Übersicht über Ressourcenänderungen

In diesem Artikel wird beschrieben, wie Sie Bestandsressourcen ändern. Sie können den Status eines Medienobjekts ändern, eine externe ID zuweisen oder Bezeichnungen anwenden, um Kontext bereitzustellen und Bestandsdaten zu verwenden. Sie können CVEs und andere Beobachtungen auch als nicht zutreffend markieren, um sie aus Ihren gemeldeten Zählungen zu entfernen. Sie können Ressourcen auch basierend auf der Methode, mit der sie ermittelt werden, massenweise aus ihrem Bestand entfernen. Zum Beispiel können Benutzer einen Seed aus einer Discovery-Gruppe entfernen und auswählen, auch alle Assets zu entfernen, die über eine Verbindung zu diesem Seed erkannt wurden. In diesem Artikel werden alle Änderungsoptionen beschrieben, die in Defender EASM verfügbar sind, und es wird beschrieben, wie Sie Ressourcen aktualisieren und alle Updates mit dem Task-Manager nachverfolgen.

Assets kennzeichnen

Bezeichnungen helfen Ihnen, Ihre Angriffsfläche zu organisieren und den Geschäftskontext auf anpassbare Weise anzuwenden. Sie können eine beliebige Textbezeichnung auf eine Teilmenge von Ressourcen anwenden, um Ressourcen zu gruppieren und Ihren Bestand besser zu nutzen. Kunden kategorisieren häufig Ressourcen, die:

  • Sind kürzlich durch eine Fusion oder Übernahme in das Eigentum Ihrer Organisation übergegangen.
  • Compliance-Überwachung anfordern.
  • Sie gehören zu einer bestimmten Geschäftseinheit in ihrer Organisation.
  • Sind von einer bestimmten Sicherheitslücke betroffen, die eine Entschärfung erfordert.
  • Sich auf eine bestimmte Marke beziehen, die der Organisation gehört.
  • Wurden Ihrem Bestand innerhalb eines bestimmten Zeitraums hinzugefügt.

Bezeichnungen sind Freihandtextfelder, sodass Sie eine Bezeichnung für jeden Anwendungsfall erstellen können, der für Ihre organization gilt.

Screenshot, der eine Bestandslistenansicht mit einer gefilterten Spalte „Labels“ zeigt.

Asset-Status ändern

Benutzer können auch den Zustand eines Assets ändern. Status helfen Dabei, Ihren Bestand basierend auf ihrer Rolle in Ihrem organization zu kategorisieren. Benutzer können zwischen den folgenden Zuständen wechseln:

  • Bestätigtes Inventar: Ein Teil Ihrer eigenen Angriffsfläche; ein Eintrag, für den Sie direkt verantwortlich sind.
  • Abhängigkeit: Infrastruktur, die sich im Besitz eines Drittanbieters befindet, aber Teil Ihrer Angriffsfläche ist, da sie den Betrieb Ihrer eigenen Ressourcen direkt unterstützt. Sie können z. B. von einem IT-Anbieter abhängig sein, um Ihre Webinhalte zu hosten. Obwohl die Domäne, der Hostname und die Seiten Teil Ihres genehmigten Bestands sind, sollten Sie die IP-Adresse, auf der der Host ausgeführt wird, als Abhängigkeit behandeln.
  • Nur Überwachung: Eine Ressource, die für Ihre Angriffsfläche relevant ist, aber weder direkt von Ihrer Organisation kontrolliert wird noch eine technische Abhängigkeit ist. Beispielsweise können unabhängige Franchisenehmer oder Vermögenswerte, die verbundenen Unternehmen gehören, als Nur Überwachung anstelle von Genehmigter Bestand gekennzeichnet werden, um die Gruppen für Berichtszwecke zu trennen.
  • Candidate: Eine Ressource, die in einer gewissen Beziehung zu den bekannten Ausgangsressourcen Ihrer Organisation steht, aber keine ausreichend starke Verbindung aufweist, um sie sofort als Approved Inventory einzustufen. Diese infrage kommenden Assets müssen manuell geprüft werden, um festzustellen, wem sie gehören.
  • Erfordert Untersuchung: Ein Status, der dem Status Kandidaten ähnelt, aber dieser Wert wird auf Ressourcen angewendet, für die zur Überprüfung eine manuelle Untersuchung erforderlich ist. Dies wird basierend auf unseren intern generierten Konfidenzbewertungen bestimmt, die die Stärke der erkannten Verbindungen zwischen Ressourcen bewerten. Es zeigt nicht so sehr die genaue Beziehung der Infrastruktur zur Organisation an, sondern weist vielmehr darauf hin, dass diese Ressource zur zusätzlichen Überprüfung gekennzeichnet wurde, um festzustellen, wie sie kategorisiert werden sollte.

