Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
A página de inventário de ativos da Microsoft Defender para a Cloud mostra a postura de segurança dos seus recursos conectados. Dá-lhe uma visão da infraestrutura cloud no Azure, Amazon Web Services (AWS) e Google Cloud Platform (GCP). Agrupa os ativos por carga de trabalho, criticidade e estado de cobertura. Também combina dados de saúde, ações do dispositivo e sinais de risco num só local.
O Defender para a Cloud analisa periodicamente o estado de segurança dos recursos ligados. Quando os recursos têm recomendações de segurança ativas ou alertas de segurança, estes aparecem no inventário.
Este artigo explica como usar a página de inventário de ativos para rever recursos conectados, filtrar e exportar dados de inventário, investigar recomendações e alertas de segurança, e consultar inventário de software usando o Azure Resource Graph.
Aceder ao inventário de ativos no portal do Azure
No portal Azure, navegue até Microsoft Defender para a Cloud>Inventory.
A página Inventário fornece informações sobre:
- Recursos conectados. Veja rapidamente quais os recursos ligados ao Defender para a Cloud.
- Estado geral de segurança: Obtenha um resumo claro sobre o estado de segurança dos recursos conectados Azure, AWS e GCP, incluindo o total de recursos ligados à Defender para a Cloud, recursos por ambiente e uma contagem de recursos pouco saudáveis.
- Recomendações, alertas: Analise detalhadamente o estado de recursos específicos para ver recomendações de segurança ativas e alertas de segurança para um recurso.
- Priorização de risco: as recomendações baseadas em risco atribuem níveis de risco às recomendações, com base em fatores como sensibilidade aos dados, exposição à Internet, potencial de movimento lateral e possíveis caminhos de ataque.
- A priorização de risco está disponível quando o plano GPSC do Defender está ativado.
- Software. Você pode revisar recursos por aplicativos instalados. Para tirar partido do inventário de software, deve estar ativado o plano Defender Cloud Security Posture Management (CSPM), ou um plano Defender for Servers.
O Inventário utiliza Azure Resource Graph (ARG) para consultar e recuperar dados em escala. Para obter informações personalizadas detalhadas, você pode usar o KQL para consultar o inventário.
Rever o inventário
- Em Defender para a Cloud no portal Azure, selecione Inventário. Por padrão, os recursos são classificados pelo número de recomendações de segurança ativas.
- Analise as configurações disponíveis:
- Na Pesquisa, você pode usar uma pesquisa de texto livre para encontrar recursos.
- Recursos totais mostra o número de recursos ligados à Defender para a Cloud.
- Recursos não saudáveis exibe o número de recursos com recomendações e alertas de segurança ativos.
- Contagem de recursos por ambiente: Total de recursos Azure, AWS e GCP.
- Selecione um recurso para detalhar os detalhes.
- Na página Resource Health do recurso, reveja a informação sobre o recurso.
- A guia Recomendações mostra todas as recomendações de segurança ativas, em ordem de risco. Você pode detalhar cada recomendação para obter mais detalhes e opções de correção.
- A guia Alertas mostra todos os alertas de segurança relevantes.
Rever o inventário de software
Use o inventário de software para rever as aplicações instaladas entre os seus recursos conectados e identificar máquinas que executam software específico.
Para rever os detalhes do inventário de software:
- Selecione Aplicação instalada.
- Em Valor, selecione os aplicativos para filtrar.
- Recursos totais: O número total de recursos ligados à Defender para a Cloud.
- Recursos não saudáveis: recursos com recomendações de segurança ativas para implementação. Para orientações sobre remediação, consulte Rever recomendações de segurança.
- Contagem de recursos por ambiente: o número de recursos em cada ambiente.
- Subscrições não registadas: Qualquer subscrição no âmbito selecionado que ainda não tenha sido ligada a Microsoft Defender para a Cloud.
- Os recursos ligados ao Defender para a Cloud que executam essas aplicações são exibidos. As opções em branco mostram máquinas onde o Defender for Servers ou o Defender for Endpoint não estão disponíveis.
