Usare e gestire l'individuazione di Defender EASM

Gestione della superficie di attacco esterna di Microsoft Defender (Defender EASM) si basa sulla tecnologia di individuazione proprietaria per definire continuamente la superficie di attacco univoca esposta a Internet dell'organizzazione. Il rilevamento esegue una scansione di Internet alla ricerca di asset appartenenti alla tua organizzazione per portare alla luce risorse precedentemente sconosciute e non monitorate.

Gli asset individuati vengono indicizzati nell'inventario per fornire un sistema dinamico di registrazione di applicazioni Web, dipendenze di terze parti e infrastruttura Web sotto la gestione dell'organizzazione tramite un unico riquadro di vetro.

Prima di eseguire un'individuazione personalizzata, vedere Che cos'è l'individuazione? per comprendere i concetti chiave illustrati qui.

Accedere alla superficie di attacco automatizzata

Microsoft ha configurato preventivamente le superfici di attacco di molte organizzazioni, eseguendo il mapping della superficie di attacco iniziale individuando l'infrastruttura connessa agli asset noti.

È consigliabile cercare la superficie di attacco dell'organizzazione prima di creare una superficie di attacco personalizzata ed eseguire altre individuazioni. Cercare prima una superficie di attacco esistente consente di accedere rapidamente all'inventario mentre Defender EASM aggiorna i dati e aggiunge altre risorse e informazioni contestuali più recenti alla superficie di attacco.

Quando si accede per la prima volta all'istanza di Defender EASM, selezionare Introduzione nella sezione Generale per cercare l'organizzazione nell'elenco delle superfici di attacco automatizzato. Quindi scegli l'organizzazione dall'elenco e seleziona Build my Attack Surface.

Schermata della pagina Per iniziare in cui si seleziona l'organizzazione dall'elenco delle superfici di attacco preconfigurate.

Dopo aver selezionato Crea la mia superficie di attacco, il rilevamento viene eseguito in background. Se è stata selezionata una superficie di attacco preconfigurata dall'elenco delle organizzazioni disponibili, si viene reindirizzati alla schermata di panoramica del dashboard in cui è possibile visualizzare informazioni dettagliate sull'infrastruttura dell'organizzazione in modalità anteprima.

Esamina questi approfondimenti della dashboard per familiarizzare con la tua superficie di attacco mentre aspetti che vengano individuate altre risorse e aggiunte al tuo inventario. Per altre informazioni su come derivare informazioni dettagliate da questi dashboard, vedere Informazioni sui dashboard.

È possibile eseguire individuazioni personalizzate per rilevare gli asset outlier. Ad esempio, potrebbero essere presenti asset mancanti. In alternativa, è possibile che siano presenti altre entità da gestire che potrebbero non essere individuate tramite un'infrastruttura chiaramente collegata all'organizzazione.

Personalizza il rilevamento

I rilevamenti personalizzati sono ideali se la tua organizzazione necessita di una visibilità più approfondita sull'infrastruttura che potrebbe non essere immediatamente collegata ai tuoi asset seed primari. Inviando un elenco più ampio di asset noti da usare come sementi di individuazione, il motore di individuazione restituisce un pool più ampio di asset. L'individuazione personalizzata può anche aiutare l'organizzazione a trovare un'infrastruttura disparata che potrebbe riguardare business unit indipendenti e società acquisite.

Gruppi di individuazione

Le individuazioni personalizzate sono organizzate in gruppi di individuazione. Sono cluster seed indipendenti che costituiscono una singola esecuzione di rilevamento e seguono pianificazioni di ricorrenza proprie. Organizzate i gruppi di rilevamento per definire gli asset nel modo più vantaggioso per la vostra azienda e i vostri flussi di lavoro. Le opzioni comuni includono l'organizzazione da parte del team responsabile o della business unit, dei marchi o delle filiali.