Externe ID anwenden

Benutzer können einem Medienobjekt auch eine externe ID zuweisen. Diese Aktion ist in Situationen nützlich, in dem Sie mehrere Lösungen für die Ressourcennachverfolgung, Wartungsaktivitäten oder Besitzüberwachung einsetzen. Wenn Sie externe IDs in Defender EASM anzeigen, können Sie diese unterschiedlichen Ressourceninformationen ausrichten. External ID Werte können numerisch oder alphanumerisch sein und müssen im Textformat eingegeben werden. Externe IDs werden auch im Abschnitt Ressourcendetails angezeigt.

Beobachtung als nicht anwendbar markieren

Viele Defender EASM Dashboards verfügen über CVE-Daten, sodass Sie auf potenzielle Sicherheitsrisiken aufmerksam machen, die auf der Infrastruktur der Webkomponenten basieren, die Ihre Angriffsfläche antreibt. Beispielsweise sind CVEs im Dashboard „Zusammenfassung der Angriffsfläche“ aufgeführt, kategorisiert nach ihrer potenziellen Schwere. Wenn Sie diese CVEs untersuchen, stellen Sie möglicherweise fest, dass einige für Ihre organization nicht relevant sind. Dies kann daran liegen, dass Sie eine nicht betroffene Version der Webkomponente ausführen oder dass Ihre Organisation über andere technische Lösungen verfügt, um Sie vor dieser spezifischen Schwachstelle zu schützen.

In der Drilldown-Ansicht eines beliebigen CVE-bezogenen Diagramms haben Sie jetzt neben der Schaltfläche CSV-Bericht herunterladen die Möglichkeit, eine Beobachtung als nicht anwendbar festzulegen. Wenn Sie diesen Wert auswählen, werden Sie zu einer Bestandsliste aller Ressourcen weitergeleitet, die dieser Beobachtung zugeordnet sind, und Sie können dann auf dieser Seite alle Beobachtungen als nicht anwendbar markieren. Die tatsächliche Änderung wird entweder über die Listenansicht "Bestand" oder über die Seite "Ressourcendetails" für eine bestimmte Ressource durchgeführt.

Screenshot der Drilldown-Ansicht des Dashboards, bei der die Schaltfläche „Beobachtung als nicht zutreffend markieren“ hervorgehoben ist.

Ressourcen ändern

Sie können Ressourcen sowohl auf der Bestandsliste als auch auf den Ressourcendetails ändern. Sie können Änderungen an einer einzelnen Ressource auf der Asset-Detailseite vornehmen. Sie können Änderungen an einer einzelnen Ressource oder an mehreren Ressourcen auf der Seite mit der Bestandsliste vornehmen. In den Abschnitten " Bestandsliste" und "Bestandsdetails " wird beschrieben, wie Änderungen aus jeder Bestandsansicht je nach Anwendungsfall angewendet werden.

Elemente auf der Seite „Bestandsliste“ ändern

Sie sollten Ressourcen über die Seite "Bestandsliste" ändern, wenn Sie zahlreiche Ressourcen gleichzeitig aktualisieren möchten. Sie können Ihre Ressourcenliste basierend auf Filterparametern verfeinern. Dieser Prozess hilft Ihnen, Ressourcen zu identifizieren, die mit der gewünschten Bezeichnung, externen ID oder Zustandsänderung kategorisiert werden sollen. So ändern Sie Ressourcen von dieser Seite aus:

  1. Wählen Sie im äußersten linken Bereich Ihrer Microsoft Defender External Attack Surface Management -Ressource (Defender EASM) die Option Bestand aus.

