Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här artikeln beskriver hur du ändrar lagertillgångar. Du kan ändra tillståndet för en tillgång, tilldela ett externt ID eller använda etiketter för att ge kontext och använda inventeringsdata. Du kan också markera CVE:er och andra observationer som icke-tillämpliga för att ta bort dem från dina rapporterade antal. Du kan också ta bort tillgångar från deras lager i grupp baserat på den metod som de identifieras med. Användare kan till exempel ta bort ett seed från en identifieringsgrupp och välja att även ta bort alla tillgångar som identifieras via anslutningen till detta seed. Den här artikeln beskriver alla ändringsalternativ som är tillgängliga i Defender EASM och beskriver hur du uppdaterar tillgångar och spårar eventuella uppdateringar med Aktivitetshanteraren.
Etikettresurser
Etiketter hjälper dig att organisera din attackyta och tillämpa affärskontexten på ett anpassningsbart sätt. Du kan använda valfri textetikett på en delmängd av tillgångar för att gruppera tillgångar och utnyttja ditt lager bättre. Kunder kategoriserar ofta tillgångar som:
- Har nyligen blivit ägare till din organisation genom en sammanslagning eller ett förvärv.
- Kräv efterlevnadsövervakning.
- Ägs av en specifik affärsenhet i organisationen.
- Påverkas av en specifik säkerhetsrisk som kräver åtgärd.
- Relatera till ett visst varumärke som ägs av organisationen.
- Har lagts till i inventeringen inom ett visst tidsintervall.
Etiketter är textfält i frihandsformat, så du kan skapa en etikett för alla användningsfall som gäller för din organisation.
Ändra ett tillgångstillstånd
Användare kan också ändra tillståndet för en tillgång. Tillstånd hjälper dig att kategorisera din inventering baserat på deras roll i din organisation. Användare kan växla mellan följande tillstånd:
- Godkänd inventering: En del av din ägda attackyta; ett objekt som du är direkt ansvarig för.
- Beroende: Infrastruktur som ägs av en tredje part men som är en del av din attackyta eftersom den direkt stödjer driften av dina ägda tillgångar. Du kan till exempel vara beroende av en IT-provider för att vara värd för ditt webbinnehåll. Även om domänen, värdnamnet och sidorna ingår i ditt godkända inventarium, kan du vilja behandla IP-adressen som kör värden som ett beroende.
- Endast övervakning: En tillgång som är relevant för din attackyta, men som inte direkt kontrolleras av din organisation och inte heller är ett tekniskt beroende. Oberoende franchisetagare eller tillgångar som tillhör relaterade företag kan till exempel märkas som Endast övervakare i stället för Godkänd inventering för att separera grupperna i rapporteringssyfte.
- Kandidat: En tillgång som har någon form av koppling till organisationens kända ursprungstillgångar men inte har en tillräckligt stark koppling för att omedelbart klassificeras som Godkänt inventarium. Dessa kandidattillgångar måste granskas manuellt för att fastställa ägarskapet.
- Kräver undersökning: Ett tillstånd som liknar kandidatstaterna , men det här värdet tillämpas på tillgångar som kräver manuell undersökning för att verifiera. Detta tillstånd bestäms baserat på våra internt genererade konfidenspoäng som bedömer styrkan i upptäckta kopplingar mellan tillgångar. Det anger inte infrastrukturens exakta relation till organisationen lika mycket som den anger att den här tillgången har flaggats som kräver extra granskning för att avgöra hur den ska kategoriseras.
Använd ett externt ID
Användare kan också tilldela en resurs ett externt ID. Den här åtgärden är användbar i situationer där du använder flera lösningar för tillgångsspårning, reparationsaktiviteter eller ägarskapsövervakning. Om du ser några externa ID:er inom Defender EASM kan du justera den här olika tillgångsinformationen. External ID värden kan vara numeriska eller alfanumeriska och måste anges i textformat. Externa ID:n visas även i avsnittet Tillgångsdetaljer.
