Обзор функции «Управление внешней поверхностью атаки» в Microsoft Defender

Управление направлением внешних атак Microsoft Defender (Defender EASM) непрерывно обнаруживает вашу цифровую поверхность атаки и составляет её карту, чтобы предоставить вам внешний обзор вашей интернет-инфраструктуры.

Defender EASM предоставляет вашим командам по безопасности и ИТ необходимый уровень видимости, помогая им выявлять неизвестные активы и риски, расставлять приоритеты рисков, устранять угрозы и расширять контроль над уязвимостями и подверженностью рискам за пределами брандмауэра. Аналитика направлений атак создается с помощью данных об уязвимостях и инфраструктуре, чтобы продемонстрировать ключевые области, вызывающие озабоченность для вашей организации.

Снимок экрана: панель мониторинга

Обнаружение и инвентаризация

Собственная технология обнаружения Майкрософт рекурсивно ищет инфраструктуру с помощью наблюдаемых подключений к известным законным ресурсам. Он делает выводы о том, как эта инфраструктура связана с организацией, что позволяет выявлять ранее неизвестные и не отслеживаемые характеристики. Эти известные законные ресурсы называются семенами обнаружения. Defender EASM сначала обнаруживает тесные связи с выбранными сущностями, а затем рекурсивно выявляет дополнительные связи, чтобы в конечном итоге сформировать вашу поверхность атаки.

Обнаружение ресурсов в Defender EASM включает следующие типы ресурсов:

  • Домены
  • Блоки IP-адресов
  • Hosts
  • Контакты электронной почты
  • Номера автономных систем (ASN)
  • Организации WHOIS

Снимок экрана панели

Обнаруженные ресурсы индексируются и классифицируются в Defender EASM инвентаризации, что позволяет получить динамическую запись всей веб-инфраструктуры под вашим управлением. Ресурсы классифицируются как последние (в настоящее время активные) или исторические. Они могут включать веб-приложения, сторонние зависимости и другие подключения к ресурсу.

Панели мониторинга

Defender EASM использует панели мониторинга, чтобы быстро понять вашу интернет-инфраструктуру и любые ключевые риски для вашей организации. Панели мониторинга предназначены для предоставления аналитических сведений о конкретных областях риска, включая уязвимости, соответствие требованиям и гигиену безопасности. Эти аналитические сведения помогают быстро устранить компоненты вашей области атак, которые представляют наибольший риск для вашей организации.

Снимок экрана: панель мониторинга и панель

Управление ресурсами

Вы можете отфильтровать данные инвентаризации, чтобы просмотреть аналитические сведения, наиболее важные для вас и вашей организации. Фильтрация обеспечивает гибкость и настройку для доступа к определенному подмножествию ресурсов. Фильтрация также позволяет использовать данные Defender EASM для вашего конкретного сценария использования — независимо от того, ищете ли вы ресурсы, подключенные к устаревающей инфраструктуре, или выявляете новые облачные ресурсы.

Снимок экрана: панель инвентаризации.

Разрешения пользователей

Пользователь в вашей организации, которому назначена роль владельца или участника, может создавать, удалять и изменять ресурсы Defender EASM и активы инвентаризации в ресурсе. Роли «Владелец» и «Участник» имеют права на использование всех возможностей и функций платформы.

Пользователь, которому назначена роль "Читатель", может просматривать данные Defender EASM, но не может создавать, удалять или редактировать ресурс либо ресурс инвентаря.

Defender EASM не поддерживает доступ к ресурсам между клиентами, в том числе через Azure Lighthouse. Доступ к ресурсам Defender EASM необходимо получать, пройдя непосредственную аутентификацию в том тенанте, где находится ресурс.

Место расположения данных, доступность и конфиденциальность

Microsoft Defender EASM содержит как глобальные данные, так и данные о клиентах. Базовые интернет-данные — это глобальные данные, поступающие от корпорации Майкрософт. Метки, применяемые клиентами, считаются данными клиентов. Данные клиента хранятся в выбранном регионе.

В целях безопасности корпорация Майкрософт собирает IP-адрес пользователя при входе пользователя. IP-адрес хранится до 30 дней, но он может храниться дольше, если он необходим для расследования потенциального мошеннического или вредоносного использования продукта.

Если регион Azure не работает, затрагиваются только Defender EASM клиенты в этом регионе. Службы и данные в других Azure регионах по-прежнему активны.

Если организация больше не является клиентом Корпорации Майкрософт, платформа соответствия требованиям Майкрософт требует удаления всех данных клиента в течение 180 дней. Эта политика включает данные клиентов, хранящиеся в автономных расположениях, таких как резервные копии баз данных. После удаления ресурса наши команды не смогут восстановить его. Данные клиентов хранятся в наших хранилищах данных еще 75 дней, но фактический ресурс не может быть восстановлен. По истечении 75-дневного периода данные клиентов удаляются безвозвратно.