  2. Wenden Sie Filter an, um die gewünschten Ergebnisse zu erzeugen. In diesem Beispiel suchen wir nach Domänen, die innerhalb von 30 Tagen ablaufen und eine Verlängerung erfordern. Die angewendete Bezeichnung hilft Ihnen, schneller auf ablaufende Domänen zuzugreifen, um den Korrekturprozess zu vereinfachen. Sie können so viele Filter wie nötig anwenden, um die spezifischen Ergebnisse zu erhalten, die benötigt werden. Weitere Informationen zu Filtern finden Sie unter Übersicht über Bestandsfilter. Für Fälle, in denen Sie CVEs als nicht anwendbar markieren möchten, stellt der entsprechende Dashboard Diagramm-Drilldown einen Link bereit, der Sie direkt zu dieser Bestandsseite mit den richtigen Filtern weiter leitet.

Screenshot: Bestandslistenansicht mit geöffneter Dropdownliste

  1. Nachdem Ihre Bestandsliste gefiltert wurde, wählen Sie das Dropdown-Menü am Kontrollkästchen neben der Tabellenüberschrift Asset aus. In dieser Dropdownliste können Sie alle Ergebnisse auswählen, die Ihrer Abfrage oder den Ergebnissen auf dieser bestimmten Seite entsprechen (bis zu 25). Die Option Keine löscht alle Ressourcen. Sie können auch festlegen, dass nur bestimmte Ergebnisse auf der Seite ausgewählt werden, indem Sie die einzelnen Häkchen neben jedem Asset markieren.

Screenshot: Ansicht der Bestandsliste mit geöffneter Dropdownliste für die Massenauswahl

  1. Wählen Sie Assets ändern aus.

Screenshot des Bereichs

  1. Im Bereich Assets ändern , der auf der rechten Seite des Bildschirms geöffnet wird, können Sie schnell verschiedene Felder für die ausgewählten Ressourcen ändern. In diesem Beispiel erstellen Sie eine neue Bezeichnung. Wählen Sie Neue Bezeichnung erstellen aus.

  2. Bestimmen Sie den Namen der Bezeichnung und die Werte des Anzeigetexts. Sie können den Bezeichnungsnamen nicht mehr ändern, nachdem Sie die Bezeichnung ursprünglich erstellt haben, aber der Anzeigetext kann zu einem späteren Zeitpunkt bearbeitet werden. Der Bezeichnungsname wird verwendet, um die Bezeichnung in der Produktschnittstelle oder über die API abzufragen, sodass Bearbeitungen deaktiviert werden, um sicherzustellen, dass diese Abfragen ordnungsgemäß funktionieren. Um einen Bezeichnungsnamen zu bearbeiten, müssen Sie die ursprüngliche Bezeichnung löschen und eine neue erstellen.

Wählen Sie eine Farbe für Ihre neue Bezeichnung aus, und wählen Sie Hinzufügen aus. Durch diese Aktion gelangen Sie zurück zum Bildschirm Objekte ändern .

Screenshot des Bereichs

  1. Wenden Sie Ihre neue Bezeichnung auf die Ressourcen an. Wählen Sie im Textfeld Bezeichnungen hinzufügen aus, um eine vollständige Liste der verfügbaren Bezeichnungen anzuzeigen. Oder Sie können im Feld ein Stichwort eingeben, um danach zu suchen. Nachdem Sie die Bezeichnungen ausgewählt haben, die Sie anwenden möchten, wählen Sie Aktualisieren aus.

Screenshot, der den Bereich „Asset ändern“ zeigt, auf den die neu erstellte Bezeichnung angewendet wurde.

  1. Warten Sie einen Moment, bis die Beschriftungen angewendet wurden. Nach Abschluss des Vorgangs wird die Benachrichtigung Abgeschlossen angezeigt. Die Seite wird automatisch aktualisiert und zeigt Ihre Ressourcenliste mit den sichtbaren Bezeichnungen an. Ein Banner oben auf dem Bildschirm bestätigt, dass Ihre Beschriftungen übernommen wurden.

