Obter valor a partir dos conectores de dados

Gerenciamento de Exposição da Segurança da Microsoft consolida os dados da postura de segurança de todos os seus recursos digitais, permitindo-lhe mapear a superfície de ataque e concentrar os seus esforços de segurança em áreas com maior risco. Os dados dos produtos Microsoft são ingeridos automaticamente uma vez ligados à Gestão da Exposição e pode adicionar mais conectores de dados a partir de origens de dados externas.

Recursos e tipos de dados importados

A intenção de se conectar a produtos externos é criar visibilidade completa de todos os seus ativos digitais, bem como de qualquer contexto de segurança que possa afetar sua superfície de ataque.

Observação

Neste momento, os dispositivos são integrados ao inventário unificado somente quando incluem atributos de identificação suficientes (como endereço MAC, identificadores de recursos de nuvem ou outros identificadores exclusivos com suporte). Se essas informações não estiverem presentes ou estiverem incompletas, o sistema poderá não ser capaz de corresponder com confiança ou representar esses ativos na página Inventário de Dispositivos.

Nesses casos, os ativos ainda podem estar visíveis na Busca Avançada. Essa é uma limitaçãoconhecida do processo atual de integração e normalização, e estamos trabalhando ativamente para melhorar a cobertura de dados e melhorar a forma como esses ativos são representados entre experiências.

Os seguintes tipos de recursos, melhoramento de contexto e informações de vulnerabilidade são ingeridos para esta finalidade:

  • Dispositivos
  • Recursos da cloud
  • Vulnerabilidades
  • Informações sobre a criticidade do ativo
  • Avaliação do risco de ativos
  • Detalhes da rede
  • Informações de exposição (por exemplo, exposição à Internet)
  • Utilizadores (futuro)
  • Aplicações SaaS (futuro)

As informações dos recursos e o contexto de segurança são importados para a Gestão da Exposição e consolidados para fornecer uma visão abrangente da postura de segurança em todos os recursos digitais. As origens de dados externas atualmente suportadas incluem Qualys, Rapid7 InsightVM, Tenable Vulnerability Management e ServiceNow CMDB.

Os dados ingeridos dos conectores são normalizados e incorporados ao Grafo de Exposição e ao Inventário de Dispositivos. A Gestão da Exposição utiliza o contexto valioso e as informações obtidas para gerar uma avaliação mais precisa da superfície de ataque e fornecer-lhe uma compreensão mais profunda do risco de exposição. Esses dados podem ser utilizados no Inventário de Dispositivos, em ferramentas de exploração do Grafo de Exposição, como o Mapa da Superfície de Ataque e a Busca Avançada, e em Caminhos de Ataque que são descobertos com base em dados de enriquecimento ingeridos pelos conectores.

Eventualmente, estes dados servirão adicionalmente para melhorar as métricas de segurança que medem o risco de exposição em relação a um determinado critério e também afetarão iniciativas organizacionais mais amplas que medem o risco de exposição numa carga de trabalho ou relacionadas com uma área de ameaça específica.

Captura de ecrã do inventário de dispositivos com a origem de deteção

As vantagens da utilização dos conectores de dados externos incluem:

  • Normalizado dentro do gráfico de exposição
  • Melhorar o inventário de dispositivos
  • Mapeando relacionamentos
  • Revelar novos caminhos de ataque
  • Fornecer visibilidade abrangente da superfície de ataque
  • Incorporação da criticidade do ativo
  • Enriquecimento do contexto com aplicativo de negócios ou vínculo operacional
  • Visualizar através da ferramenta Mapa de Ataques
  • Explorando o uso de consultas de busca avançada com KQL

Observação

Atualmente, as vulnerabilidades recuperadas de conectores de dados só aparecem no Grafo de Exposição e podem ser analisadas no Mapa da Superfície de Ataque ou usando a Investigação Avançada.

