Compreender os recursos de inventário

O Gestão da superfície de ataques externos do Microsoft Defender (GSAE do Defender) utiliza a tecnologia de deteção exclusiva da Microsoft para pesquisar recursivamente a infraestrutura através de ligações observadas a ativos legítimos conhecidos (pontos de partida de deteção). Faz inferências sobre a relação dessa infraestrutura com a organização para descobrir propriedades anteriormente desconhecidas e não monitorizadas.

A deteção no GSAE do Defender inclui os seguintes tipos de ativos:

  • Domínios
  • Blocos de endereços IP
  • Anfitriões
  • Contactos de e-mail
  • Números de sistema autónomo (ASNs)
  • Organizações Whois

Estes tipos de ativos constituem o inventário da sua superfície de ataque no GSAE do Defender. A solução deteta recursos com acesso externo que estão expostos à Internet aberta fora da proteção de firewall tradicional. Os recursos externos têm de ser monitorizados e mantidos para minimizar o risco e melhorar a postura de segurança da organização. O GSAE do Defender descobre e monitoriza ativamente os ativos e, em seguida, apresenta informações-chave que o ajudam a corrigir de forma eficiente quaisquer vulnerabilidades na sua organização.

Captura de ecrã do painel Alterações ao inventário com números de inventário aprovados de alterações por tipo.

Estados dos ativos

Todos os recursos são etiquetados com um dos seguintes estados:

Nome do estado Descrição
Inventário Aprovado Um elemento que faz parte da superfície de ataque que lhe pertence. É um item pelo qual é diretamente responsável.
Dependência Infraestrutura detida por terceiros, mas que faz parte da sua superfície de ataque, porque suporta diretamente o funcionamento dos seus ativos próprios. Por exemplo, pode depender de um fornecedor de TI para alojar o seu conteúdo Web. O domínio, o nome do anfitrião e as páginas fariam parte do inventário aprovado, pelo que poderá querer tratar o endereço IP que executa o anfitrião como uma dependência.
Monitorizar Apenas Um ativo relevante para a sua superfície de ataque, mas que não é diretamente controlado nem uma dependência técnica. Por exemplo, os franchisados independentes ou os ativos que pertencem a empresas relacionadas podem ser identificados como Apenas Monitor em vez de Inventário Aprovado para separar os grupos para fins de relatórios.
Candidato Um ativo que tem alguma relação com os ativos iniciais conhecidos da sua organização, mas que não tem uma ligação suficientemente forte para o classificar imediatamente como Inventário Aprovado. Tem de analisar manualmente estes ativos candidatos para determinar a titularidade.
Requer investigação Um estado semelhante ao estado Candidato, mas este valor é aplicado a ativos que exijam investigação manual para validação. O estado é determinado com base nas nossas classificações de confiança geradas internamente que avaliam a força das ligações detetadas entre recursos. Não indica a relação exata da infraestrutura com a organização, mas sinaliza o recurso para uma análise mais detalhada para determinar como deve ser categorizado.

Gerir diferentes estados de ativos

Estes estados de recursos são processados e monitorizados de forma exclusiva para garantir que tem visibilidade clara sobre os seus recursos mais críticos por predefinição. Por exemplo, os ativos no estado Inventário Aprovado estão sempre representados nos gráficos do painel e são verificados diariamente para garantir a atualidade dos dados. Todos os outros tipos de recursos não estão incluídos nos gráficos de dashboards por predefinição. No entanto, pode ajustar os filtros de inventário para ver recursos em estados diferentes, conforme necessário. Da mesma forma, os recursos no estado Candidato são analisados apenas durante o processo de descoberta. Se estes tipos de recursos forem propriedade da sua organização, é importante rever estes recursos e alterar o respetivo estado para Inventário Aprovado.

Registar alterações de inventário

A superfície de ataque muda constantemente. O GSAE do Defender analisa e atualiza continuamente o seu inventário para garantir a respetiva precisão. Os recursos são frequentemente adicionados e removidos do inventário, pelo que é importante controlar estas alterações para compreender a superfície de ataque e identificar as principais tendências. O dashboard de alterações ao inventário fornece uma descrição geral destas alterações. Pode ver facilmente as contagens adicionadas e removidas para cada tipo de recurso. Pode filtrar o dashboard por dois intervalos de datas: os últimos 7 dias ou os últimos 30 dias. Para obter uma vista mais granular das alterações ao inventário, veja a secção Alterações por data do dashboard.

Captura de ecrã a mostrar as alterações de inventário agrupadas por data.