Screenshot: Bestandslistenansicht mit den ausgewählten Ressourcen, die jetzt die neue Bezeichnung anzeigen

Ändern von Ressourcen auf der Seite "Objektdetails"

Sie können ein einzelnes Asset auch auf der Asset-Detailseite ändern. Diese Option eignet sich ideal für Situationen, in der Ressourcen gründlich überprüft werden müssen, bevor eine Bezeichnungs- oder Zustandsänderung angewendet wird.

  1. Wählen Sie in Ihrer Defender EASM-Ressource im ganz linken Bereich Bestand aus.

  2. Wählen Sie das objekt aus, das Sie ändern möchten, um die Seite mit den Ressourcendetails zu öffnen.

  3. Wählen Sie auf dieser Seite Medienobjekt ändern aus.

Screenshot, der die Seite „Assetdetails“ mit hervorgehobener Schaltfläche „Asset ändern“ zeigt.

  1. Nehmen Sie im Bereich "Objekte ändern ", der auf der rechten Seite des Bildschirms geöffnet wird, die gewünschten Änderungen vor. Sie können den Objektstatus ändern, eine externe ID anwenden oder Bezeichnungen hinzufügen oder entfernen. Wenn Sie eine neue Bezeichnung erstellen müssen, wählen Sie " Neue Bezeichnung erstellen" aus, geben Sie den Bezeichnungsnamen und den Anzeigetext ein, wählen Sie eine Farbe aus, und wählen Sie "Hinzufügen" aus. Nachdem Sie Ihre Änderungen konfiguriert haben, wählen Sie "Aktualisieren" aus.

  2. Die Seite mit den Ressourcendetails wird aktualisiert und zeigt die neu angewendete Bezeichnung oder Zustandsänderung an. Ein Banner zeigt an, dass das Medienobjekt erfolgreich aktualisiert wurde.

Ändern, Entfernen oder Löschen von Bezeichnungen

Sie können eine Bezeichnung aus einer Ressource entfernen, indem Sie in der Bestandsliste oder in der Detailansicht des Bestands auf denselben Bereich zum Ändern von Ressourcen zugreifen. In der Bestandslistenansicht können Sie mehrere Ressourcen gleichzeitig auswählen und dann die gewünschte Bezeichnung in einer Aktion hinzufügen oder entfernen.

So ändern Sie die Bezeichnung selbst oder löschen eine Bezeichnung aus dem System:

  1. Wählen Sie im äußersten linken Bereich Ihrer Defender EASM-Ressource Bezeichnungen (Vorschau) aus.

Screenshot der Seite „Beschriftungen (Vorschau)“, auf der Beschriftungen verwaltet werden können.

Auf dieser Seite werden alle Bezeichnungen in Ihrem Defender EASM-Bestand angezeigt. Bezeichnungen auf dieser Seite sind möglicherweise im System vorhanden, werden aber nicht aktiv auf Ressourcen angewendet. Sie können auch neue Bezeichnungen auf dieser Seite hinzufügen.

  1. Um eine Bezeichnung zu bearbeiten, wählen Sie das Stiftsymbol in der Spalte Aktionen der Bezeichnung aus, die Sie bearbeiten möchten. Auf der rechten Seite des Bildschirms wird ein Bereich geöffnet, in dem Sie den Namen oder die Farbe einer Bezeichnung ändern können. Wählen Sie Aktualisieren aus.

  2. Um eine Bezeichnung zu entfernen, wählen Sie das Papierkorbsymbol in der Spalte Aktionen der Bezeichnung aus, die Sie löschen möchten. Wählen Sie Bezeichnung entfernen aus.

Screenshot: Option

Die Seite Bezeichnungen wird automatisch aktualisiert. Die Bezeichnung wird aus der Liste entfernt und auch aus allen Ressourcen entfernt, auf die die Bezeichnung angewendet wurde. Ein Banner bestätigt das Entfernen.