Dados dos conectores no Inventário de Dispositivos

No Inventário de Dispositivos, verá as origens de deteção de cada dispositivo, que são os produtos a partir dos quais recebemos qualquer relatório sobre este dispositivo. Estes podem incluir produtos de Segurança da Microsoft, como MDPE, MDC e MDI, bem como origens de dados externas, como Qualys ou ServiceNow CMDB. Pode filtrar uma ou mais origens de deteção no inventário para ver os dispositivos que foram detetados especificamente por essas origens.

Captura de tela do inventário de dispositivos com a origem da descoberta realçada

Gestão de Recursos Críticos

Identificar recursos críticos é fundamental para ajudar a garantir que os recursos mais importantes na sua organização estão protegidos contra o risco de violações de dados e perturbações operacionais.

As informações de enriquecimento sobre a criticidade dos ativos são recuperadas dos conectores de dados, com base nas avaliações de criticidade calculadas nesses produtos externos. À medida que estes dados são ingeridos, a Gestão de Recursos Críticos contém regras incorporadas para transformar o valor de criticidade obtido do produto de terceiros para o valor de criticidade da Gestão de Exposição para cada recurso. Pode ver estas classificações e ativá-las ou desativá-las na experiência de Gestão de Recursos Críticos.

Captura de ecrã a mostrar as informações do conector de dados na gestão crítica de recursos

Gráfico de exposição

Para explorar os seus recursos e dados de melhoramento obtidos a partir de produtos de dados externos, também pode ver estas informações no Gráfico de Exposição. No mapa da Superfície de Ataque, você pode visualizar os nós que representam os ativos descobertos pelos seus conectores, com ícones integrados que mostram as fontes de descoberta de cada ativo.

Captura de tela mostrando os conectores de dados no gráfico de exposição

Ao abrir o painel lateral do ativo, você também pode visualizar os dados detalhados recuperados do conector para cada ativo.

Captura de tela dos conectores de dados no gráfico de exposição

Captura de ecrã dos conectores de dados no painel lateral do gráfico de exposição

Busca Avançada

Para explorar os dados descobertos e ingeridos das fontes de dados externas, você pode executar consultas no Grafo de Exposição na Caça Avançada.

Exemplos:

Esta consulta devolverá todos os recursos obtidos do ServiceNow CMDB e os respetivos metadados detalhados.

ExposureGraphNodes
| where NodeProperties contains ("serviceNowCmdbAssetInfo")
| extend SnowInfo = NodeProperties.rawData.serviceNowCmdbAssetInfo

Esta consulta devolverá todos os recursos obtidos da Qualys.

ExposureGraphNodes
| where EntityIds contains ("QualysAssetId")

Esta consulta devolverá todas as vulnerabilidades (CVEs) comunicadas pelo Rapid7 em recursos ingeridos.

ExposureGraphEdges
| where EdgeLabel == "affecting" 
| where SourceNodeLabel == "Cve" 
| where isnotempty(EdgeProperties.rawData.rapid7ReportInfo)
| project AssetName = TargetNodeName, CVE = SourceNodeName

Esta consulta retornará todas as vulnerabilidades (CVEs) reportadas pela Tenable em ativos ingeridos.

ExposureGraphEdges
| where EdgeLabel == "affecting" 
| where SourceNodeLabel == "Cve" 
| where isnotempty(EdgeProperties.rawData.tenableReportInfo)
| project AssetName = TargetNodeName, CVE = SourceNodeName

Observação

Ao solucionar problemas de consultas de Busca Avançada (AH) que não funcionam ou não produzem resultados, observe que o campo "reportedBy" diferencia maiúsculas de minúsculas. Por exemplo, os valores válidos incluem "rapid7", "tenable", etc.

Caminhos de ataque

Gerenciamento de Exposição da Segurança gera automaticamente caminhos de ataque com base nos dados recolhidos entre recursos e cargas de trabalho, incluindo dados de conectores externos. Simula cenários de ataque e identifica vulnerabilidades e fraquezas que um atacante pode explorar.

Observação

Atualmente, não há suporte para caminhos de ataque para conectores de dados OT.

À medida que explora os caminhos de ataque no seu ambiente, pode ver as origens de deteção que contribuíram para este caminho de ataque com base na vista gráfica do caminho.

Captura de tela do caminho de anexo com a origem de descoberta

Próximas etapas