Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se describe cómo modificar los recursos de inventario. Puede cambiar el estado de un recurso, asignar un identificador externo o aplicar etiquetas para ayudar a proporcionar contexto y usar datos de inventario. También puede marcar las CVE y otras observaciones como no aplicables para eliminarlas de los recuentos registrados. También puede eliminar activos de su inventario en bloque según el método por el que se descubren. Por ejemplo, los usuarios pueden eliminar un origen de un grupo de detección y optar por eliminar todos los activos detectados a través de una conexión con este origen. En este artículo se describen todas las opciones de modificación disponibles en Defender EASM y se describe cómo actualizar recursos y realizar un seguimiento de las actualizaciones con el Administrador de tareas.
Etiquetar recursos
Las etiquetas le ayudan a organizar la superficie expuesta a ataques y a aplicar el contexto empresarial de forma personalizable. Puede aplicar cualquier etiqueta de texto a un subconjunto de recursos para agrupar recursos y hacer un mejor uso del inventario. Los clientes suelen clasificar los recursos que:
- Recientemente ha pasado a ser propiedad de su organización a través de una fusión o adquisición.
- Requerir supervisión de cumplimiento.
- Pertenecen a una unidad de negocio específica de su organización.
- Se ven afectados por una vulnerabilidad específica que requiere mitigación.
- Se relaciona con una marca determinada propiedad de la organización.
- Se agregaron al inventario dentro de un intervalo de tiempo específico.
Las etiquetas son campos de texto de forma libre, por lo que puede crear una etiqueta para cualquier caso de uso que se aplique a su organización.
Cambio del estado de un recurso
Los usuarios también pueden cambiar el estado de un recurso. Los estados ayudan a clasificar el inventario en función de su rol en la organización. Los usuarios pueden cambiar entre los siguientes estados:
- Inventario aprobado: una parte de la superficie de ataque de su propiedad; un elemento del que es directamente responsable.
- Dependencia: Infraestructura que pertenece a un tercero pero forma parte de tu superficie de ataque porque soporta directamente la operación de tus activos poseídos. Por ejemplo, puede depender de un proveedor de TI para hospedar el contenido web. Aunque el dominio, el nombre de host y las páginas forman parte de tu Inventario Aprobado, quizá quieras tratar la dirección IP que ejecuta el host como una Dependencia.
- Solo monitorear: Un activo relevante para tu superficie de ataque pero que no está controlado directamente por tu organización, ni es una dependencia técnica. Por ejemplo, los franquiciados o activos independientes que pertenecen a empresas relacionadas podrían etiquetarse como Solo supervisión en lugar de Inventario aprobado para separar los grupos con fines de informes.
- Candidato: un activo que guarda cierta relación con los activos semilla conocidos de su organización, pero que no tiene una conexión lo bastante sólida como para etiquetarlo de inmediato como Inventario Aprobado. Estos posibles recursos deben revisarse manualmente para determinar la titularidad.
- Requiere investigación: un estado similar a los estados Candidato , pero este valor se aplica a los recursos que requieren una investigación manual para validar. Este estado se determina en función de nuestras puntuaciones de confianza generadas internamente, que evalúan la fuerza de las conexiones detectadas entre activos. No indica la relación exacta de la infraestructura con la organización, tanto como indica que este recurso se ha marcado como que requiere una revisión adicional para determinar cómo se debe clasificar.
Asignar un identificador externo
Los usuarios también pueden aplicar un identificador externo a un recurso. Esta acción es útil en situaciones en las que se emplean varias soluciones para el seguimiento de activos, las actividades de corrección o la supervisión de la propiedad; ver los identificadores externos dentro de Defender EASM le ayuda a alinear esta información de recursos dispare. Los valores del ID externo pueden ser numéricos o alfanuméricos y deben introducirse en formato de texto. Los identificadores externos también se muestran en la sección Detalles del activo.