Filtrar o inventário
Assim que aplica filtros, as métricas de resumo (como Recursos Totais, Recursos Pouco Saudáveis e Contagem de Recursos por ambiente) atualizam-se para refletir os resultados da consulta.
Ferramentas de exportação para inventário de ativos
A página do Defender para a Cloud Inventory oferece as seguintes opções de exportação:
Baixar relatório CSV - Exporte os resultados das opções de filtro selecionadas para um arquivo CSV.
Consulta aberta - Exportar a consulta para Azure Resource Graph (ARG) para refinar, guardar ou modificar ainda mais a consulta em Kusto Query Language (KQL).
Como funciona o inventário de ativos?
Além dos filtros predefinidos, você pode explorar os dados de inventário de software do Resource Graph Explorer.
O ARG foi projetado para fornecer exploração eficiente de recursos com a capacidade de consultar em escala.
Pode usar Kusto Query Language (KQL) no inventário de ativos para produzir rapidamente insights profundos cruzando dados Defender para a Cloud com outras propriedades de recursos.
Como usar o inventário de ativos
Para trabalhar com filtros e opções de consulta no inventário de ativos:
Na barra lateral do Defender para a Cloud, selecione Inventário.
Use a caixa Filtrar por nome para exibir um recurso específico ou use os filtros para se concentrar em recursos específicos.
Por padrão, os recursos são classificados pelo número de recomendações de segurança ativas.
Importante
As opções em cada filtro são específicas para os recursos nas assinaturas selecionadas no momento e suas seleções nos outros filtros.
Por exemplo, se tiver selecionado apenas uma assinatura e essa assinatura não possuir recursos com recomendações de segurança pendentes para corrigir (0 recursos com problemas), o filtro de Recomendações não terá opções.
Para usar o filtro Descobertas de segurança, insira texto livre da ID, verificação de segurança ou nome CVE de uma descoberta de vulnerabilidade para filtrar os recursos afetados:
Tip
Os filtros Verificações de segurança e Tags só aceitam um único valor. Para filtrar por mais de um, use Adicionar filtros.
Para exibir as opções de filtro selecionadas atuais como uma consulta no Resource Graph Explorer, selecione Abrir consulta.
Se definiste alguns filtros e deixas a página aberta, o Defender para a Cloud não atualiza os resultados automaticamente. Quaisquer alterações nos recursos não afetarão os resultados exibidos, a menos que você recarregue manualmente a página ou selecione Atualizar.
Exportar o inventário
Para exportar dados de inventário filtrados:
Para salvar o inventário filtrado no formulário CSV, selecione Baixar relatório CSV.
Para salvar uma consulta no Gerenciador de Gráficos de Recursos, selecione Abrir uma consulta. Quando estiver pronto para guardar uma consulta, selecione Guardar como. No Save query, especifique um nome da consulta, descrição e se a consulta é privada ou partilhada.
As alterações feitas nos recursos não afetarão os resultados exibidos, a menos que você recarregue manualmente a página ou selecione Atualizar.
Aceder a um inventário de software
Para acessar o inventário de software, você precisa de um dos seguintes planos:
- Varredura de máquinas sem agentes do Defender Cloud Security Posture Management (CSPM).
- Escaneamento de máquinas sem agente de Defender para Servidores P2.
- Integração do Microsoft Defender para Endpoint com Defender para Servidores.
Exemplos usando o Azure Resource Graph Explorer para aceder e explorar dados de inventário de software
Para consultar dados de inventário de software no Azure Resource Graph Explorer:
Abrir Azure Resource Graph Explorer.
Selecione o seguinte escopo de assinatura: securityresources/softwareinventories
Insira qualquer uma das seguintes consultas (ou personalize-as ou escreva as suas!) e selecione Executar consulta.
Exemplos de consulta de inventário de software para Azure Resource Graph
Use as seguintes consultas da Kusto Query Language (KQL) no Azure Resource Graph Explorer para explorar os dados do inventário do software Defender para a Cloud.
