Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
A Gestão da Superfície de Ataque Externa do Microsoft Defender (GSAE do Defender) baseia-se em tecnologia proprietária de deteção para definir continuamente a superfície de ataque única da sua organização exposta à Internet. A Descoberta analisa a Internet em busca de ativos pertencentes à sua organização para identificar ativos anteriormente desconhecidos e não monitorizados.
Os recursos detetados são indexados no seu inventário para fornecer um sistema dinâmico de registo de aplicações Web, dependências de terceiros e infraestrutura Web sob a gestão da sua organização através de um único painel de vidro.
Este artigo explica como aceder à sua superfície de ataque automatizada, configurar e executar descobertas personalizadas e rever os resultados das descobertas.
Antes de executar uma deteção personalizada, consulte O que é a deteção? para compreender os principais conceitos abordados aqui.
Aceda à sua superfície de ataque automatizada
A Microsoft configurou preventivamente as superfícies de ataque de muitas organizações, mapeando a superfície de ataque inicial ao descobrir a infraestrutura ligada a recursos conhecidos.
Recomendamos que procure a superfície de ataque da sua organização antes de criar uma superfície de ataque personalizada e executar outras deteções. Procurar primeiro uma superfície de ataque existente permite-lhe aceder rapidamente ao seu inventário enquanto o GSAE do Defender atualiza os dados e adiciona mais recursos e contexto recente à sua superfície de ataque.
Ao aceder pela primeira vez à sua instância do GSAE do Defender, selecione Introdução na secção Geral para procurar a sua organização na lista de superfícies de ataque automatizadas. Em seguida, escolha a sua organização na lista e selecione Criar a minha superfície de ataque.
Depois de selecionar Criar a minha superfície de ataque, a deteção é executada em segundo plano. Se tiver selecionado uma superfície de ataque pré-configurada na lista de organizações disponíveis, será redirecionado para o ecrã de descrição geral do dashboard, onde pode ver informações sobre a infraestrutura da sua organização no modo de Pré-visualização.
Consulte estas informações analíticas do painel para se familiarizar com a sua superfície de ataque enquanto aguarda que mais ativos sejam descobertos e adicionados ao seu inventário. Para obter mais informações sobre como obter informações destes dashboards, veja Compreender os dashboards.
Pode executar deteções personalizadas para detetar recursos atípicos. Por exemplo, poderá ter recursos em falta. Ou talvez tenha outras entidades para gerir que podem não ser detetadas através da infraestrutura que está claramente ligada à sua organização.
Personalizar a deteção
As descobertas personalizadas são ideais se a sua organização necessitar de maior visibilidade sobre a infraestrutura que pode não estar imediatamente associada aos seus ativos-semente principais. Os ativos seed (ou seeds de descoberta) são domínios conhecidos, hosts, intervalos de IP ou outros identificadores que o GSAE do Defender utiliza como pontos de partida para a descoberta. Ao submeter uma lista maior de recursos conhecidos para funcionarem como sementes de deteção, o motor de deteção devolve um conjunto mais amplo de recursos. A deteção personalizada também pode ajudar a sua organização a encontrar infraestruturas diferentes que possam estar relacionadas com unidades empresariais independentes e empresas adquiridas.
Grupos de deteção
As descobertas personalizadas estão organizadas em grupos de descoberta. São grupos de sementes independentes que constituem uma única execução de deteção e funcionam de acordo com os seus próprios agendamentos de recorrência. Organiza os seus grupos de deteção para delimitar ativos da forma que mais beneficia a sua empresa e os seus fluxos de trabalho. As opções comuns incluem organizar pela equipa responsável ou unidade de negócio, marcas ou subsidiárias.
Criar um grupo de deteção
Para criar um grupo de descoberta, siga estes passos:
No painel mais à esquerda, em Gerir, selecione Deteção.
A página Deteção mostra a sua lista de grupos de deteção por predefinição. Esta lista está vazia quando acede pela primeira vez à plataforma. Para executar a sua primeira deteção, selecione Adicionar Grupo de Deteção.
Dê um nome ao novo grupo de deteção e adicione uma descrição. O campo Frequência recorrente permite-lhe agendar execuções de deteção para este grupo, através da pesquisa contínua de novos recursos relacionados com as sementes especificadas. A seleção de periodicidade predefinida é Semanal. Recomendamos a cadência semanal para garantir que os ativos da sua organização são regularmente monitorizados e atualizados.
Para uma única execução de deteção única, selecione Nunca. Recomendamos que mantenha a cadência predefinida Semanal, uma vez que a funcionalidade de deteção foi concebida para detetar continuamente novos ativos relacionados com a sua infraestrutura conhecida. Pode editar a frequência de recorrência mais tarde, selecionando a opção "Editar" em qualquer página de detalhes de grupo do Discovery.
Selecione Seguinte: Sementes.