Marcar la observación como no aplicable
Muchos paneles de Defender EASM incluyen datos de CVE, lo que atrae la atención sobre posibles vulnerabilidades basadas en la infraestructura de componentes web que alimenta la superficie expuesta a ataques. Por ejemplo, las CVE se muestran en el panel de resumen de la superficie de ataque, clasificadas según su gravedad potencial. Al investigar estos CVE, puede determinar que algunos no son relevantes para su organización. Esto puede deberse a que está ejecutando una versión sin obstáculos del componente web o que su organización tiene diferentes soluciones técnicas para protegerle de esa vulnerabilidad específica.
En la vista de exploración en profundidad de cualquier gráfico relacionado con CVE, junto al botón Descargar informe CSV , ahora tiene la opción de establecer una observación como no aplicable. Al seleccionar este valor, se le enruta a una lista de inventario de todos los activos asociados a esa observación y, a continuación, puede optar por marcar todas las observaciones como no aplicables en esta página. El cambio real se realiza desde la vista Lista de inventario o desde la página Detalles del recurso de un recurso determinado.
Cómo modificar recursos
Puede modificar los recursos de la lista de inventario y de las páginas de detalles de recursos. Puede realizar cambios en un solo recurso desde la página de detalles del recurso. Puede realizar cambios en un solo recurso o en varios recursos desde la página de lista de inventario. En las secciones Página de lista de inventario y Detalles de recursos se describe cómo aplicar los cambios de cada vista de inventario en función de su caso de uso.
Modificar activos desde la página de lista del inventario
Debería modificar los activos desde la página de lista del inventario si desea actualizar varios activos a la vez. Puede refinar la lista de recursos en función de los parámetros de filtro. Filtrar la lista de activos te ayuda a identificar los activos que deben categorizarse con la etiqueta, el ID externo o el cambio de estado que deseas. Para modificar los recursos de esta página:
En el panel del extremo izquierdo de su recurso de Administración de la superficie de ataque externa de Microsoft Defender (Defender EASM), seleccione Inventario.
Aplique filtros para generar los resultados previstos. En este ejemplo, estamos buscando dominios que expiren en un plazo de 30 días que requieran renovación. La etiqueta aplicada le ayuda a acceder más rápidamente a los dominios que expiran para simplificar el proceso de corrección. Puede aplicar tantos filtros como sea necesario para obtener los resultados específicos necesarios. Para obtener más información sobre los filtros, consulte Información general sobre los filtros de inventario. En los casos en que desee marcar las CVE como no aplicables, el desglose del gráfico correspondiente del panel proporciona un enlace que le lleva directamente a esta página de Inventario con los filtros correctos aplicados.
Una vez filtrada la lista de inventario, selecciona el menú desplegable situado junto a la casilla de selección que hay al lado del encabezado Activos de la tabla. En esta lista desplegable se ofrece la opción de seleccionar todos los resultados que coincidan con la consulta o los resultados de esa página específica (hasta 25). La opción Ninguno borra todos los recursos. También puede seleccionar solo resultados específicos en la página seleccionando las marcas de verificación individuales junto a cada recurso.
Seleccione Modificar recursos.
En el panel Modificar recursos que se abre en el lado derecho de la pantalla, puede cambiar rápidamente varios campos de los recursos seleccionados. En este ejemplo, crea una nueva etiqueta. Seleccione Crear una nueva etiqueta.
Determine el nombre de la etiqueta y los valores de texto para mostrar. No se puede cambiar el nombre de la etiqueta después de crear inicialmente la etiqueta, pero el texto para mostrar se puede editar más adelante. El nombre de la etiqueta se usa para consultar la etiqueta en la interfaz del producto o a través de la API, por lo que las modificaciones se deshabilitan para asegurarse de que estas consultas funcionan correctamente. Para editar un nombre de etiqueta, debe eliminar la etiqueta original y crear una nueva.
Seleccione un color para la nueva etiqueta y seleccione Agregar. Seleccionar Añadir te lleva de nuevo a la pantalla de Modificar Recursos .
