Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Gestão da exposição de segurança da Microsoft consolida os dados da postura de segurança de todos os seus recursos digitais, permitindo-lhe mapear a superfície de ataque e concentrar os seus esforços de segurança em áreas com maior risco. Os dados dos produtos Microsoft são ingeridos automaticamente uma vez ligados à Gestão da Exposição e pode adicionar mais conectores de dados a partir de origens de dados externas.
Recursos e tipos de dados importados
O objetivo de estabelecer ligação com produtos externos é criar visibilidade completa sobre todos os seus ativos digitais e sobre qualquer contexto de segurança que possa ter impacto na sua superfície de ataque.
Nota
Neste momento, os dispositivos são integrados no inventário unificado apenas quando incluem atributos identificativos suficientes (como endereço MAC, identificadores de recursos cloud ou outros identificadores únicos suportados). Se esta informação não estiver presente ou estiver incompleta, o sistema pode não conseguir corresponder ou representar com confiança esses ativos na página do Inventário de Dispositivos.
Nesses casos, os ativos podem ainda ser visíveis na Caça Avançada. Esta é uma limitação conhecida do processo atual de integração e normalização, e estamos a trabalhar ativamente para melhorar a cobertura de dados e melhorar a forma como estes ativos são representados em todas as experiências.
Os seguintes tipos de recursos, melhoramento de contexto e informações de vulnerabilidade são ingeridos para esta finalidade:
- Dispositivos
- Recursos da cloud
- Vulnerabilidades
- Informações sobre a criticidade do ativo
- Avaliação do risco de ativos
- Detalhes da rede
- Informações de exposição (por exemplo, exposição à Internet)
- Utilizadores (futuro)
- Aplicações SaaS (futuro)
As informações dos recursos e o contexto de segurança são importados para a Gestão da Exposição e consolidados para fornecer uma visão abrangente da postura de segurança em todos os recursos digitais. As origens de dados externas atualmente suportadas incluem Qualys, Rapid7 InsightVM, Tenable Vulnerability Management e ServiceNow CMDB.
Os dados ingeridos dos conectores são normalizados e incorporados no Gráfico de Exposição e no Inventário de Dispositivos. A Gestão da Exposição utiliza o contexto valioso e as informações obtidas para gerar uma avaliação mais precisa da superfície de ataque e fornecer-lhe uma compreensão mais profunda do risco de exposição. Estes dados podem ser utilizados no Inventário de Dispositivos, em ferramentas de exploração do Gráfico de Exposição, como o Mapa da Superfície de Ataque e o Advanced Hunting, e nos Caminhos de Ataque que são descobertos com base em dados de enriquecimento ingeridos pelos conectores.
Eventualmente, estes dados servirão adicionalmente para melhorar as métricas de segurança que medem o risco de exposição em relação a um determinado critério e também afetarão iniciativas organizacionais mais amplas que medem o risco de exposição numa carga de trabalho ou relacionadas com uma área de ameaça específica.
As vantagens da utilização dos conectores de dados externos incluem:
- Normalizado no gráfico de exposição
- Melhorar o inventário de dispositivos
- Mapeamento de relações
- Revelar novos caminhos de ataque
- Fornecer visibilidade abrangente da superfície de ataque
- Incorporação da criticidade do ativo
- Enriquecer o contexto com a aplicação de negócio ou o vínculo operacional
- Visualizar através da ferramenta Mapa de Ataques
- Explorar a utilização de consultas de pesquisa avançada via KQL
Nota
Atualmente, as vulnerabilidades recuperadas dos conectores de dados apenas aparecem no Grafo de Exposição e podem ser analisadas no Mapa da Superfície de Ataque ou através da investigação avançada.
Dados dos conectores no Inventário de Dispositivos
No Inventário de Dispositivos, verá as origens de deteção de cada dispositivo, que são os produtos a partir dos quais recebemos qualquer relatório sobre este dispositivo. Estes podem incluir produtos de Segurança da Microsoft, como MDE, MDC e MDI, bem como origens de dados externas, como Qualys ou ServiceNow CMDB. Pode filtrar uma ou mais origens de deteção no inventário para ver os dispositivos que foram detetados especificamente por essas origens.
Gestão de Recursos Críticos
Identificar recursos críticos é fundamental para ajudar a garantir que os recursos mais importantes na sua organização estão protegidos contra o risco de violações de dados e perturbações operacionais.
As informações de enriquecimento sobre a criticidade dos ativos são obtidas dos conectores de dados, com base nas avaliações de criticidade calculadas nesses produtos externos. À medida que estes dados são ingeridos, a Gestão de Recursos Críticos contém regras incorporadas para transformar o valor de criticidade obtido do produto de terceiros para o valor de criticidade da Gestão de Exposição para cada recurso. Pode ver estas classificações e ativá-las ou desativá-las na experiência de Gestão de Recursos Críticos.
Gráfico de exposição
Para explorar os seus recursos e dados de melhoramento obtidos a partir de produtos de dados externos, também pode ver estas informações no Gráfico de Exposição. No mapa da Superfície de Ataque, pode ver os nós que representam os ativos descobertos pelos seus conectores, com ícones integrados que mostram as fontes de descoberta de cada ativo.
Ao abrir o painel lateral do recurso, também pode ver os dados detalhados obtidos a partir do conector para cada recurso.
Investigação Avançada
Para explorar os dados descobertos e ingeridos a partir das fontes de dados externas, pode executar consultas no Exposure Graph, na Investigação Avançada.
Exemplos:
Esta consulta devolverá todos os recursos obtidos do ServiceNow CMDB e os respetivos metadados detalhados.
ExposureGraphNodes
| where NodeProperties contains ("serviceNowCmdbAssetInfo")
| extend SnowInfo = NodeProperties.rawData.serviceNowCmdbAssetInfo
Esta consulta devolverá todos os recursos obtidos da Qualys.
ExposureGraphNodes
| where EntityIds contains ("QualysAssetId")
Esta consulta devolverá todas as vulnerabilidades (CVEs) comunicadas pelo Rapid7 em recursos ingeridos.
ExposureGraphEdges
| where EdgeLabel == "affecting"
| where SourceNodeLabel == "Cve"
| where isnotempty(EdgeProperties.rawData.rapid7ReportInfo)
| project AssetName = TargetNodeName, CVE = SourceNodeName
Esta consulta devolverá todas as vulnerabilidades (CVEs) reportadas pela Tenable em ativos ingeridos.
ExposureGraphEdges
| where EdgeLabel == "affecting"
| where SourceNodeLabel == "Cve"
| where isnotempty(EdgeProperties.rawData.tenableReportInfo)
| project AssetName = TargetNodeName, CVE = SourceNodeName
Nota
Ao resolver problemas de consultas de Investigação Avançada (AH) que não funcionam ou não produzem resultados, tenha em atenção que o campo "reportedBy" é sensível a maiúsculas e minúsculas. Por exemplo, os valores válidos incluem "rapid7", "tenable", etc.
Caminhos de ataque
Gestão da exposição de segurança gera automaticamente caminhos de ataque com base nos dados recolhidos entre recursos e cargas de trabalho, incluindo dados de conectores externos. Simula cenários de ataque e identifica vulnerabilidades e fraquezas que um atacante pode explorar.
Nota
Os caminhos de ataque não são atualmente suportados para conectores de dados OT.
À medida que explora os caminhos de ataque no seu ambiente, pode ver as origens de deteção que contribuíram para este caminho de ataque com base na vista gráfica do caminho.