Markera observation som icke-tillämplig
Många Defender EASM-instrumentpaneler innehåller CVE-data, så att du uppmärksammas på potentiella sårbarheter baserat på den webbkomponentinfrastruktur som din attackyta bygger på. CVE:er visas till exempel på instrumentpanelen för sammanfattning av attackytan, kategoriserade efter deras potentiella allvarlighetsgrad. När du undersöker dessa CVE:er kan du fastställa att vissa inte är relevanta för din organisation. Det kan bero på att du kör en obehindrat version av webbkomponenten, eller att din organisation har olika tekniska lösningar för att skydda dig mot den specifika säkerhetsrisken.
Från vyn för ökad detaljnivå i ett CVE-relaterat diagram, bredvid knappen Ladda ned CSV-rapport , har du nu möjlighet att ange en observation som icke-tillämplig. Om du väljer det här värdet dirigeras du till en inventeringslista över alla tillgångar som är kopplade till observationen, och du kan sedan välja att markera alla observationer som icke-tillämpliga från den här sidan. Den faktiska ändringen utförs antingen från vyn Inventeringslista eller från sidan Tillgångsinformation för en viss tillgång.
Så här ändrar du resurser
Du kan ändra tillgångar från både inventeringslistan och tillgångsinformationssidorna. Du kan göra ändringar i en enskild tillgång från sidan med tillgångsinformation. Du kan göra ändringar i en enskild tillgång eller flera tillgångar från inventeringslistsidan. På sidan Inventeringslista och sidan Tillgångsinformation beskrivs hur du tillämpar ändringar från varje inventeringsvy beroende på ditt användningsfall.
Ändra tillgångar från lagerlistesidan
Du bör ändra tillgångar från inventeringslistsidan om du vill uppdatera flera tillgångar samtidigt. Du kan förfina tillgångslistan baserat på filterparametrar. Att filtrera tillgångslistan hjälper dig att identifiera tillgångar som bör kategoriseras med den etikett, externa ID eller tillståndsändring du vill ha. Så här ändrar du tillgångar från den här sidan:
I panelen längst till vänster i Microsoft Defender – hantering av extern attackyta-resursen (Defender EASM) väljer du Inventering.
Använd filter för att skapa dina avsedda resultat. I det här exemplet letar vi efter domäner som upphör att gälla inom 30 dagar som kräver förnyelse. Den använda etiketten hjälper dig att snabbare komma åt domäner som upphör att gälla för att förenkla reparationsprocessen. Du kan använda så många filter som behövs för att få de specifika resultat som behövs. Mer information om filter finns i Översikt över lagerfilter. I de fall där du vill markera CVE:er som inte är tillämpliga innehåller det relevanta diagrammets detaljvy på instrumentpanelen en länk som leder dig direkt till den här inventeringssidan med rätt filter redan tillämpade.
Efter att din inventarielista har filtrerats, välj rullgardinsmenyn vid kryssrutan bredvid rubriken Tillgångstabellen . Den här listrutan ger dig möjlighet att välja alla resultat som matchar din fråga eller resultatet på den specifika sidan (upp till 25). Alternativet Ingen rensar alla tillgångar. Du kan också välja att endast markera specifika resultat på sidan genom att markera de enskilda bockmarkeringarna bredvid varje tillgång.
Välj Ändra tillgångar.
I fönstret Ändra tillgångar som öppnas till höger på skärmen kan du snabbt ändra olika fält för de valda tillgångarna. I det här exemplet skapar du en ny etikett. Välj Skapa en ny etikett.
Fastställ etikettnamnet och visa textvärdena. Du kan inte ändra etikettnamnet när du först har skapat etiketten, men visningstexten kan redigeras vid ett senare tillfälle. Etikettnamnet används för att fråga efter etiketten i produktgränssnittet eller via API:et, så redigeringar inaktiveras för att säkerställa att dessa frågor fungerar korrekt. Om du vill redigera ett etikettnamn måste du ta bort den ursprungliga etiketten och skapa en ny.
