Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Microsoft Defender External Attack Surface Management (Defender EASM) verwendet die proprietäre Erkennungstechnologie von Microsoft, um die individuelle, über das Internet zugängliche Angriffsfläche Ihrer Organisation kontinuierlich zu bestimmen. Die Defender EASM-Erkennungsfunktion scannt bekannte Ressourcen, die sich im Besitz Ihrer Organisation befinden, um bislang unbekannte und unüberwachte Ressourcen aufzudecken. Erkannte Assets werden im Inventar Ihrer Organisation erfasst. Defender EASM bietet Ihnen ein dynamisches Erfassungssystem für Webanwendungen, Abhängigkeiten von Drittanbietern und Webinfrastruktur unter der Verwaltung Ihrer organization in einer einzigen Ansicht.
Durch den Defender EASM-Erkennungsprozess kann Ihre Organisation ihre sich ständig verändernde digitale Angriffsfläche proaktiv überwachen. Sie können neue Risiken und Richtlinienverstöße identifizieren, sobald sie auftreten.
Viele Sicherheitsrisikoprogramme haben keine Sichtbarkeit außerhalb der Firewall. Sie sind sich der externen Risiken und Bedrohungen nicht bewusst, die die primäre Ursache für Datenschutzverletzungen sind.
Gleichzeitig übertrifft das digitale Wachstum weiterhin die Fähigkeit eines Unternehmenssicherheitsteams, es zu schützen. Digitale Initiativen und die übermäßig häufige "Schatten-IT" führen zu einer wachsenden Angriffsfläche außerhalb der Firewall. In diesem Tempo ist es fast unmöglich, Kontrollen, Schutzmaßnahmen und Complianceanforderungen zu überprüfen.
Ohne Defender EASM ist es nahezu unmöglich, Sicherheitsrisiken zu identifizieren und zu entfernen, und Scanner können nicht über die Firewall hinaus reichen, um die gesamte Angriffsfläche zu bewerten.
So funktioniert es
Um eine umfassende Erfassung der Angriffsfläche Ihrer Organisation zu erstellen, nimmt Defender EASM zunächst bekannte Ressourcen (Seeds) auf. Ermittlungssamen werden rekursiv gescannt, um weitere Entitäten durch ihre Verbindungen mit Samen zu ermitteln.
Ein anfänglicher Seed kann eine der folgenden Arten von Webinfrastruktur sein, die von Microsoft indiziert werden:
- Domänen
- IP-Adressblöcke
- Hosts
- E-Mail-Kontakte
- Autonome Systemnamen (ASNs)
- Whois-Organisationen
Ausgehend von einem Seed identifiziert das System Verknüpfungen zu anderen Elementen der Online-Infrastruktur und dadurch weitere Assets, die Ihrer Organisation gehören. Dieser Prozess erstellt letztendlich Ihren gesamten Angriffsflächenbestand. Der Erkennungsprozess verwendet Discovery-Seeds als zentrale Knoten. Dann verzweigt sie sich nach außen zur Peripherie Ihrer Angriffsfläche. Es identifiziert alle Infrastrukturelemente, die direkt mit dem Seed verbunden sind, und identifiziert dann alle Elemente, die sich auf jedes Element in der ersten Gruppe von Verbindungen beziehen. Der Prozess wiederholt sich und setzt sich fort, bis er die Grenze der Managementverantwortung Ihrer Organisation erreicht.
Um beispielsweise alle Elemente in der Infrastruktur von Contoso zu ermitteln, können Sie die Domäne ( contoso.com) als anfänglichen Keystone-Ausgangswert verwenden. Ab diesem Seed können wir die folgenden Quellen konsultieren und die folgenden Beziehungen ableiten:
| Datenquelle | Elemente mit möglichen Beziehungen zu Contoso |
|---|---|
| Whois-Datensätze | Andere Domänennamen, die mit derselben Kontakt-E-Mail-Adresse oder Organisation des Registranten registriert wurden, die für die Registrierung von contoso.com verwendet wurde |
| Whois-Datensätze | Alle Domänennamen, die bei einer beliebigen @contoso.com E-Mail-Adresse registriert sind |
| Whois-Datensätze | Andere Domänen, die demselben Namenserver zugeordnet sind wie contoso.com |
| DNS-Einträge | Alle beobachteten Hosts in den Domänen, die Contoso besitzt, und alle Websites, die diesen Hosts zugeordnet sind |
| DNS-Einträge | Domänen mit unterschiedlichen Hosts, die jedoch in dieselben IP-Blöcke aufgelöst werden |
| DNS-Einträge | E-Mail-Server, die den Domänennamen von Contoso zugeordnet sind |
| SSL-Zertifikate | Alle SSL-Zertifikate (Secure Sockets Layer), die mit jedem der Hosts verbunden sind, sowie alle anderen Hosts, die dieselben SSL-Zertifikate verwenden |
| ASN-Einträge | Andere IP-Blöcke, die der gleichen ASN zugeordnet sind wie die IP-Blöcke, die mit Hosts in den Domänennamen von Contoso verbunden sind, einschließlich aller Hosts und Domänen, die in diese aufgelöst werden |
Mit diesem Satz von Verbindungen auf erster Ebene können wir schnell einen völlig neuen Satz von Ressourcen ableiten, die untersucht werden sollen. Bevor Defender EASM weitere Rekursionen ausführt, wird bestimmt, ob eine Verbindung stark genug ist, damit eine ermittelte Entität automatisch als Bestätigter Bestand hinzugefügt wird. Für jedes dieser Ressourcen führt das Ermittlungssystem automatisierte rekursive Suchvorgänge basierend auf allen verfügbaren Attributen aus, um Verbindungen auf der zweiten und dritten Ebene zu finden. Dieser sich wiederholende Prozess liefert weitere Informationen zur Onlineinfrastruktur eines organization und ermittelt daher unterschiedliche Ressourcen, die andernfalls möglicherweise nicht erkannt und dann überwacht werden.
