Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Microsoft Defender – hantering av extern attackyta (Defender EASM) förlitar sig på egenutvecklad identifieringsteknik för att kontinuerligt definiera organisationens unika internetexponerade attackyta. Identifieringstjänsten söker igenom internet efter tillgångar som tillhör din organisation för att identifiera tidigare okända resurser som inte övervakas.
Identifierade tillgångar indexeras i din inventering för att tillhandahålla ett dynamiskt system för registrering av webbprogram, tredjepartsberoenden och webbinfrastruktur under organisationens hantering via en enda fönsterruta.
Den här artikeln förklarar hur du får tillgång till din automatiserade attackyta, konfigurerar och kör anpassade upptäckter samt granskar upptäcktsresultat.
Innan du kör en anpassad identifiering kan du läsa Vad är identifiering? för att förstå de viktiga begrepp som beskrivs här.
Få åtkomst till din automatiska attackyta
Microsoft har i förebyggande syfte konfigurerat attackytorna i många organisationer och mappat deras första attackyta genom att identifiera infrastruktur som är ansluten till kända tillgångar.
Vi rekommenderar att du söker igenom din organisations attackyta innan du skapar en anpassad attackyta och kör andra genomsökningar. Genom att söka efter en befintlig attackyta kan du först snabbt komma åt ditt lager när Defender EASM uppdaterar data och lägger till fler tillgångar och den senaste kontexten till din attackyta.
När du först kommer åt din Defender EASM instans väljer du Komma igång i avsnittet Allmänt för att söka efter din organisation i listan över automatiska attackytor. Välj sedan din organisation i listan och välj Skapa min attackyta.
När du har valt Skapa min angreppsyta körs upptäckten i bakgrunden. Om du har valt en förkonfigurerad attackyta i listan över tillgängliga organisationer omdirigeras du till instrumentpanelens översiktsskärm där du kan visa insikter om organisationens infrastruktur i förhandsgranskningsläge.
Granska insikterna på instrumentpanelen för att få en bättre förståelse för din attackyta medan du väntar på att fler tillgångar ska upptäckas och läggas till i inventeringen. Mer information om hur du härleder insikter från dessa instrumentpaneler finns i Förstå instrumentpaneler.
Du kan köra anpassade genomsökningar för att upptäcka avvikande tillgångar. Du kanske till exempel saknar tillgångar. Eller så kanske du har andra entiteter att hantera som kanske inte identifieras via infrastruktur som är tydligt länkad till din organisation.
Anpassa upptäckt
Anpassade upptäckter passar bra om din organisation behöver djupare insyn i infrastruktur som kanske inte är direkt kopplad till dina primära seed-tillgångar. Frötillgångar (eller upptäcktsfrön) är kända domäner, värdar, IP-intervall eller andra identifierare som Defender EASM använder som utgångspunkt för upptäckt. Genom att skicka en större lista över kända tillgångar som ska fungera som identifieringsfrön returnerar identifieringsmotorn en bredare pool med tillgångar. Anpassad identifiering kan också hjälpa din organisation att hitta olika infrastrukturer som kan relatera till oberoende affärsenheter och förvärvade företag.
Upptäcktsgrupper
Anpassade upptäckter organiseras i upptäcktsgrupper. De är oberoende frökluster som utgör en enda identifieringsomgång och körs enligt sina egna återkomstscheman. Du organiserar dina identifieringsgrupper för att definiera tillgångar på det sätt som bäst gynnar ditt företag och dina arbetsflöden. Vanliga alternativ är att organisera av ansvarigt team eller affärsenhet, varumärken eller dotterbolag.
Skapa en grupp för upptäckt
Följ dessa steg för att skapa en upptäcktsgrupp:
I panelen längst till vänster, under Hantera, väljer du Discovery.
På sidan Identifiering visas din lista över identifieringsgrupper som standard. Den här listan är tom när du först kommer åt plattformen. Om du vill köra den första identifieringen väljer du Lägg till identifieringsgrupp.
Namnge din nya upptäcktsgrupp och lägg till en beskrivning. Med fältet Återkommande frekvens kan du schemalägga identifieringskörningar för den här gruppen genom att kontinuerligt söka efter nya tillgångar relaterade till de avsedda fröna. Standardvalet för upprepning är Varje vecka. Vi rekommenderar den veckovisa kadensen för att säkerställa att organisationens tillgångar övervakas och uppdateras rutinmässigt.
För en enda engångsidentifieringskörning väljer du Aldrig. Vi rekommenderar att du behåller standardtaktet Weekly eftersom identifieringen är utformad för att kontinuerligt identifiera nya tillgångar som är relaterade till din kända infrastruktur. Du kan redigera upprepningsfrekvensen senare genom att välja alternativet "Redigera" på valfri detaljsida för en Discovery-grupp.