Välj en färg för den nya etiketten och välj Lägg till. Om du väljer Lägg till kommer du tillbaka till skärmen Ändra tillgångar .
Använd den nya etiketten på tillgångarna. Välj i textrutan Lägg till etiketter om du vill visa en fullständig lista över tillgängliga etiketter. Eller så kan du skriva inuti rutan för att söka efter nyckelord. När du har valt de etiketter som du vill använda väljer du Uppdatera.
Vänta en stund medan etiketterna tillämpas. När processen är klar visas ett slutfört meddelande. Sidan uppdateras automatiskt och visar din tillgångslista med etiketterna synliga. En banderoll överst på skärmen bekräftar att etiketterna har tillämpats.
Ändra tillgångar från sidan med tillgångsinformation
Du kan också ändra en enskild tillgång från sidan med tillgångsinformation. Det här alternativet är idealiskt för situationer då tillgångar måste granskas noggrant innan en etikett eller tillståndsändring tillämpas.
I den vänstra rutan i Defender EASM resurs väljer du Inventering.
Välj den specifika tillgång som du vill ändra för att öppna sidan med tillgångsinformation.
På den här sidan väljer du Ändra tillgång.
Gör önskade ändringar i fönstret Ändra tillgångar som öppnas till höger på skärmen. Du kan ändra tillgångstillståndet, tillämpa ett externt ID eller lägga till eller ta bort etiketter. Om du behöver skapa en ny etikett väljer du Skapa en ny etikett, anger etikettnamnet och visar text, väljer en färg och väljer Lägg till. När du har konfigurerat ändringarna väljer du Uppdatera.
Sidan med tillgångsinformation uppdateras och visar den nyligen tillämpade etiketten eller tillståndsändringen. En banner visar att resursen har uppdaterats.
Ändra, ta bort eller radera etiketter
Du kan ta bort en etikett från en tillgång genom att öppna samma ändra tillgångsfönster från antingen inventeringslistan eller tillgångsinformationsvyn. I vyn inventeringslista kan du välja flera tillgångar samtidigt och sedan lägga till eller ta bort den önskade etiketten i en åtgärd.
Så här ändrar du själva etiketten eller tar bort en etikett från systemet:
I den vänstra rutan i Defender EASM resurs väljer du Etiketter (förhandsversion).
Den här sidan visar alla etiketter i din Defender EASM-inventarie. Etiketter på den här sidan kan finnas i systemet men tillämpas inte aktivt på några tillgångar. Du kan också lägga till nya etiketter från den här sidan.
Om du vill redigera en etikett väljer du pennikonen i kolumnen Åtgärder för den etikett som du vill redigera. Ett fönster öppnas till höger på skärmen där du kan ändra namnet eller färgen på en etikett. Välj Uppdatera.
Om du vill ta bort en etikett väljer du papperskorgsikonen i kolumnen Åtgärder för den etikett som du vill ta bort. Välj Ta bort etikett.
Sidan Etiketter uppdateras automatiskt. Etiketten tas bort från listan och tas även bort från alla tillgångar där etiketten har tillämpats. En banderoll bekräftar borttagningen.
Markera observationer som icke-tillämpliga
Även om observationer kan markeras som ej tillämpliga från samma skärmar för andra manuella ändringar i Ändra tillgångar, kan du också göra dessa uppdateringar från fliken Observationer i Tillgångsinformation. Fliken Observationer innehåller två tabeller: Observationer och Icke-tillämpliga observationer. Alla aktiva observationer som bedöms vara aktuella inom din attackyta finns i observationstabellen , medan tabellen Icke-tillämpliga observationer visar eventuella observationer som manuellt markerats som icke-tillämpliga eller som fastställts av systemet inte längre är tillämpliga. Om du vill markera observationer som ej tillämpliga och därmed undanta de specifika observationerna från antalet i instrumentpanelen väljer du bara de observationer du vill ha och klickar på Ange som ej tillämpliga. De valda observationerna försvinner omedelbart från den aktiva observationstabellen och visas istället i tabellen för icke-tillämpliga observationer . Du kan återställa den här ändringen när som helst genom att välja relevanta observationer från den här tabellen och välja Ange som tillämpligt.