Creare un gruppo di individuazione

Per creare un gruppo di individuazione, seguire questa procedura:

  1. Nel riquadro più a sinistra, in Gestisci, seleziona Discovery.

    Schermata del riquadro di spostamento sinistro di Defender EASM con l'opzione Discovery evidenziata nella sezione Gestisci.

  2. La pagina Individuazione mostra per impostazione predefinita l'elenco dei gruppi di individuazione. Questo elenco è vuoto quando si accede per la prima volta alla piattaforma. Per eseguire la prima individuazione, selezionare Aggiungi gruppo di individuazione.

    Screenshot che mostra la schermata Di individuazione con l'opzione Aggiungi gruppo di individuazione evidenziata.

  3. Assegnare un nome al nuovo gruppo di individuazione e aggiungere una descrizione. Il campo Frequenza ricorrente consente di pianificare le esecuzioni di rilevamento per questo gruppo eseguendo una scansione continua dei nuovi asset associati ai seed designati. La selezione di ricorrenza predefinita è Settimanale. È consigliabile usare la frequenza settimanale per assicurarsi che gli asset dell'organizzazione vengano monitorati e aggiornati regolarmente.

    Per una singola esecuzione di individuazione una tantum, selezionare Mai. È consigliabile mantenere la cadenza predefinita settimanale perché l'individuazione è progettata per individuare continuamente nuovi asset correlati all'infrastruttura nota. È possibile modificare la frequenza di ricorrenza in un secondo momento selezionando l'opzione "Modifica" da qualsiasi pagina dei dettagli del gruppo di individuazione.

  4. Selezionare Avanti: Semi.

    Screenshot della pagina di configurazione del gruppo di individuazione con i campi per immettere il nome del gruppo, la descrizione e la frequenza ricorrente.

  5. Selezionare i semi da usare per questo gruppo di individuazione. I semi sono asset noti che appartengono all'organizzazione. La piattaforma Defender EASM analizza queste entità e esegue il mapping delle relative connessioni ad altre infrastrutture online per creare la superficie di attacco. Poiché Defender EASM è progettato per monitorare la superficie di attacco da una prospettiva esterna, gli indirizzi IP privati non possono essere inclusi come semi di individuazione.

    Schermata della pagina di selezione degli elementi iniziali, in cui scegli asset noti come domini, host e blocchi IP da usare come elementi iniziali per l'individuazione.

    L'opzione Avvio rapido consente di cercare l'organizzazione in un elenco di superfici di attacco prepopolate. È possibile creare rapidamente un gruppo di individuazione in base agli asset noti che appartengono all'organizzazione.

    Schermata dei risultati della ricerca di Avvio rapido che mostra i seed popolati da una superficie di attacco preconfigurata.

    Screenshot dell'opzione Avvio rapido che mostra il campo di ricerca per la selezione di una superficie di attacco preconfigurata per l'organizzazione.

    In alternativa, è possibile inserire manualmente i semi. Defender EASM accetta nomi di organizzazione, domini, blocchi IP, host, contatti di posta elettronica, ASN e organizzazioni Whois come valori di inizializzazione.

    È anche possibile specificare entità da escludere dall'individuazione degli asset per assicurarsi che non vengano aggiunte all'inventario, se rilevate. Ad esempio, le esclusioni sono utili per le organizzazioni che hanno filiali che probabilmente saranno connesse all'infrastruttura centrale, ma non appartengono all'organizzazione.

    Dopo aver selezionato i semi, selezionare Rivedi e crea.

  6. Esamina le informazioni sul gruppo e l'elenco seed e seleziona Crea ed esegui.

    Schermata che mostra la schermata Review + Create.

    Vieni reindirizzato alla pagina principale di Discovery, che visualizza i gruppi di Discovery. Al termine dell'esecuzione dell'individuazione, vengono visualizzati nuovi asset aggiunti all'inventario approvato.

