Obtención de valor de los conectores de datos

Seguridad de Microsoft Exposure Management consolida los datos sobre la postura de seguridad de todos sus activos digitales, lo que le permite identificar su superficie de ataque y centrar sus esfuerzos de seguridad en las áreas de mayor riesgo. Los datos de los productos de Microsoft se ingieren automáticamente una vez conectados a Exposure Management y puede agregar más conectores de datos desde orígenes de datos externos.

Recursos y tipos de datos importados

El objetivo de conectarse con productos externos es obtener una visibilidad completa sobre todos sus activos digitales y cualquier contexto de seguridad que pueda afectar a su superficie de ataque.

Nota:

En este momento, los dispositivos se incorporan al inventario unificado solo cuando incluyen atributos de identificación suficientes (como, dirección MAC, identificadores de recursos en la nube u otros identificadores únicos admitidos). Si esta información no está presente o está incompleta, es posible que el sistema no pueda coincidir con confianza o representar esos recursos en la página Inventario de dispositivos.

En tales casos, los activos pueden seguir siendo visibles en Advanced Hunting. Se trata de una limitaciónconocida del proceso actual de incorporación y normalización, y estamos trabajando activamente en mejorar la cobertura de datos y mejorar cómo se representan estos recursos en todas las experiencias.

Con este fin, se incorporan los siguientes tipos de activos, el enriquecimiento de contexto y la información sobre vulnerabilidades:

  • Dispositivos
  • Recursos en la nube
  • Vulnerabilidades
  • Información de importancia crítica de los recursos
  • Evaluación del riesgo de activos
  • Detalles de red
  • Información de exposición (por ejemplo, exposición a Internet)
  • Usuarios (futuro)
  • Aplicaciones SaaS (futuro)

La información de los recursos y el contexto de seguridad se importan en administración de la exposición y se consolidan para proporcionar una visión completa de la posición de seguridad en todos los recursos digitales. Los orígenes de datos externos admitidos actualmente incluyen Qualys, Rapid7 InsightVM, Tenable Vulnerability Management y ServiceNow CMDB.

Los datos ingeridos desde los conectores se normalizan e incorporan al gráfico de exposición e inventario de dispositivos. La administración de la exposición usa el valioso contexto y la información obtenidas para generar una evaluación más precisa de la superficie expuesta a ataques y proporcionarle una comprensión más profunda del riesgo de exposición. Estos datos se pueden consultar en el Inventario de dispositivos, en herramientas de exploración del grafo de exposición como el Mapa de la superficie expuesta a ataques y Búsqueda avanzada, y en las Rutas de ataque que se descubren en función de los datos de enriquecimiento incorporados por los conectores.

Con el tiempo, estos datos servirán además para mejorar las métricas de seguridad que miden el riesgo de exposición con respecto a un criterio determinado, y también afectarán a iniciativas organizativas más amplias que miden el riesgo de exposición en una carga de trabajo o relacionadas con un área de amenaza específica.

Captura de pantalla del inventario de dispositivos con el origen de detección

Entre las ventajas del uso de los conectores de datos externos se incluyen:

  • Normalizado dentro del gráfico de exposición
  • Mejora del inventario de dispositivos
  • Relaciones de mapeo
  • Revelando nuevas rutas de ataque
  • Proporcionar visibilidad completa de la superficie expuesta a ataques
  • Incorporación de la importancia crítica de los recursos
  • Enriquecer el contexto con una aplicación empresarial o una vinculación operativa
  • Visualización a través de la herramienta Mapa de ataques
  • Exploración mediante consultas de búsqueda avanzadas a través de KQL

Nota:

Actualmente, las vulnerabilidades recuperadas de los conectores de datos solo aparecen en el gráfico de exposición y se pueden explorar en el Mapa de Superficie expuesta a ataques o mediante búsqueda avanzada.

Datos de conectores en el inventario de dispositivos

En El inventario de dispositivos, verá los orígenes de detección de cada dispositivo, que son los productos de los que obtuvimos cualquier informe sobre este dispositivo. Estos pueden incluir productos de seguridad de Microsoft, como MDE, MDC y MDI, y también orígenes de datos externos como Qualys o ServiceNow CMDB. Puede filtrar por uno o varios orígenes de detección dentro del inventario para ver los dispositivos detectados específicamente por esos orígenes.