Beobachtungen als nicht zutreffend markieren

Während Beobachtungen auf denselben Bildschirmen zum Ändern von Ressourcen für andere manuelle Änderungen als nicht anwendbar markiert werden können, können Sie diese Aktualisierungen auch über die Registerkarte Beobachtungen unter Ressourcendetails vornehmen. Die Registerkarte Beobachtungen enthält zwei Tabellen: Beobachtungen und Nicht anwendbare Beobachtungen. Alle aktiven Beobachtungen, die innerhalb Ihrer Angriffsfläche als aktuell ermittelt wurden, befinden sich in der Tabelle Beobachtungen , während in der Tabelle "Nicht anwendbare Beobachtungen " alle Beobachtungen aufgeführt sind, die manuell als nicht anwendbar markiert wurden oder vom System als nicht mehr anwendbar festgelegt wurden. Um Beobachtungen als nicht zutreffend zu kennzeichnen und sie dadurch von der Anzahl im Dashboard auszuschließen, wählen Sie einfach die gewünschten Beobachtungen aus und dann Als nicht zutreffend festlegen. Diese Beobachtungen werden sofort aus der aktiven Tabelle Beobachtungen entfernt und werden stattdessen in der Tabelle "Nicht anwendbare Beobachtungen" angezeigt. Sie können diese Änderung jederzeit rückgängig machen, indem Sie die relevanten Beobachtungen aus dieser Tabelle auswählen und Als zutreffend festlegen auswählen.

Screenshot der Registerkarte

Task-Manager und Benachrichtigungen

Nachdem eine Aufgabe übermittelt wurde, bestätigt eine Benachrichtigung, dass das Update ausgeführt wird. Wählen Sie auf einer beliebigen Seite in Azure das Benachrichtigungssymbol (Glockensymbol) aus, um weitere Informationen zu den letzten Aufgaben anzuzeigen.

Screenshot, der die Benachrichtigung „Aufgabe übermittelt“ zeigt. Screenshot, der den Benachrichtigungsbereich zeigt, in dem der aktuelle Taskstatus angezeigt wird.

Nachverfolgen von Änderungsaufgaben im Task-Manager

Das Defender EASM-System kann Sekunden dauern, um eine Handvoll Ressourcen zu aktualisieren, oder Minuten, um Tausende zu aktualisieren. Sie können den Task-Manager verwenden, um die status aller laufenden Änderungsaufgaben zu überprüfen. Im folgenden Verfahren wird erläutert, wie Sie auf den Task-Manager zugreifen und den Abschlussstatus der übermittelten Updates überprüfen.

  1. Wählen Sie im äußersten linken Bereich Ihrer Defender EASM-Ressource Task-Manager aus.

Screenshot: Seite

  1. Auf dieser Seite werden alle zuletzt ausgeführten Aufgaben und deren status angezeigt. Aufgaben werden als Abgeschlossen, Fehler oder In Bearbeitung aufgeführt. Ein Fertigstellungsgrad in Prozent und ein Fortschrittsbalken werden ebenfalls angezeigt. Wenn Sie weitere Details zu einer bestimmten Aufgabe anzeigen möchten, wählen Sie den Namen des Vorgangs aus. Auf der rechten Seite des Bildschirms wird ein Bereich geöffnet, der weitere Informationen enthält.

  2. Wählen Sie Aktualisieren aus, um die neuesten status aller Elemente im Task-Manager anzuzeigen.

Nach Bezeichnungen filtern

Nachdem Sie Ressourcen in Ihrem Bestand gekennzeichnet haben, können Sie Inventurfilter verwenden, um eine Liste aller Ressourcen mit einer bestimmten Bezeichnung abzurufen.

  1. Wählen Sie in Ihrer Defender EASM-Ressource im ganz linken Bereich Bestand aus.

  2. Wählen Sie Filter hinzufügen aus.

  3. Wählen Sie in der Drop-down-Liste Filter die Option Beschriftungen aus. Wählen Sie einen Operator und dann eine Bezeichnung aus der Dropdownliste der Optionen aus. Das folgende Beispiel zeigt, wie Sie nach einer einzelnen Bezeichnung suchen. Sie können den Operator In verwenden, um nach mehreren Beschriftungen zu suchen. Weitere Informationen zu Filtern finden Sie in der Übersicht über Bestandsfilter.

Screenshot, der den zum Anwenden von Filtern verwendeten Abfrage-Editor zeigt, wobei der Filter „Beschriftungen“ mit möglichen Beschriftungswerten in einer Dropdown-Liste angezeigt wird.