Automatisierte und angepasste Angriffsflächen
Wenn Sie Defender EASM zum ersten Mal verwenden, können Sie auf einen vordefinierten Bestand für Ihre organization zugreifen, um Ihre Workflows schnell zu starten. Im Bereich Erste Schritte kann ein Benutzer nach seiner Organisation suchen, um seinen Bestand anhand der von Defender EASM bereits identifizierten Assetverbindungen schnell zu ergänzen. Wir empfehlen allen Benutzern, vor dem Erstellen einer benutzerdefinierten Bestandsaufnahme nach der vorgefertigten Bestandsaufnahme der Angriffsfläche ihrer Organisation zu suchen.
Um einen benutzerdefinierten Bestand zu erstellen, kann ein Benutzer Ermittlungsgruppen erstellen, um die Seeds zu organisieren und zu verwalten, die er beim Ausführen von Ermittlungen verwendet. Der Benutzer kann separate Ermittlungsgruppen verwenden, um den Ermittlungsprozess zu automatisieren, die Startliste zu konfigurieren und wiederkehrende Ausführungszeitpläne einzurichten.
Bestätigter Bestand im Vergleich zu potenziellen Ressourcen
Wenn die Discovery-Engine eine starke Verbindung zwischen einem potenziellen Asset und dem ursprünglichen Seed erkennt, weist das System dem Asset automatisch den Status Bestätigtes Inventar zu. Wenn die Verbindungen mit diesem Seed iterativ überprüft und Verbindungen der dritten oder vierten Ebene ermittelt werden, verringert sich das Vertrauen des Systems in den Besitz neu erkannter Ressourcen. Ebenso kann das System Ressourcen erkennen, die für Ihre organization relevant sind, aber nicht direkt in Ihrem Besitz sind.
Aus diesen Gründen werden neu ermittelte Ressourcen mit einem der folgenden Zustände bezeichnet:
| Zustandsname | Beschreibung |
|---|---|
| Genehmigtes Inventar | Ein Element, das Teil Ihrer eigenen Angriffsfläche ist. Es handelt sich um ein Element, für das Sie direkt verantwortlich sind. |
| Abhängigkeit | Infrastruktur, die sich im Besitz eines Drittanbieters befindet, aber Teil Ihrer Angriffsfläche ist, da sie den Betrieb Ihrer eigenen Ressourcen direkt unterstützt. Sie können z. B. von einem IT-Anbieter abhängig sein, um Ihre Webinhalte zu hosten. Die Domäne, der Hostname und die Seiten sind Teil Ihres genehmigten Inventars. Daher sollten Sie die IP-Adresse, die den Host ausführt, als Abhängigkeit behandeln. |
| Nur Überwachen | Eine Ressource, die für Ihre Angriffsfläche relevant ist, aber nicht direkt gesteuert oder technisch abhängig ist. Beispielsweise können unabhängige Franchisenehmer oder Anlagen, die zu verbundenen Unternehmen gehören, als Nur Überwachung statt Genehmigter Bestand gekennzeichnet werden, um die Gruppen für Berichtszwecke zu trennen. |
| Kandidat | Ein Asset, das in irgendeiner Beziehung zu den bekannten Seed-Assets Ihrer Organisation steht, aber keine ausreichend starke Verbindung aufweist, um es sofort als Freigegebener Bestand zu kennzeichnen. Sie müssen diese infrage kommenden Elemente manuell prüfen, um den Eigentümer zu bestimmen. |
| Erfordert Untersuchung | Ein Status, der dem Status Kandidat ähnelt, aber dieser Wert wird auf Ressourcen angewendet, für die zur Überprüfung eine manuelle Untersuchung erforderlich ist. Der Zustand wird basierend auf unseren intern generierten Konfidenzbewertungen bestimmt, die die Stärke der erkannten Verbindungen zwischen Ressourcen bewerten. Sie gibt nicht an, in welchem genauen Verhältnis die Infrastruktur zur Organisation steht, kennzeichnet das Asset jedoch für eine weitere Prüfung, um festzustellen, wie es kategorisiert werden sollte. |
Wenn Sie Ressourcen überprüfen, empfehlen wir Ihnen, mit Ressourcen mit der Bezeichnung Erfordert Untersuchung zu beginnen. Asset-Details werden fortlaufend aktualisiert, um ein genaues Abbild der Asset-Zustände und -Beziehungen aufrechtzuerhalten und neu erstellte Assets zu erkennen, sobald sie entstehen. Der Ermittlungsprozess wird verwaltet, indem Seeds in Ermittlungsgruppen platziert werden, die Sie für die wiederkehrende Ausführung planen können. Nachdem ein Inventar mit Daten gefüllt wurde, scannt das Defender EASM-System Ihre Assets kontinuierlich mithilfe der Microsoft-Technologie für virtuelle Benutzer, um neue, detaillierte Daten zu jedem einzelnen Asset zu gewinnen. Der Prozess untersucht den Inhalt und das Verhalten jeder Seite auf entsprechenden Websites, um zuverlässige Informationen bereitzustellen, die Sie verwenden können, um Sicherheitsrisiken, Complianceprobleme und andere potenzielle Risiken für Ihre organization zu identifizieren.