta que pretende editar. É aberto um painel no lado direito do ecrã, onde pode modificar o nome ou a cor de uma etiqueta. Selecione Atualizar.
Para remover uma etiqueta, selecione o ícone do caixote do lixo na coluna Ações da etiqueta que pretende eliminar. Selecione Remover Etiqueta.
A página Etiquetas é atualizada automaticamente. A etiqueta é removida da lista e também removida dos recursos que tinham a etiqueta aplicada. Uma faixa confirma a remoção.
Marcar observações como não aplicáveis
Embora as observações possam ser marcadas como não aplicáveis nos mesmos ecrãs Modificar recursos para outras alterações manuais, também pode efetuar estas atualizações a partir do separador Observações em Detalhes do recurso. O separador Observações apresenta duas tabelas: Observações e Observações não aplicáveis. Todas as observações ativas determinadas como recentes na superfície de ataque estão na tabela Observações , enquanto a tabela Observações não aplicáveis lista quaisquer observações que tenham sido marcadas manualmente como não aplicáveis ou determinadas pelo sistema como não aplicáveis. Para marcar as observações como não aplicáveis e, por conseguinte, excluir essa observação específica das contagens de dashboards, basta selecionar as observações pretendidas e selecionar Definir como não aplicável. As observações selecionadas desaparecem imediatamente da tabela ativa de Observações e, em vez disso, aparecem na tabela de observações Não aplicáveis . Pode reverter esta alteração em qualquer altura selecionando as observações relevantes desta tabela e escolhendo Definir como aplicáveis.
Gestor de Tarefas e notificações
Depois de uma tarefa ser submetida, uma notificação confirma que a atualização está em curso. A partir de qualquer página no Azure, selecione o ícone Notificação (sino) para ver mais informações sobre tarefas recentes.
Acompanhar tarefas de modificação no Gestor de Tarefas
O sistema EASM do Defender pode demorar alguns segundos a atualizar um punhado de ativos ou alguns minutos a atualizar milhares. Pode utilizar o Gestor de Tarefas para verificar o estado das tarefas de modificação em curso. O procedimento seguinte explica como aceder ao Gestor de Tarefas e rever o estado de conclusão das atualizações submetidas.
No painel mais à esquerda do recurso GSAE do Defender, selecione Gestor de Tarefas.
Esta página apresenta todas as suas tarefas recentes e o respetivo estado. As tarefas estão listadas como Concluídas, Falhadas ou Em Curso. Também é apresentada uma percentagem de conclusão e uma barra de progresso. Para ver mais detalhes sobre uma tarefa específica, selecione o nome da tarefa. É aberto um painel no lado direito do ecrã que fornece mais informações.
Selecione Atualizar para ver o estado mais recente de todos os itens no Gestor de Tarefas.
Filtrar por etiquetas
Depois de etiquetar os recursos no inventário, pode utilizar filtros de inventário para obter uma lista de todos os recursos com uma etiqueta específica aplicada.
No painel mais à esquerda do recurso GSAE do Defender, selecione Inventário.
Selecione Adicionar filtro.
Selecione Etiquetas na lista pendente Filtro . Selecione um operador e escolha uma etiqueta na lista pendente de opções. O exemplo seguinte mostra como procurar uma única etiqueta. Pode utilizar o operador In para procurar várias etiquetas. Para obter mais informações sobre filtros, veja a descrição geral dos filtros de inventário.
Selecione Aplicar. A página da lista de inventário recarrega e apresenta todos os recursos que correspondem aos seus critérios.
Gestão baseada em cadeia de recursos
Em alguns casos, poderá querer remover vários ativos ao mesmo tempo com base na forma como foram descobertos. Por exemplo, pode determinar que uma determinada semente dentro de um grupo de descoberta incluiu recursos que não são relevantes para a sua organização, ou poderá ter de remover recursos relacionados com uma subsidiária que já não está sob a sua alçada.
Por este motivo, o GSAE do Defender permite remover a entidade de origem e quaisquer ativos subsequentes na cadeia de descoberta. Pode eliminar recursos ligados com os três métodos seguintes:
- Gestão baseada em sementes: Pode eliminar uma semente que tenha sido anteriormente incluída num grupo de descoberta, removendo todos os ativos que foram adicionados ao inventário através de uma ligação observada à semente especificada. Este método é útil quando pode determinar que uma semente de entrada manual específica resultou na adição de recursos indesejáveis ao inventário.