Selecione as sementes que pretende utilizar para este grupo de deteção. As sementes são recursos conhecidos que pertencem à sua organização. A plataforma GSAE do Defender analisa estas entidades e mapeia as respetivas ligações a outra infraestrutura online para criar a sua superfície de ataque. Dado que o GSAE do Defender se destina a monitorizar a sua superfície de ataque de uma perspetiva externa, os endereços IP privados não podem ser incluídos como sementes de descoberta.
A opção Início Rápido permite-lhe procurar a sua organização numa lista de superfícies de ataque pré-preenchidas. Pode criar rapidamente um grupo de deteção com base nos recursos conhecidos que pertencem à sua organização.
Em alternativa, pode introduzir manualmente as suas sementes. O GSAE do Defender aceita nomes de organização, domínios, blocos de IP, hosts, contactos de e-mail, ASNs e organizações Whois como valores iniciais.
Também pode especificar entidades a excluir da deteção de recursos para garantir que não são adicionadas ao inventário se forem detetadas. Por exemplo, as exclusões são úteis para organizações que têm subsidiárias que provavelmente estarão ligadas à respetiva infraestrutura central, mas que não pertencem à respetiva organização.
Depois de selecionar as sementes, selecione Rever + Criar.
Reveja as informações do grupo e a lista de sementes e selecione Criar & Executar.
Volta para a página principal da Deteção, onde são apresentados os seus grupos de deteção. Após a conclusão da execução de deteção, verá novos ativos adicionados ao seu inventário aprovado.
Ver e editar grupos de deteção
Pode gerir os seus grupos de deteção a partir da página principal de Deteção . A vista predefinida apresenta uma lista de todos os seus grupos de deteção e alguns dados chave sobre cada um deles. Na vista de lista, pode ver o número de sementes, a agenda de periodicidade, a data da última execução e a data de criação de cada grupo.
Selecione qualquer grupo de descoberta para ver mais informações, editar o grupo ou iniciar uma nova corrida de descoberta.
Ver histórico de corridas
A página de detalhes do grupo de deteção contém o histórico de execuções do grupo. A secção de histórico de execuções apresenta informações-chave sobre cada execução de descoberta realizada no grupo específico de sementes. A coluna Estado indica se a execução está Em Curso, Concluída ou Com Falhas. A secção de histórico de execuções inclui também carimbos temporais iniciados e concluídos e uma contagem de todos os novos ativos adicionados ao seu inventário após essa corrida de descoberta em particular. Esta contagem inclui todos os ativos introduzidos no inventário, independentemente do estado ou do estatuto de faturação.
O histórico de execuções é organizado de acordo com os recursos iniciais que foram analisados durante a execução de descoberta. Para ver uma lista das sementes aplicáveis, selecione Detalhes. Abre-se um painel no lado direito do ecrã que lista todas as sementes e exclusões por tipo e nome.
Ver origens e exclusões
A página Deteção mostra, por predefinição, uma lista de grupos de deteção, mas também pode ver, nesta página, listas de todas as sementes e entidades excluídas. Selecione qualquer um dos separadores para ver a lista de todas as sementes ou exclusões que servem de base aos seus grupos de deteção.
Visualizar sementes de descoberta
A vista da lista de sementes apresenta valores de semente com três colunas: Tipo, Nome da origem e Grupos de Deteção. O campo Tipo mostra a categoria do recurso original. As sementes mais comuns são domínios, anfitriões e blocos IP. Também pode utilizar contactos de e-mail, ASNs, nomes comuns de certificados ou organizações Whois.
O nome da origem é o valor que foi introduzido na caixa do tipo adequado quando criou o grupo de deteção. A coluna final mostra uma lista de grupos de deteção que utilizam a semente. Cada valor é clicável e direciona-o para a página de detalhes do respetivo grupo de deteção.
Quando introduzir sementes, lembre-se de validar o formato adequado para cada entrada. Quando guarda o grupo de deteção, a plataforma executa uma série de verificações de validação e alerta-o sobre quaisquer sementes configuradas incorretamente. Por exemplo, os blocos IP devem ser introduzidos por endereço de rede (por exemplo, o início do intervalo de IP).
Ver exclusões de descoberta
Da mesma forma, pode selecionar o separador Exclusões para ver uma lista de entidades que foram excluídas do grupo de deteção. Estes ativos não serão utilizados como pontos de partida para deteção nem serão adicionados ao seu inventário. As exclusões afetam apenas execuções futuras de deteção de um grupo de deteção específico.
O campo Tipo apresenta a categoria da entidade excluída. O nome da origem é o valor que foi introduzido na caixa do tipo adequado quando criou o grupo de deteção. A coluna final mostra uma lista de grupos de deteção onde esta exclusão está presente. Cada valor é clicável e direciona-o para a página de detalhes do respetivo grupo de deteção.