  1. Wählen Sie Anwenden aus. Die Seite "Inventarliste" lädt neu und zeigt alle Ressourcen an, die Ihren Kriterien entsprechen.

Ressourcenkettenbasierte Verwaltung

In einigen Fällen möchten Sie möglicherweise mehrere Ressourcen gleichzeitig entfernen, basierend auf den Mitteln, mit denen sie ermittelt wurden. Sie können z. B. feststellen, dass ein bestimmter Seed innerhalb einer Discovery-Gruppe Ressourcen einbezogen hat, die für Ihre Organisation nicht relevant sind, oder dass Sie Ressourcen entfernen müssen, die sich auf eine Tochtergesellschaft beziehen, die nicht mehr in Ihren Zuständigkeitsbereich fällt. Aus diesem Grund bietet Defender EASM die Möglichkeit, die Quellentität und alle nachgeschalteten Ressourcen in der Ermittlungskette zu entfernen. Sie können verknüpfte Ressourcen mit den folgenden drei Methoden löschen:

  • Seed-basierte Verwaltung: Sie können einen Seed löschen, der zuvor in einer Erkennungsgruppe enthalten war, und alle Assets entfernen, die dem Bestand über eine beobachtete Verbindung zu dem angegebenen Seed hinzugefügt wurden. Diese Methode ist nützlich, wenn Sie feststellen können, dass ein bestimmter manuell eingegebener Seed dazu geführt hat, dass unerwünschte Ressourcen zum Bestand hinzugefügt wurden.
  • Verwaltung der Ermittlungskette: Sie können ein Objekt innerhalb einer Ermittlungskette identifizieren und löschen und gleichzeitig alle von dieser Entität ermittelten Ressourcen entfernen. Die Ermittlung ist ein rekursiver Prozess. Es scannt Seeds, um neue Ressourcen zu identifizieren, die direkt mit diesen festgelegten Samen verknüpft sind, und überprüft dann die neu entdeckten Entitäten, um weitere Verbindungen zu entdecken. Dieser Löschansatz ist nützlich, wenn Ihre Discovery-Gruppe ordnungsgemäß konfiguriert ist, Sie aber ein neu erkanntes Asset und alle Assets entfernen müssen, die durch die Zuordnung zu dieser Entität in den Bestand aufgenommen wurden. Betrachten Sie ihre Einstellungen für die Ermittlungsgruppe und die festgelegten Samen als die "Oberste" Ihrer Ermittlungskette. Mit diesem Löschansatz können Sie Ressourcen aus der Mitte entfernen.
  • Ermittlungsgruppenverwaltung: Sie können ganze Ermittlungsgruppen und alle Ressourcen entfernen, die über diese Ermittlungsgruppe in den Bestand eingeführt wurden. Dies ist nützlich, wenn eine gesamte Ermittlungsgruppe nicht mehr auf Ihre organization anwendbar ist. Zum Beispiel haben Sie möglicherweise eine Erkennungsgruppe, die speziell nach Assets sucht, die einer Tochtergesellschaft zugeordnet sind. Wenn diese Tochtergesellschaft für Ihre Organisation nicht mehr relevant ist, können Sie die ressourcenkettenbasierte Verwaltung nutzen, um alle Ressourcen zu löschen, die über diese Erkennungsgruppe in den Bestand aufgenommen wurden.

Sie können entfernte Ressourcen weiterhin in Defender EASM anzeigen. Filtern Sie einfach Ihre Bestandsliste nach Ressourcen im Zustand "Archiviert".

Assets nach Seed löschen

Sie entscheiden möglicherweise, dass einer Ihrer ursprünglich festgelegten Discovery-Seeds nicht mehr in einer Discovery-Gruppe enthalten sein soll. Der Seed ist möglicherweise nicht mehr relevant für Ihre organization oder bringt mehr falsch positive Ergebnisse als legitime Vermögenswerte. In diesem Fall können Sie den Seed aus Ihrer Discovery-Gruppe entfernen, um zu verhindern, dass er in zukünftigen Discovery-Durchläufen verwendet wird, und dabei gleichzeitig alle Assets entfernen, die in der Vergangenheit über den festgelegten Seed dem Inventar hinzugefügt wurden.