Aplique la nueva etiqueta a los recursos. Seleccione dentro del cuadro de texto Agregar etiquetas para ver una lista completa de las etiquetas disponibles. O bien, puede escribir dentro del cuadro para buscar por palabra clave. Después de seleccionar las etiquetas que desea aplicar, seleccione Actualizar.
Espere unos instantes para que se apliquen las etiquetas. Una vez finalizado el proceso, verá una notificación Completada . La página se actualiza automáticamente y muestra la lista de recursos con las etiquetas visibles. Un banner en la parte superior de la pantalla confirma que se han aplicado las etiquetas.
Modificación de recursos desde la página de detalles del recurso
También puede modificar un solo recurso desde la página de detalles del recurso. Esta opción es ideal para situaciones en las que los recursos deben revisarse exhaustivamente antes de aplicar una etiqueta o un cambio de estado.
En el panel izquierdo del recurso de Defender EASM, seleccione Inventario.
Seleccione el recurso específico que desea modificar para abrir la página de detalles del recurso.
En esta página, seleccione Modificar recurso.
En el panel Modificar recursos que se abre en el lado derecho de la pantalla, realice los cambios deseados. Puede cambiar el estado del recurso, aplicar un identificador externo o agregar o quitar etiquetas. Si necesita crear una nueva etiqueta, seleccione Crear una nueva etiqueta, escriba el nombre de la etiqueta y el texto para mostrar, seleccione un color y seleccione Agregar. Después de configurar los cambios, seleccione Actualizar.
La página de detalles del recurso se actualiza y muestra la etiqueta o el cambio de estado recién aplicados. Un banner indica que el recurso se actualizó correctamente.
Modificar, quitar o eliminar etiquetas
Puede quitar una etiqueta de un recurso accediendo al mismo panel Modificar recurso desde la lista de inventario o la vista de detalles del recurso. En la vista de lista de inventario, puede seleccionar varios recursos a la vez y, a continuación, agregar o quitar la etiqueta deseada en una acción.
Para modificar la propia etiqueta o eliminar una etiqueta del sistema:
En el panel izquierdo del recurso de Defender EASM, seleccione Etiquetas (versión preliminar).
Esta página muestra todas las etiquetas del inventario de Defender EASM. Las etiquetas de esta página pueden existir en el sistema, pero no se aplican activamente a ningún recurso. También puede agregar nuevas etiquetas desde esta página.
Para editar una etiqueta, seleccione el icono de lápiz en la columna Acciones de la etiqueta que desea editar. Se abre un panel en el lado derecho de la pantalla, donde puede modificar el nombre o el color de una etiqueta. Seleccione Actualizar.
Para quitar una etiqueta, seleccione el icono de papelera de la columna Acciones de la etiqueta que desea eliminar. Seleccione Quitar etiqueta.
La página Etiquetas se actualiza automáticamente. La etiqueta se quita de la lista y también se quita de los recursos que tenían aplicada la etiqueta. Un banner confirma la eliminación.
Marcar las observaciones como no aplicables
Aunque las observaciones se pueden marcar como no aplicables desde las mismas pantallas Modificar recursos para otros cambios manuales, también puede realizar estas actualizaciones desde la pestaña Observaciones de Detalles del recurso. La pestaña Observaciones incluye dos tablas: Observaciones y Observaciones no aplicables. Todas las observaciones activas determinadas como recientes dentro de la superficie expuesta a ataques se encuentran en la tabla Observaciones , mientras que en la tabla Observaciones no aplicables se enumeran las observaciones marcadas manualmente como no aplicables o determinadas por el sistema para que ya no sean aplicables. Para marcar las observaciones como no aplicables y, por lo tanto, excluir esa observación concreta de los recuentos de paneles, simplemente seleccione las observaciones deseadas y seleccione Establecer como no aplicable. Las observaciones seleccionadas desaparecen inmediatamente de la tabla activa de Observaciones y aparecen en la tabla de observaciones No aplicables . Puede revertir este cambio en cualquier momento seleccionando las observaciones pertinentes de esta tabla y seleccionando Establecer según corresponda.