Captura de pantalla del inventario de dispositivos con el origen de detección resaltado

Administración de recursos críticos

La identificación de recursos críticos es clave para ayudar a garantizar que los recursos más importantes de su organización estén protegidos contra el riesgo de infracciones de datos e interrupciones operativas.

La información complementaria sobre la criticidad de los activos se obtiene de los conectores de datos, basándose en las evaluaciones de criticidad calculadas en dichos productos externos. A medida que se incorporan estos datos, Critical Asset Management contiene reglas integradas para transformar el valor de criticidad recuperado del producto de terceros en el valor de criticidad de Exposure Management para cada activo. Puede ver estas clasificaciones y habilitarlas o deshabilitarlas en la experiencia de Administración de recursos críticos.

Captura de pantalla de la información del conector de datos en la administración crítica de recursos

Gráfico de exposición

Para explorar sus activos y los datos de enriquecimiento recuperados de productos de datos externos, también puede ver esta información en el grafo de exposición. En el mapa de la superficie expuesta a ataques, puedes ver los nodos que representan los activos descubiertos por tus conectores, con iconos integrados que muestran las fuentes de descubrimiento de cada activo.

Captura de pantalla de los conectores de datos en el gráfico de exposición mostrado

Al abrir el panel lateral de un recurso, también puede consultar los datos detallados obtenidos a través del conector para cada recurso.

Captura de pantalla de los conectores de datos en el gráfico de exposición

Captura de pantalla de los conectores de datos en el panel lateral del gráfico de exposición

Búsqueda avanzada

Para explorar los datos detectados e ingeridos procedentes de fuentes de datos externas, puede ejecutar consultas en el Grafo de exposición en Búsqueda avanzada.

Ejemplos:

Esta consulta devolverá todos los recursos recuperados de ServiceNow CMDB y sus metadatos detallados.

ExposureGraphNodes
| where NodeProperties contains ("serviceNowCmdbAssetInfo")
| extend SnowInfo = NodeProperties.rawData.serviceNowCmdbAssetInfo

Esta consulta devolverá todos los recursos recuperados de Qualys.

ExposureGraphNodes
| where EntityIds contains ("QualysAssetId")

Esta consulta devolverá todas las vulnerabilidades (CVE) notificadas por Rapid7 en los recursos ingeridos.

ExposureGraphEdges
| where EdgeLabel == "affecting" 
| where SourceNodeLabel == "Cve" 
| where isnotempty(EdgeProperties.rawData.rapid7ReportInfo)
| project AssetName = TargetNodeName, CVE = SourceNodeName

Esta consulta devolverá todas las vulnerabilidades (CVE) notificadas por Tenable en los recursos ingeridos.

ExposureGraphEdges
| where EdgeLabel == "affecting" 
| where SourceNodeLabel == "Cve" 
| where isnotempty(EdgeProperties.rawData.tenableReportInfo)
| project AssetName = TargetNodeName, CVE = SourceNodeName

Nota:

Al solucionar problemas con consultas de Advanced Hunting (AH) que no funcionan o no arrojan resultados, ten en cuenta que el campo reportedBy distingue entre mayúsculas y minúsculas. Por ejemplo, los valores válidos incluyen "rapid7", "tenable", etc.

Rutas de ataque

La gestión de la exposición de seguridad genera automáticamente rutas de ataque basadas en los datos recopilados de recursos y cargas de trabajo, incluidos los procedentes de conectores externos. Simula escenarios de ataque e identifica vulnerabilidades y debilidades que un atacante podría aprovechar.

Nota:

Las rutas de ataque no son compatibles actualmente para los conectores de datos de OT.

A medida que explora las rutas de ataque en su entorno, puede ver las fuentes de descubrimiento que contribuyeron a esta ruta de ataque en la vista gráfica de la ruta.

Captura de pantalla de la ruta de conexión con el origen de detección

Pasos siguientes