A consulta seguinte lista todos os registos de inventário de software descobertos da securityresources tabela, retornando o fornecedor, nome do software e versão de cada ativo:
securityresources
| where type == "microsoft.security/softwareinventories"
| project id, Vendor=properties.vendor, Software=properties.softwareName, Version=properties.version
Use a seguinte consulta para recuperar registos de inventário de software e filtrar por número de versão. Este exemplo encontra máquinas Windows Server 2019 a executar uma versão igual ou inferior a uma build específica:
securityresources
| where type == "microsoft.security/softwareinventories"
| project id, Vendor=properties.vendor, Software=properties.softwareName, Version=tostring(properties. version)
| where Software=="windows_server_2019" and parse_version(Version)<=parse_version("10.0.17763.1999")
Use a seguinte consulta para identificar máquinas virtuais do Azure que tenham mais do que um produto de software específico instalado. A consulta correlaciona entradas de inventário de software com identificadores de VM do Azure e retorna apenas máquinas com múltiplas correspondências:
securityresources
| where type == "microsoft.security/softwareinventories"
| extend vmId = properties.azureVmId
| where properties.softwareName == "apache_http_server" or properties.softwareName == "mysql"
| summarize count() by tostring(vmId)
| where count_ > 1
Use a seguinte consulta para juntar dados de inventário de software com avaliações de segurança e encontrar máquinas que tenham um determinado produto de software instalado juntamente com uma recomendação de segurança inadequada. Este exemplo identifica máquinas que têm MySQL instalado e expõem portas de gestão ao normalizar os IDs de VM do Azure para minúsculas para juntas precisas:
securityresources
| where type == "microsoft.security/softwareinventories"
| extend vmId = tolower(properties.azureVmId)
| where properties.softwareName == "mysql"
| join (
securityresources
| where type == "microsoft.security/assessments"
| where properties.displayName == "Management ports should be closed on your virtual machines" and properties.status.code == "Unhealthy"
| extend vmId = tolower(properties.resourceDetails.Id)
) on vmId
Passos seguintes
- Rever as recomendações de segurança
- Gerenciar e responder a alertas de segurança
- Exportação contínua - Exportar dados de segurança para SIEM, SOAR ou outras ferramentas
- Crie painéis de segurança personalizados com Azure Workbooks
- Ativar os planos do Defender para a Cloud
- Liga contas AWS
- Conectar Projetos do GCP
Este artigo descreve como utilizar o inventário unificado de ativos cloud no Microsoft Defender para a Cloud dentro do portal Microsoft Defender XDR para gerir e monitorizar a sua infraestrutura multicloud.
Descrição geral
O inventário de ativos cloud dá-lhe uma única visão da infraestrutura cloud no Azure, Amazon Web Services (AWS) e Google Cloud Platform (GCP). Agrupa os ativos por carga de trabalho, criticidade e estado de cobertura. Também combina dados de saúde, ações do dispositivo e sinais de risco numa única interface.
Capacidades chave
O inventário unificado de ativos cloud fornece as seguintes capacidades essenciais para gerir e monitorizar a sua infraestrutura multicloud.
Visibilidade multicloud unificada
O inventário de ativos cloud ajuda-o a monitorizar e gerir ativos de forma consistente entre os fornecedores cloud.
- Cobertura abrangente: Visualize ativos em Azure, AWS, GCP e outras plataformas suportadas.
- Interface consistente: Use uma interface para gerir ativos multicloud.
- Sincronização em tempo real: Consulte dados atuais de ativos provenientes de ambientes cloud conectados.
- Relações entre plataformas: Reveja dependências entre fornecedores de serviços cloud.
Informações específicas para cargas de trabalho
O inventário está organizado por tipos de carga de trabalho, cada um fornecendo visibilidade e dados personalizados:
- Máquinas Virtuais: Instâncias de computação em fornecedores de nuvem com dados sobre postura de segurança e vulnerabilidades
- Recursos de Dados: Bases de dados, contas de armazenamento e serviços de dados com insights de conformidade e exposição
- Contentores: Clusters Kubernetes, instâncias de contentores e registos de contentores com resultados de análise de segurança
- Serviços de IA e ML: Recursos de inteligência artificial (IA) e aprendizagem automática (ML) com contexto de governação e segurança.
