Инициатива по управлению внешней поверхностью атак

Узнайте, как интегрировать Управление направлением внешних атак Microsoft Defender (MDEASM) с Microsoft Security Exposure Management (MSEM), чтобы улучшить видимость и контроль внешних уязвимостей вашей организации. Подключив аналитические данные MDEASM к MSEM с помощью инициативы управления внешней поверхностью атаки в Microsoft Security Exposure Management, вы сможете оценить риск, связанный с внешней поверхностью атаки вашей организации или поставщика, и более эффективно управлять состоянием безопасности в портале Exposure Management.

Существует два способа использования инициативы External Attack Surface Management:

  • Предварительно созданная занимаемая область. Предоставляет высокоуровневую аналитику с помощью предопределенного набора внешних ресурсов, не требуя полной подписки MDEASM.
  • Полная интеграция с MDEASM. Подключается непосредственно к подписке MDEASM для комплексного анализа экспозиции и сведений об уровне активов.

Использование инициативы EASM с заранее сформированным цифровым следом

Готовая опция размещения для инициативы External Attack Surface Management предоставляет высокоуровневую аналитику без полного подключения к подписке MDEASM и не требует активной подписки MDEASM.

Предварительные требования. Чтобы настроить инициативу внешних направлений атаки, необходимо иметь роль глобального администратора или основные параметры безопасности (управление) разрешениями.

  1. Перейдите на страницу Инициативы , выберите Защита от внешних атак, а затем выберите Открыть страницу инициативы.

  2. Перейдите на вкладку Подключить источник данных , чтобы открыть вкладку Параметры.

    Примечание.

    Если вы ранее настроили инициативу External Attack Surface Protection, вы можете выбрать источник данных Switch для перенастройки с новыми данными.

  3. Выберите Найти готовый профиль вашей организации.

  4. Выберите шаблон, который хотите использовать, из списка доступных готовых шаблонов и выберите Подключить.

Снимок экрана боковой панели выбора предварительно созданного шаблона EASM

  1. Не более чем за час инициатива заполняется метриками верхнего уровня и оценками из выбранного контура.

    Примечание.

    Подход с готовым следом не предоставляет информации на уровне активов или подробной информации о воздействии.

Использование инициативы EASM с полной интеграцией MDEASM

Предварительные требования. Для полной интеграции с MDEASM требуется полная подписка MDEASM (пробная версия или платная версия) и предоставляет полный анализ экспозиции и подробные сведения о уровне активов. Чтобы настроить инициативу External Attack Surface, необходимо иметь роль глобального администратора или разрешения основных параметров безопасности (управление).

Примечание.

Ресурсы внешней поверхности атаки не поддерживают ограничение области видимости, поэтому все пользователи с доступом могут видеть все собранные данные.

Настройка среды для полной интеграции MDEASM

Чтобы развернуть ресурс MDEASM, выполните следующие действия.

  1. Войдите на портал Azure.
  2. Создайте группу ресурсов с соответствующей подпиской и регионом.
  3. Чтобы развернуть ресурс MDEASM в этой группе, см. статью Создание ресурса Azure Defender EASM. Каждый новый ресурс автоматически получает бесплатную 30-дневную пробную версию.

Обнаружение направлений атак

Обнаружить область атаки можно двумя способами:

  1. Используйте параметр Начало работы для поиска организации и создания предварительно настроенной области атак.
  2. Или создайте пользовательскую группу обнаружения, предоставив:
  • Домены
  • Блоки ИЛИ адреса IP-адресов (при необходимости используйте примеры IP-адресов, например 203.0.113.0)
  • Hosts
  • ASN
  • Сообщения электронной почты
  • Данные WHOIS об организации

Дополнительные сведения см. в статье Обнаружение направлений атак.

Совет

Проще всего указать имя хоста, домен и все известные внешние IP-адреса.

Настройка инициативы

Выполните следующие действия, чтобы подключить инициативу к источнику данных MDEASM:

  1. Перейдите на страницу Инициативы , выберите Защита от внешних атак, а затем выберите Открыть страницу инициативы.

  2. Перейдите на вкладку Подключить источник данных , чтобы открыть вкладку Параметры.

    Примечание.

    Если вы ранее настроили инициативу External Attack Surface Protection, вы можете выбрать источник данных Switch для перенастройки с новыми данными.

  3. Выберите Подключить рабочую область MDEASM.

  4. Чтобы включить инициативу по извлечению данных из ресурса Defender EASM, введите значения из раздела Essentials ресурса в области Обзор в Azure.

    • Имя ресурса
    • Идентификатор подписки
    • Имя группы ресурсов
    • Region

    Снимок экрана боковой панели для инициативы EASM

  5. Нажмите Подключиться. После проверки данные начнут поступать в граф, а метрики будут вычисляться в течение 32 часов.

Вы можете просмотреть данные инициативы по обеспечению безопасности с помощью метрик безопасности, которые отражают различные типы воздействия, оцениваемые механизмом оценки внешних направлений атак. Выберите метрику, чтобы просмотреть дополнительные сведения, такие как открытые ресурсы и их типы.

Также изучите данные, интегрированные из EASM, используя карту поверхности атаки , чтобы получить информацию, связанную с вашей поверхностью атаки. Вы можете искать различные ресурсы, такие как IP-адреса, домены, узлы и т. д., а также просматривать результаты по этим ресурсам.