Aktivitetshanteraren och meddelanden
När en uppgift har skickats bekräftar ett meddelande att uppdateringen pågår. På valfri sida i Azure väljer du ikonen Meddelande (klocka) för att se mer information om de senaste uppgifterna.
Spåra ändringsaktiviteter i Aktivitetshanteraren
Defender EASM-systemet kan ta några sekunder att uppdatera ett fåtal tillgångar eller några minuter att uppdatera tusentals. Du kan använda Aktivitetshanteraren för att kontrollera statusen för eventuella pågående ändringsåtgärder. Följande procedur beskriver hur du kommer åt Aktivitetshanteraren och granskar slutförandestatusen för skickade uppdateringar.
I den vänstra rutan i Defender EASM resurs väljer du Aktivitetshanteraren.
På den här sidan visas alla dina senaste uppgifter och deras status. Aktiviteter visas som Slutförda, Misslyckade eller Pågående. En slutförandeprocent och förloppsindikator visas också. Om du vill se mer information om en viss aktivitet väljer du aktivitetsnamnet. Ett fönster öppnas till höger på skärmen med mer information.
Välj Uppdatera för att se den senaste statusen för alla objekt i Aktivitetshanteraren.
Filtrera efter etiketter
När du har märkt tillgångar i lagret kan du använda lagerfilter för att hämta en lista över alla tillgångar med en specifik etikett.
I den vänstra rutan i Defender EASM resurs väljer du Inventering.
Välj Lägg till filter.
Välj Etiketter i listrutan Filter . Välj en operator och välj en etikett i listrutan med alternativ. I följande exempel visas hur du söker efter en enskild etikett. Du kan använda operatorn In för att söka efter flera etiketter. Mer information om filter finns i översikten över inventeringsfilter.
Välj Använd. Sidan med inventeringslistor läser in och visar alla tillgångar som matchar dina kriterier.
Hantering baserad på tillgångskedjor
I vissa fall kanske du vill ta bort flera tillgångar samtidigt baserat på hur de identifierades. Du kan till exempel komma fram till att ett visst frö i en upptäcktsgrupp har tagit med tillgångar som inte är relevanta för din organisation, eller så kan du behöva ta bort tillgångar som hör till ett dotterbolag som inte längre ligger inom ditt ansvarsområde.
Därför erbjuder Defender EASM möjligheten att ta bort källentiteten och alla tillgångar "nedströms" i identifieringskedjan. Du kan ta bort länkade tillgångar med följande tre metoder:
- Fröbaserad hantering: Du kan ta bort ett frö som tidigare ingick i en upptäcktsgrupp, och ta bort alla tillgångar som introducerats i inventariet via en observerad anslutning till det angivna fröet. Den här metoden är användbar när du kan fastställa att ett specifikt manuellt inmatat frö resulterade i att oönskade tillgångar lades till i inventeringen.
- Hantering av identifieringskedjan: Du kan identifiera en tillgång i en identifieringskedja och ta bort den, samtidigt som du tar bort alla tillgångar som identifierats av den entiteten. Identifiering är en rekursiv process. den söker igenom frön för att identifiera nya tillgångar som är direkt kopplade till dessa avsedda frön och fortsätter sedan att skanna de nyligen upptäckta entiteterna för att avslöja fler anslutningar. Den här metoden för borttagning är användbar när upptäcktsgruppen är korrekt konfigurerad, men du behöver ta bort en nyligen upptäckt tillgång och alla tillgångar som har lagts till i inventariet genom association med den entiteten. Betrakta dina identifieringsgruppsinställningar och angivna startobjekt som det som ligger "överst" i din identifieringskedja; med den här borttagningsmetoden kan du ta bort resurser från mitten.