- APIs: Interfaces de programação de aplicações (APIs) de Transferência de Estado Representacional (REST), funções serverless e serviços de integração com análise de exposição.
- Recursos DevOps: Pipelines de integração contínua e implementação contínua (CI/CD), repositórios e ferramentas de desenvolvimento com insights de segurança.
- Recursos de Identidade: Contas de serviço, identidades geridas e componentes de controlo de acesso
- Serverless: Funções, aplicações lógicas e recursos computacionais orientados a eventos
Filtragem e escopo avançados
As funcionalidades de filtragem e definição de âmbito ajudam-no a restringir as visualizações de inventário aos ativos que mais importam.
- Âmbito persistente: Utilize âmbitos na cloud para uma filtragem consistente em todas as experiências.
- Filtragem multidimensional: Filtrar por ambiente, carga de trabalho, nível de risco e estado de conformidade.
- Capacidades de pesquisa: Encontre recursos rapidamente com pesquisa integrada.
- Visualizações guardadas: Guardar vistas filtradas para tarefas operacionais repetidas.
Categorização de ativos e metadados
O inventário de ativos enriquece cada recurso com metadados de classificação e cobertura para o ajudar a priorizar esforços de segurança.
Classificação de criticidade de ativos
Os ativos são automaticamente classificados com base em:
- Impacto no negócio: Determinado pelo tipo de ativo, dependências e importância organizacional
- Postura de segurança: Baseada na configuração, vulnerabilidades e estado de conformidade
- Fatores de risco: Incluindo exposição à internet, sensibilidade de dados e padrões de acesso
- Classificações personalizadas: regras de criticidade definidas pelo utilizador e sobreposições manuais
Indicadores de estado de cobertura
Cada ativo apresenta informações de cobertura:
- Protegido: Proteção total do Defender para a Cloud ativada
- Parcial: Algumas funcionalidades de segurança ativadas, outras disponíveis para atualização
- Sem proteção: Sem proteção do Microsoft Defender para Cloud, requer integração inicial
- Excluído: Explicitamente excluído da monitorização ou proteção
Sinais de saúde e risco
Indicadores de risco integrados fornecem um contexto abrangente dos ativos:
- Alertas de segurança: Incidentes de segurança ativos e deteções de ameaças
- Vulnerabilidades: Fraquezas de segurança conhecidas e correções necessárias
- Estado de conformidade: Avaliação de conformidade regulatória e de políticas
- Métricas de exposição: acessibilidade à Internet, acesso privilegiado e dados de superfície de ataque
Navegação e filtragem
Utilize as seguintes funcionalidades de navegação e filtragem para encontrar e analisar os ativos cloud no portal Defender.
Aceder ao inventário da cloud
Para abrir o inventário cloud no portal Microsoft Defender:
- Navegue até ao portal Microsoft Defender
- Selecione Assets>Cloud na navegação principal
- Use abas específicas da carga de trabalho para vistas focadas:
- Todos os ativos: Visão abrangente de todos os tipos de carga de trabalho
- VMs: Inventário e insights específicos de máquinas virtuais
- Dados: Recursos de dados, incluindo bases de dados e armazenamento
- Contentores: Container e recursos Kubernetes
- IA: Inteligência artificial e serviços de aprendizagem automática
- API: APIs e serviços de integração
- DevOps: Recursos do pipeline de desenvolvimento e implementação
- Identidade: Componentes de gestão de identidade e acessos
- Serverless: Recursos de computação orientados a funções e eventos
Utilização eficaz dos filtros
Use filtros para restringir o inventário aos ativos e riscos que pretende investigar.
- Filtragem de ambientes: Selecione fornecedores de cloud específicos ou visualize todos os ambientes.
- Filtragem de escopo: Aplique os escopos da nuvem para corresponder aos limites organizacionais.
- Filtragem baseada em risco: Foque-se em ativos de alto risco ou expostos.