Visualizzare e modificare i gruppi di individuazione

È possibile gestire i gruppi di individuazione dalla pagina di individuazione principale. La visualizzazione predefinita visualizza un elenco di tutti i gruppi di individuazione e alcuni dati chiave relativi a ognuno di essi. Dalla vista elenco, puoi vedere il numero di seed, la pianificazione delle ricorrenze, la data dell'ultima esecuzione e la data di creazione per ciascun gruppo.

Screenshot che mostra la schermata dei gruppi di individuazione.

Selezionare un gruppo di individuazione per visualizzare altre informazioni, modificare il gruppo o avviare una nuova esecuzione di individuazione.

Cronologia di esecuzione

La pagina dei dettagli del gruppo di individuazione contiene la cronologia di esecuzione per il gruppo. In questa sezione vengono visualizzate informazioni chiave su ogni esecuzione di individuazione eseguita nel gruppo specifico di semi. La colonna Stato indica se l'esecuzione è in corso, completata o non riuscita. Questa sezione include anche i timestamp di inizio e completamento e il numero di tutte le nuove risorse aggiunte all'inventario dopo quella specifica esecuzione del rilevamento. Questo conteggio include tutti gli asset inclusi nell'inventario, indipendentemente da stato o stato fatturabile.

La cronologia delle esecuzioni è organizzata in base agli asset iniziali analizzati durante l'esecuzione di individuazione. Per visualizzare un elenco dei semi applicabili, selezionare Dettagli. A destra dello schermo viene aperto un riquadro che elenca tutti i semi e le esclusioni per tipo e nome.

Screenshot che mostra la cronologia di esecuzione per la schermata del gruppo di individuazione.

Visualizzare i semi e le esclusioni

Per impostazione predefinita, la pagina Discovery mostra un elenco dei gruppi di individuazione, ma da questa pagina è anche possibile visualizzare gli elenchi di tutti i seed e delle entità escluse. Seleziona una delle due schede per visualizzare un elenco di tutti i semi o le esclusioni su cui si basano i gruppi di individuazione.

Visualizzare i semi di individuazione

La vista dell’elenco dei seed mostra i valori seed con tre colonne: Tipo, Nome origine e Gruppi di rilevamento. Il campo Tipo mostra la categoria del cespite iniziale. I semi più comuni sono domini, host e blocchi IP. È anche possibile usare contatti di posta elettronica, asn, nomi comuni dei certificati o organizzazioni Whois.

Il nome della fonte è il valore inserito nella casella appropriata per il tipo quando è stato creato il gruppo di rilevamento. La colonna finale mostra un elenco di gruppi di rilevamento che usano il seed. Ogni valore è cliccabile e rimanda alla pagina dei dettagli di quel gruppo di individuazione.

Quando inserisci i seed, ricorda di verificare il formato appropriato per ogni voce. Quando si salva il gruppo di individuazione, la piattaforma esegue una serie di controlli di convalida e segnala eventuali semi non configurati correttamente. Ad esempio, i blocchi IP devono essere inseriti in base all'indirizzo di rete, ad esempio l'inizio dell'intervallo IP.

Screenshot che mostra la visualizzazione Seeds di una pagina di individuazione.

Visualizza le esclusioni di rilevamento

Analogamente, è possibile selezionare la scheda Esclusioni per visualizzare un elenco di entità escluse dal gruppo di individuazione. Questi asset non saranno usati come seed di rilevamento né aggiunti al tuo inventario. Le esclusioni influiscono solo sulle esecuzioni di individuazione future per un singolo gruppo di individuazione.

Nel campo Tipo viene visualizzata la categoria dell'entità esclusa. Il nome della fonte è il valore inserito nella casella appropriata per il tipo quando è stato creato il gruppo di rilevamento. La colonna finale mostra un elenco di gruppi di individuazione in cui è presente questa esclusione. Ogni valore è cliccabile e rimanda alla pagina dei dettagli di quel gruppo di individuazione.