- Gestão da cadeia de deteção: pode identificar um recurso numa cadeia de deteção e eliminá-lo, removendo simultaneamente todos os recursos detetados por essa entidade. A deteção é um processo recursivo; analisa as sementes para identificar novos recursos diretamente associados a estas sementes designadas e, em seguida, continua a analisar as entidades recém-descobertas para revelar mais ligações. Esta abordagem de eliminação é útil quando o grupo de deteção está configurado corretamente, mas é necessário remover um recurso recém-detetado e quaisquer recursos adicionados ao inventário por associação a essa entidade. Considere as configurações do seu grupo de deteção e as sementes designadas como o "topo" da sua cadeia de deteção; este método de eliminação permite-lhe remover ativos do meio.
- Gestão do grupo de descoberta: Pode remover grupos inteiros de descoberta e todos os ativos que foram introduzidos no inventário através deste grupo de descoberta. Isto é útil quando um grupo de deteção completo já não é aplicável à sua organização. Por exemplo, pode ter um grupo de deteção que procura especificamente recursos relacionados com uma subsidiária. Se esta subsidiária já não for relevante para a sua organização, pode tirar partido da gestão baseada em cadeia de recursos para eliminar todos os recursos incluídos no inventário através desse grupo de deteção.
Continua a poder ver os recursos removidos no GSAE do Defender; basta filtrar a sua lista de inventário por recursos no estado "Arquivado".
Eliminar recursos por semente
Pode decidir que uma das sementes de deteção inicialmente designadas já não deve ser incluída num grupo de deteção. A semente pode já não ser relevante para a sua organização ou pode estar a gerar mais falsos positivos do que ativos próprios legítimos. Nesta situação, pode remover a semente do seu Grupo de Deteção para impedir que seja utilizada em execuções de deteção futuras, removendo simultaneamente quaisquer recursos que tenham sido levados ao inventário através da semente designada no passado.
Para efetuar uma remoção em massa com base numa semente, navegue até à página de detalhes adequada do grupo de deteção e selecione Editar grupo de deteção. Siga as instruções para chegar à página Sementes e remover a semente problemática da lista. Ao selecionar Rever + Atualizar, aparecerá um aviso a indicar que todos os ativos detetados pela semente designada também serão removidos. Selecione Atualizar ou Atualizar & Executar para concluir a eliminação.
Eliminar ativos por cadeia de descoberta
No exemplo seguinte, imagine que descobriu um formulário de início de sessão inseguro no seu painel Attack Surface Summary. A sua investigação leva-o a um anfitrião que não parece pertencer à sua organização. Consulte a página de detalhes do ativo para obter mais informações; ao analisar a cadeia de Descoberta, fica a saber que o host foi incluído no inventário porque o domínio correspondente foi registado com o endereço de e-mail corporativo de um funcionário, que também foi utilizado para registar entidades empresariais aprovadas.
Nesta situação, o elemento inicial da descoberta (o domínio corporativo) continua a ser legítimo, por isso, precisamos antes de remover um ativo problemático da cadeia de descoberta. Embora pudéssemos efetuar a eliminação encadeada a partir do endereço de e-mail de contacto, optaremos antes por remover tudo o que estiver associado ao domínio pessoal registado em nome deste funcionário, para que o GSAE do Defender nos alerte, no futuro, para quaisquer outros domínios registados com esse endereço de e-mail. Na cadeia de descoberta, selecione este domínio pessoal para ver a página de detalhes do ativo. Nesta visualização, selecione Remover da cadeia de deteção para remover o ativo do inventário, bem como todos os ativos adicionados ao inventário devido a uma ligação detetada ao domínio pessoal. Tem de confirmar a remoção do ativo e de todos os ativos dependentes e, em seguida, ser-lhe-á apresentada uma lista resumida dos outros ativos que são removidos com esta ação. Selecione "Remover cadeia de deteção" para confirmar a remoção em massa.
Eliminar ativos por grupo de descoberta
Poderá ter de eliminar todo o grupo de deteção e todos os recursos detetados através do grupo. Por exemplo, a sua empresa pode ter vendido uma subsidiária que já não precisa de ser monitorizada. Os utilizadores podem eliminar grupos de deteção da página Gestão de deteção. Para eliminar um grupo de deteção e todos os ativos relacionados, selecione o ícone do caixote do lixo junto do grupo pretendido na lista. Receberá um aviso com um resumo dos ativos que serão removidos com esta ação. Para confirmar a eliminação do grupo de deteção; e todos os recursos relacionados, selecione Remover grupo de deteção.