- Upptäcktsgruppshantering: Du kan ta bort hela upptäcktsgrupper och alla tillgångar som introducerats i inventariet genom denna upptäcktsgrupp. Detta är användbart när en hel identifieringsgrupp inte längre är tillämplig på din organisation. Du kan till exempel ha en identifieringsgrupp som specifikt söker efter tillgångar som är relaterade till ett dotterbolag. Om den här underordnade enheten inte längre är relevant för din organisation kan du använda kedjebaserad tillgångshantering för att ta bort alla tillgångar som har lagts till i inventariet via den upptäcktsgruppen.
Du kan fortfarande visa borttagna tillgångar i Defender EASM. Filtrera bara lagerlistan efter tillgångar i tillståndet Arkiverad.
Ta bort tillgångar efter startvärde
Du kanske bestämmer dig för att en av de startpunkter för identifiering som du ursprungligen angav inte längre ska ingå i en identifieringsgrupp. Fröet kanske inte längre är relevant för din organisation, eller så kan det medföra fler falska positiva identifieringar än legitima ägda tillgångar. I den här situationen kan du ta bort fröet från din Discovery Group för att förhindra att det används i framtida discovery-körningar, samtidigt som du tar bort alla tillgångar som tidigare har lagts till i inventariet via det angivna fröet.
Om du vill utföra en massradering baserat på ett startvärde går du till detaljsidan för den aktuella identifieringsgruppen och väljer Redigera identifieringsgrupp. Följ anvisningarna för att nå sidan Frön och ta bort det problematiska fröet från listan. När du väljer Granska + uppdatera visas en varning om att alla tillgångar som upptäcks via det angivna fröet också kommer att tas bort. Välj Uppdatera eller uppdatera & Kör för att slutföra borttagningen.
Ta bort resurser efter upptäcktskedja
I följande exempel, föreställ dig att du har upptäckt ett osäkert inloggningsformulär på kontrollpanelen Sammanfattning av attackyta. Din undersökning dirigerar dig till en värd som inte verkar vara ägd av din organisation. Du kan läsa mer på sidan med tillgångsinformation. När du granskar identifieringskedjan ser du att värden lades till i inventariet eftersom den motsvarande domänen registrerades med en anställds företags-e-postadress, som också användes för att registrera godkända affärsenheter.
I den här situationen är det första identifieringsutsädet (företagsdomänen) fortfarande legitimt, så vi måste i stället ta bort en problematisk tillgång från identifieringskedjan. Även om vi kan utföra borttagningen av kedjan från kontaktens e-post väljer vi i stället att ta bort allt som är kopplat till den personliga domänen som är registrerad för den här medarbetaren så att Defender EASM meddelar oss om andra domäner som är registrerade på den e-postadressen i framtiden. I upptäcktskedjan väljer du den här personliga domänen för att visa detaljsidan för resursen. I den här vyn väljer du Ta bort från identifieringskedjan för att ta bort tillgången från ditt lager, samt alla tillgångar som förs in i lagret på grund av en observerad anslutning till den personliga domänen. Du måste bekräfta borttagningen av tillgången och alla underordnade tillgångar och visas sedan en sammanfattad lista över de andra tillgångar som tas bort med den här åtgärden. Välj "Ta bort upptäcktskedja" för att bekräfta massborttagningen.
Ta bort tillgångar utifrån upptäcktsgrupp
Du kan behöva ta bort hela identifieringsgruppen och alla tillgångar som identifieras via gruppen. Företaget kan till exempel ha sålt ett dotterbolag som inte längre behöver övervakas. Användare kan ta bort Discovery-grupper från sidan Discovery-hantering. För att ta bort en upptäcktsgrupp och alla relaterade tillgångar väljer du ikonen papperskorg bredvid rätt grupp i listan. Du får en varning som visar en sammanfattning av de tillgångar som ska tas bort med den här åtgärden. För att bekräfta borttagningen av upptäcktsgruppen och alla relaterade resurser väljer du Ta bort upptäcktsgrupp.