Um eine Massenentfernung basierend auf einem Seed durchzuführen, navigieren Sie zur Detailseite der entsprechenden Discovery Group und wählen Sie Discovery Group bearbeiten aus. Folgen Sie den Anweisungen, um die Seite Seeds zu erreichen und den problematischen Seed aus der Liste zu entfernen. Wenn Sie Überprüfen + aktualisieren auswählen, wird eine Warnung angezeigt, die angibt, dass alle ressourcen, die über den angegebenen Seed ermittelt wurden, ebenfalls entfernt werden. Wählen Sie Aktualisieren oder aktualisieren & Ausführen aus, um den Löschvorgang abzuschließen.

Screenshot: Seite

Assets über die Discovery Chain löschen

Stellen Sie sich im folgenden Beispiel vor, Sie hätten auf Ihrem Attack Surface Summary-Dashboard ein unsicheres Anmeldeformular entdeckt. Ihre Untersuchung führt Sie zu einem Host, der scheinbar nicht Ihrer Organisation gehört. Weitere Informationen finden Sie auf der Seite mit den Ressourcendetails. Beim Überprüfen der Ermittlungskette erfahren Sie, dass der Host in den Bestand aufgenommen wurde, da die entsprechende Domäne mit der E-Mail-Adresse eines Mitarbeiters registriert wurde, die auch zum Registrieren genehmigter Geschäftsentitäten verwendet wurde.

Screenshot der Seite „Asset Details“ mit dem hervorgehobenen Abschnitt „Discovery Chain“.

In dieser Situation ist der ursprüngliche Discovery-Startwert (die Unternehmensdomäne) weiterhin gültig, daher müssen wir stattdessen ein problematisches Asset aus der Discovery-Kette entfernen. Während wir die Kettenlöschung aus der Kontakt-E-Mail durchführen könnten, entscheiden wir uns stattdessen dafür, alles zu entfernen, was mit der persönlichen Domäne verknüpft ist, die für diesen Mitarbeiter registriert ist, damit Defender EASM uns in Zukunft über alle anderen Domänen benachrichtigt, die bei dieser E-Mail-Adresse registriert sind. Wählen Sie in der Discovery-Kette diese persönliche Domäne aus, um die Asset-Detailseite anzuzeigen. Wählen Sie in dieser Ansicht Aus Ermittlungskette entfernen aus, um die Ressource aus Ihrem Bestand sowie alle Ressourcen zu entfernen, die aufgrund einer beobachteten Verbindung mit der persönlichen Domäne in den Bestand aufgenommen wurden. Sie müssen das Entfernen des Objekts und aller nachgelagerten Objekte bestätigen. Anschließend wird Ihnen eine Übersicht der anderen Objekte angezeigt, die durch diese Aktion entfernt werden. Wählen Sie "Ermittlungskette entfernen" aus, um die Massenentfernung zu bestätigen.

Screenshot des Bestätigungsfelds zum Entfernen der aktuellen Ressource und aller nachgelagerten Ressourcen mit einer Zusammenfassung anderer Ressourcen, die ebenfalls entfernt wurden.

Ressourcen nach Discovery-Gruppe löschen

Möglicherweise müssen Sie die gesamte Ermittlungsgruppe und alle über die Gruppe ermittelten Ressourcen löschen. Für instance hat Ihr Unternehmen möglicherweise eine Tochtergesellschaft verkauft, die nicht mehr überwacht werden muss. Benutzer können Ermittlungsgruppen auf der Seite Ermittlungsverwaltung löschen. Um eine Ermittlungsgruppe und alle zugehörigen Ressourcen zu entfernen, wählen Sie das Papierkorbsymbol neben der entsprechenden Gruppe in der Liste aus. Sie erhalten eine Warnung, die eine Zusammenfassung der Ressourcen auflistet, die mit dieser Aktion entfernt werden. Um das Löschen der Ermittlungsgruppe zu bestätigen; und allen zugehörigen Ressourcen, wählen Sie Ermittlungsgruppe entfernen aus.

Screenshot, der die Discovery-Verwaltungsseite zeigt, wobei das Warnfeld hervorgehoben ist, das nach der Auswahl zum Löschen einer Gruppe angezeigt wird.