Välj Nästa: Frön.
Välj de frön som du vill använda för den här identifieringsgruppen. Frön är kända tillgångar som tillhör din organisation. Den Defender EASM plattformen genomsöker dessa entiteter och mappar deras anslutningar till annan onlineinfrastruktur för att skapa din attackyta. Eftersom Defender EASM är avsedd att övervaka din attackyta från ett externt perspektiv kan privata IP-adresser inte inkluderas som identifieringsfrön.
Med alternativet Snabbstart kan du söka efter din organisation i en lista över förifyllda attackytor. Du kan snabbt skapa en upptäcktsgrupp utifrån de kända tillgångarna som tillhör din organisation.
Alternativt kan du manuellt mata in dina frön. Defender EASM accepterar organisationsnamn, domäner, IP-block, värdar, e-postkontakter, ASN och Whois-organisationer som startvärden.
Du kan också ange entiteter som ska undantas från tillgångsidentifiering för att säkerställa att de inte läggs till i inventeringen om de identifieras. Undantag är till exempel användbara för organisationer som har dotterbolag som sannolikt kommer att anslutas till sin centrala infrastruktur, men som inte tillhör deras organisation.
När dina frön är valda väljer du Granska + skapa.
Granska gruppinformationen och startlistan och välj Skapa & Kör.
Du tas tillbaka till huvudsidan för Discovery som visar dina Discovery-grupper. När identifieringskörningen är klar ser du att nya tillgångar har lagts till i din godkända inventarieförteckning.
Visa och redigera upptäcktsgrupper
Du kan hantera dina upptäcktsgrupper från huvudsidan Discovery. standardvyn visar en lista över alla dina upptäcktsgrupper och viss viktig information om varje grupp. Från listvyn kan du se antalet frön, upprepningsschema, senaste körningsdatum och skapat datum för varje grupp.
Välj en identifieringsgrupp om du vill visa mer information, redigera gruppen eller starta en ny identifieringskörning.
Visa körningshistorik
Informationssidan för upptäcktsgruppen innehåller gruppens körhistorik. Avsnittet om körhistorik visar viktig information om varje upptäcktskörning som utfördes på den specifika gruppen av frön. Kolumnen Status anger om körningen är Pågående, Slutförd eller Misslyckad. Avsnittet om run-historik innehåller också startade och avslutade tidsstämplar samt en räkning av alla nya tillgångar som lagts till i ditt inventarie efter just den upptäcktsrundan. Det här antalet inkluderar alla tillgångar som läggs till i inventariet, oavsett skick eller faktureringsstatus.
Körningshistoriken ordnas efter de ursprungstillgångar som skannades under identifieringskörningen. Om du vill se en lista över tillämpliga frön väljer du Information. Ett fönster öppnas till höger på skärmen som visar en lista över alla frön och undantag efter typ och namn.
Visa frön och undantag
Identifieringssidan är som standard en listvy över identifieringsgrupper, men du kan också visa listor över alla frön och undantagna entiteter från den här sidan. Välj endera flik för att visa en lista över alla frön eller undantag som driver dina identifieringsgrupper.
Visa identifieringsstartpunkter
Frölistvyn visar frövärden i tre kolumner: Typ, Källnamn och Upptäcktsgrupper. Fältet Typ visar kategorin för ursprungstillgången. De vanligaste fröna är domäner, värdar och IP-block. Du kan också använda e-postkontakter, ASN:er, vanliga certifikatnamn eller Whois-organisationer.
Källnamnet är det värde som skrevs in i relevant typfält när du skapade identifieringsgruppen. Den sista kolumnen visar en lista över identifieringsgrupper som använder fröet. Varje värde är klickbart och leder dig till detaljsidan för den upptäcktsgruppen.
När du matar in frön bör du kontrollera lämpligt format för varje post. När du sparar identifieringsgruppen kör plattformen en serie valideringskontroller och varnar dig om eventuella felkonfigurerade frön. IP-block bör till exempel matas in efter nätverksadress (till exempel början av IP-intervallet).
Visa undantag för identifiering
På samma sätt kan du välja fliken Undantag för att se en lista över entiteter som har exkluderats från identifieringsgruppen. Dessa tillgångar används inte som startpunkter för identifiering och läggs inte till i ditt inventarium. Undantag påverkar endast framtida identifieringskörningar för en enskild identifieringsgrupp.
Fältet Typ visar kategorin för den exkluderade entiteten. Källnamnet är det värde som skrevs in i relevant typfält när du skapade identifieringsgruppen. Den sista kolumnen visar en lista över upptäcktsgrupper där detta undantag förekommer. Varje värde är klickbart och leder dig till detaljsidan för den upptäcktsgruppen.