- Filtragem de carga de trabalho: Restringir os resultados a tipos específicos de recursos na nuvem.
- Filtragem de estado: Filtrar por estado de proteção, estado de conformidade ou indicadores de saúde.
Pesquisa e descoberta
As ferramentas de pesquisa e descoberta ajudam-no a localizar rapidamente ativos relevantes em ambientes grandes.
- Pesquisa de texto: Encontre ativos por nome, ID de recurso ou metadados.
- Pesquisa baseada em tags: Localize ativos através de tags e rótulos do fornecedor de serviços cloud.
- Consultas avançadas: Combine filtros para uma descoberta precisa de ativos.
- Capacidades de exportação: Exportar resultados filtrados para reporte e análise.
Detalhes e insights sobre os ativos
Selecionar um ativo no inventário revela informações detalhadas de configuração, segurança e relação.
Informação abrangente sobre ativos
Cada ativo fornece informações detalhadas, incluindo:
- Metadados básicos: Nomes de recursos, IDs, localizações e tempos de criação.
- Detalhes de configuração: Definições atuais, políticas e configurações aplicadas.
- Postura de segurança: Estado de conformidade, avaliações de vulnerabilidades e recomendações de segurança.
- Avaliação de risco: Análise de exposição, inteligência sobre ameaças e pontuações de risco.
- Relações: Dependências, ligações e recursos relacionados.
Integração de recomendações de segurança
Os ativos ligam diretamente a recomendações de segurança relevantes:
- Melhorias na configuração: Corrigir configurações erradas e melhorar o endurecimento.
- Remediação de vulnerabilidades: Priorize atualizações de correção e segurança.
- Controlo de acesso: Melhorar as definições de identidade e permissões.
- Segurança de rede: Melhorar as regras de firewall, a segmentação e os controlos de exposição.
Fluxos de trabalho de resposta a incidentes
O inventário apoia as operações de segurança através de:
- Correlação de alertas: Liga alertas a ativos específicos para uma investigação mais rápida.
- Ações de resposta: Abrir fluxos de trabalho de remediação diretamente a partir do contexto do ativo.
- Apoio forense: Utilize o contexto detalhado dos ativos durante a análise do incidente.
- Integração com automação: Use o acesso à API para orquestração e resposta automatizada.
Integração com a Gestão de Exposições
Visualização do caminho de ataque
Os ativos no inventário integram-se com a análise do caminho de ataque:
- Participação no caminho: Veja quais os caminhos de ataque que incluem ativos específicos.
- Identificação de pontos críticos: Destaca os ativos que constituem pontos centrais de convergência.
- Classificação de alvos: Identificar alvos de ataque comuns.
- Análise do ponto de entrada: Identificar ativos que possam fornecer caminhos de acesso iniciais.
Gestão de ativos críticos
O inventário suporta fluxos de trabalho críticos de ativos:
- Classificação automática: Os ativos podem ser marcados como críticos por regras pré-definidas.
- Designação manual: As equipas de segurança podem marcar manualmente os ativos como críticos.
- Herança de criticidade: As relações entre ativos podem afetar as classificações de criticidade.
- Priorização da proteção: Os ativos críticos recebem monitorização e proteção reforçadas.
Integração de gestão de vulnerabilidades
Os ativos cloud ligam-se de forma fluida à gestão de vulnerabilidades:
- Vista unificada de vulnerabilidades: Veja vulnerabilidades na cloud e nos endpoints num único painel.
- Priorização baseada no risco: Priorize vulnerabilidades por contexto do ativo e impacto no negócio.
- Acompanhamento da remediação: Acompanhe o progresso da remediação em ambientes cloud.
- Relatórios de conformidade: Gerar relatórios que incluam dados da cloud e dos endpoints.
Relatórios e análises
Relatórios incorporados
- Relatórios de cobertura: Avalie a implementação do Defender para a Cloud em todo o seu património na cloud.
- Avaliações de risco: Analise o risco em ambientes multicloud.
