必要條件
在完成本教學前,請參考《 什麼是證據開示?》 以及 《使用與管理證據開示 》文章,以理解本文提及的關鍵概念。
存取您的自動化受攻擊面
Microsoft 預先配置了許多組織的攻擊面,透過發現與已知資產相關的基礎設施來繪製其初始攻擊面。 我們建議所有使用者在建立自訂攻擊面並執行其他發現前,先搜尋其組織的攻擊面。 此流程讓使用者能快速存取庫存,因為 Defender EASM 會更新資料,為你的攻擊面新增更多資產與近期背景。
首次存取您的 Defender EASM 實例時,請在一般區段選擇使用者入門,在自動攻擊面列表中搜尋您的組織。
然後從列表中選擇你的組織,點選 「建立我的攻擊面」。
此時,探索程序會在背景中執行。 如果您從可用組織列表中選擇預先設定的攻擊面,您將被導向儀表板總覽畫面,您可以在預覽模式中查看組織基礎設施的洞察。 在等待更多資產被探索到並填入到您的清查中時,請檢閱這些儀表板深入解析以熟悉您的受攻擊面。 閱讀 《理解儀表板》 文章,了解如何從這些儀表板中獲取洞察。
如果您發現有任何遺漏的資產,或有其他需要管理、但可能無法透過與您組織明確相關聯的基礎架構探索到的實體,您可以選擇執行自訂探索,以偵測這些離群資產。
自訂探索
自訂探索非常適合需要更深入掌握基礎架構的組織,因為這些基礎架構可能不會立即與其主要種子資產建立關聯。 透過提交一份更大的已知資產清單作為探索種子,探索引擎會回傳範圍更廣的資產集合。 客製化發現也有助於組織尋找可能與獨立事業單位及被收購公司相關的分散基礎設施。
探索群組
自訂發現會歸類到發現群組中。 它們是獨立的種子叢集,構成一次探索程序,並按照各自的週期排程運作。 使用者可以選擇組織他們的發現群組,以最適合公司與工作流程的方式劃分資產。 常見的選項包括依負責的團隊/事業單位、品牌或子公司組織。
建立一個探索小組
在左側導覽欄的管理區塊下選擇發現面板。
此發現頁面預設顯示您的發現群組清單。 當你第一次進入平台時,這個清單會是空白的。 要執行你的首次發現,請點擊 新增發現群組。
首先,為你的新發現群組命名並加入描述。 週期頻率 欄位可讓您為此群組排程探索作業,持續掃描與指定的種子相關的新資產。 預設的重複播放選擇為 每週;Microsoft 建議採用此節奏,以確保貴組織資產能定期被監控與更新。 若想進行一次一次性的探索,請選擇 「永不」。 不過,我們建議使用者保留每週的預設頻率;如果日後決定停止定期執行探索作業,則可改為在探索群組設定中關閉歷史監控。
選擇 下一頁:種子 >
接著,選擇你想用於這個發現群組的種子。 種子是屬於你組織的已知資產;Defender EASM 平台會掃描這些實體,並將其連結到其他線上基礎設施,建立你的攻擊面。
快速啟動選項讓你在預先填入的攻擊面列表中搜尋你的組織。 你可以根據屬於你組織的已知資產快速建立一個發現小組。
或者,使用者也可以手動輸入種子。 Defender EASM 接受網域、IP 區塊、主機、電子郵件聯絡人、ASN 及 WhoIs 組織作為種子值。 你也可以指定哪些實體要排除在資產發現之外,確保如果偵測到這些實體就不會被加入你的庫存。 例如,這對於擁有子公司、可能連接其中央基礎設施但不屬於你組織的組織非常有用。
選好種子後,選擇 檢視+創建。
檢視你的群組資訊和種子清單,然後選擇 建立 & 執行。
接著你會回到主發現頁面,顯示你的發現群組。 一旦探索執行作業完成,你就可以看到已新增至核准資產清單的新資產。