Scopri la superficie di attacco

Prerequisiti

Prima di completare questa esercitazione, vedere gli articoli Informazioni sull'individuazione e Uso e gestione dell'individuazione per comprendere i concetti chiave menzionati in questo articolo.

Accedere alla superficie di attacco automatizzata

Microsoft ha configurato preventivamente le superfici di attacco di molte organizzazioni, eseguendo il mapping della superficie di attacco iniziale individuando l'infrastruttura connessa agli asset noti. È consigliabile che tutti gli utenti cerchino la superficie di attacco dell'organizzazione prima di creare una superficie di attacco personalizzata ed eseguire altre individuazioni. Questo processo consente agli utenti di accedere rapidamente all'inventario mentre Defender EASM aggiorna i dati, aggiungendo altri asset e contesto recente alla superficie di attacco.

  1. Quando si accede per la prima volta all'istanza di Defender EASM, selezionare Introduzione nella sezione Generale per cercare l'organizzazione nell'elenco delle superfici di attacco automatizzato.

  2. Selezionare quindi l'organizzazione dall'elenco e fare clic su Compila la superficie di attacco.

Screenshot dell'opzione di superficie di attacco preconfigurata

A questo punto, l'individuazione viene eseguita in background. Se è stata selezionata una superficie di attacco preconfigurata dall'elenco delle organizzazioni disponibili, si viene reindirizzati alla schermata Panoramica dashboard in cui è possibile visualizzare informazioni dettagliate sull'infrastruttura dell'organizzazione in modalità anteprima. Esamina questi approfondimenti del dashboard per familiarizzare con la tua superficie di attacco, in attesa che vengano individuati altri asset e aggiunti al tuo inventario. Per altre informazioni su come derivare informazioni dettagliate da questi dashboard, vedere l'articolo Informazioni sui dashboard .

Se si notano asset mancanti o si hanno altre entità da gestire che potrebbero non essere individuate tramite un'infrastruttura chiaramente collegata all'organizzazione, è possibile scegliere di eseguire individuazioni personalizzate per rilevare questi asset outlier.

Personalizza il rilevamento

I rilevamenti personalizzati sono ideali per le organizzazioni che richiedono una maggiore visibilità sull'infrastruttura che potrebbe non essere immediatamente collegata ai loro asset seed primari. Inviando un elenco più ampio di asset noti da usare come sementi di individuazione, il motore di individuazione restituisce un pool più ampio di asset. L'individuazione personalizzata può anche aiutare le organizzazioni a trovare infrastrutture diverse che possono riguardare business unit indipendenti e società acquisite.

Gruppi di individuazione

I rilevamenti personalizzati sono organizzati in Gruppi di rilevamento. Sono cluster seed indipendenti che costituiscono una singola esecuzione di rilevamento e seguono pianificazioni di ricorrenza proprie. Gli utenti possono scegliere di organizzare i gruppi di individuazione per delineare gli asset nel modo migliore a vantaggio della propria azienda e dei flussi di lavoro. Le opzioni comuni includono l'organizzazione per team responsabile, unità aziendale, marchi o filiali.

Creare un gruppo di individuazione

  1. Selezionare il pannello Rilevamento sotto la sezione Gestisci nel riquadro di spostamento a sinistra.

    Schermata dell'istanza EASM dalla pagina Panoramica con la sezione Gestisci evidenziata

  2. Per impostazione predefinita, questa pagina Discovery mostra l'elenco dei gruppi Discovery. Questo elenco sarà vuoto quando si accede per la prima volta alla piattaforma. Per eseguire la prima individuazione, fare clic su Aggiungi gruppo di individuazione.

    Schermata della schermata Discovery con “Aggiungi gruppo di dischi” evidenziato

  3. Assegnare prima di tutto il nome al nuovo gruppo di individuazione e aggiungere una descrizione. Il campo Frequenza ricorrente consente di pianificare le esecuzioni di rilevamento per questo gruppo, eseguendo continuamente la scansione alla ricerca di nuove risorse correlate ai seed specificati. La selezione di ricorrenza predefinita è Settimanale; Microsoft consiglia questa cadenza per garantire che gli asset dell'organizzazione vengano monitorati e aggiornati regolarmente. Per una singola esecuzione di individuazione una tantum, selezionare Mai. Tuttavia, è consigliabile che gli utenti mantengano la cadenza predefinita settimanale e spengano invece il monitoraggio cronologico all'interno delle impostazioni del gruppo di individuazione se in seguito decidono di interrompere le esecuzioni di individuazione ricorrenti.

    Selezionare Avanti: Semi >

    Schermata della prima pagina della configurazione del gruppo di dischi

  4. Selezionare quindi i semi da usare per questo gruppo di individuazione. I semi sono asset noti che appartengono all'organizzazione; la piattaforma Defender EASM analizza queste entità, eseguendo il mapping delle connessioni ad altre infrastrutture online per creare la superficie di attacco.

    Schermata della pagina di selezione del seed della configurazione del gruppo di dischi

    L'opzione Avvio rapido consente di cercare l'organizzazione in un elenco di superfici di attacco prepopolate. È possibile creare rapidamente un gruppo di individuazione in base agli asset noti appartenenti all'organizzazione.

    Schermata della pagina di selezione della superficie di attacco predefinita, quindi output nell'elenco seed

    In alternativa, gli utenti possono inserire manualmente i propri semi. Defender EASM accetta domini, blocchi IP, host, contatti di posta elettronica, ASN e organizzazioni WhoIs come valori di inizializzazione. È anche possibile specificare entità da escludere dall'individuazione degli asset per assicurarsi che non vengano aggiunte all'inventario, se rilevate. Ad esempio, questo è utile per le organizzazioni che hanno filiali che probabilmente saranno connesse all'infrastruttura centrale, ma non appartengono all'organizzazione.

    Dopo aver selezionato i semi, selezionare Rivedi e crea.

  5. Controlla le informazioni del gruppo e l'elenco seed, quindi seleziona Crea & Esegui.

    Screenshot della schermata di revisione e creazione

Si torna quindi alla pagina di individuazione principale che visualizza i gruppi di individuazione. Una volta completata la scansione di individuazione, è possibile visualizzare i nuovi asset aggiunti all'Inventario approvato.