- Painéis de conformidade: Acompanhe o estado de conformidade regulatória entre ativos cloud.
- Análise de tendências: Monitorizar as mudanças na postura de segurança ao longo do tempo.
Análise personalizada
- Caça avançada: Consultar dados de ativos na nuvem utilizando a Linguagem de Consulta Kusto (KQL).
- Acesso à API: Acede aos dados do inventário de forma programática para relatórios personalizados e integrações.
- Capacidades de exportação: Exportar dados de ativos em múltiplos formatos para análise externa.
- Integração com dashboards: Construa dashboards personalizados utilizando dados de inventário de ativos na cloud.
Limitações e considerações
Limitações atuais
- Atualizações em tempo real: Algumas alterações de ativos podem demorar a aparecer no inventário.
- Dados históricos: Os dados históricos de ativos podem ser limitados durante o lançamento inicial.
Considerações sobre desempenho
- Ambientes grandes: A filtragem e a definição de âmbito melhoram o desempenho em ambientes com muitos ativos.
- Taxas de atualização: Os dados dos ativos atualizam-se periodicamente. Para verificações em tempo real, use a consola do fornecedor de cloud.
- Dependências de rede: As funcionalidades de inventário requerem conectividade fiável às interfaces de programação de aplicações (APIs) do fornecedor de cloud.
Limitações de âmbito
Alguns ativos podem aparecer fora dos escopos cloud configurados no Defender para a Cloud:
- Dependências de âmbito cruzado: ativos com relações que abrangem múltiplos âmbitos.
- Ativos flutuantes: Alguns tipos de ativos não suportam um âmbito detalhado.
- Permissões herdadas: Ativos que herdam permissões de recursos principais fora do âmbito.
Melhores práticas
Gestão de inventário
- Revisões regulares: Revise o inventário regularmente para verificar a precisão e completude.
- Estratégia de etiquetagem: Use etiquetas consistentes em ambientes cloud para uma melhor organização.
- Configuração do escopo: Configure os escopos da cloud para corresponderem à sua organização.
- Otimização de filtros: Guarde combinações úteis de filtros para tarefas diárias.
Operações de segurança
- Foco em ativos críticos: Priorizar a monitorização e proteção dos ativos críticos para o negócio.
- Abordagem baseada no risco: Utilize indicadores de risco para orientar o foco em segurança e a alocação de recursos.
- Fluxos de trabalho de integração: Utilize dados de inventário em fluxos de resposta a incidentes e vulnerabilidades.
- Oportunidades de automação: Identifique tarefas repetitivas a automatizar utilizando APIs de inventário.
Rever o inventário
No portal Microsoft Defender, navegue até Assets>Cloud.
Veja a visão geral dos ativos unificados na cloud:
- Recursos totais em todos os ambientes cloud conectados
- Resumo da postura de segurança mostrando recursos saudáveis vs. não saudáveis
- Métricas de cobertura que indicam o estado do Defender para a Cloud Protection
- Distribuição de risco que mostra ativos por nível de risco
Use abas específicas de carga de trabalho para se concentrar em tipos particulares de ativos:
- Selecione VMs para máquinas virtuais e instâncias de computação
- Selecionar Dados para bases de dados e recursos de armazenamento
- Selecionar Contentores para Kubernetes e ativos relacionados com contentores
- Selecione IA para cargas de trabalho de IA e aprendizagem automática
- Selecionar API para gestão de API e endpoints
- Selecione DevOps para recursos do pipeline de desenvolvimento
- Selecionar Identidade para ativos de gestão de identidade e acessos
- Selecione Serverless para funções e computação sem servidor
Aplique o filtro de âmbito global para focar em escopos de cloud específicos ou limites organizacionais
Selecione um ativo para visualizar informações detalhadas:
- Recomendações de segurança priorizadas por nível de risco
- Alertas de segurança com insights de deteção de ameaças
- Envolvimento do caminho de ataque mostrando participação em cenários potenciais de ataque
- Estado de conformidade face às normas de segurança
- Fatores de risco , incluindo exposição à internet e potencial de movimento lateral