Administrador de tareas y notificaciones
Una vez enviada una tarea, una notificación confirma que la actualización está en curso. En cualquier página de Azure, seleccione el icono Notificación (campana) para ver más información sobre las tareas recientes.
Realizar un seguimiento de las tareas de modificación en el Administrador de tareas
El sistema de Defender EASM puede tardar segundos en actualizar unos cuantos recursos o minutos para actualizar miles. Puede usar el Administrador de tareas para comprobar el estado de las tareas de modificación en curso. En el procedimiento siguiente se explica cómo acceder al Administrador de tareas y revisar el estado de finalización de las actualizaciones enviadas.
En el panel izquierdo del recurso de Defender EASM, seleccione Administrador de tareas.
En esta página se muestran todas las tareas recientes y su estado. Las tareas se muestran como Completadas, Con errores o En curso. También aparecen un porcentaje de finalización y una barra de progreso. Para ver más detalles sobre una tarea específica, seleccione el nombre de la tarea. Se abre un panel en el lado derecho de la pantalla que proporciona más información.
Seleccione Actualizar para ver el estado más reciente de todos los elementos del Administrador de tareas.
Filtro de etiquetas
Después de etiquetar los recursos en el inventario, puede usar filtros de inventario para recuperar una lista de todos los recursos con una etiqueta específica aplicada.
En el panel izquierdo del recurso de Defender EASM, seleccione Inventario.
Seleccione Agregar filtro.
Seleccione Etiquetas en la lista desplegable Filtro . Seleccione un operador y elija una etiqueta en la lista desplegable de opciones. En el ejemplo siguiente se muestra cómo buscar una sola etiqueta. Puede usar el operador In para buscar varias etiquetas. Para obtener más información sobre los filtros, consulte la introducción a los filtros de inventario.
Seleccione Aplicar. La página de lista de inventario se vuelve a cargar y muestra todos los recursos que coinciden con los criterios.
Administración basada en la cadena de activos
En algunos casos, es posible que desee eliminar varios recursos a la vez según la forma en que se descubrieron. Por ejemplo, puede determinar que una semilla concreta dentro de un grupo de descubrimiento ha incorporado activos que no son relevantes para su organización, o puede que necesite eliminar activos relacionados con una filial que ya no está bajo su responsabilidad.
Por este motivo, Defender EASM ofrece la posibilidad de eliminar la entidad de origen y cualquier recurso situado "aguas abajo" en la cadena de descubrimiento. Puede eliminar recursos vinculados con los tres métodos siguientes:
- Gestión basada en semilla: Puedes eliminar una semilla que antes se incluía en un grupo de descubrimiento, eliminando todos los activos que se introdujeron en el inventario mediante una conexión observada con la semilla especificada. Este método resulta útil cuando se puede determinar que una semilla específica introducida manualmente provocó que se añadieran activos no deseados al inventario.
- Administración de cadenas de detección: puede identificar un recurso dentro de una cadena de detección y eliminarlo, quitando simultáneamente los recursos detectados por esa entidad. La detección es un proceso recursivo; examina las semillas para identificar nuevos recursos directamente asociados a estas semillas designadas y, a continuación, continúa escaneando las entidades recién detectadas para descubrir más conexiones. Este enfoque de eliminación es útil cuando el grupo de detección está configurado correctamente, pero necesita eliminar un activo recién detectado y cualquier activo incorporado al inventario por su asociación con esa entidad. Considere la configuración del grupo de detección y los elementos iniciales definidos como el "inicio" de la cadena de detección; este método de eliminación le permite eliminar recursos de la parte intermedia.
- Gestión del grupo de descubrimiento: Puedes eliminar grupos enteros de descubrimiento y todos los activos que se introdujeron en inventario a través de este grupo de descubrimiento. Esto resulta útil cuando un grupo de detección completo ya no es aplicable a su organización. Por ejemplo, es posible que tenga un grupo de detección que busque específicamente recursos relacionados con una filial. Si esta subsidiaria ya no es relevante para su organización, puede aprovechar la administración basada en la cadena de recursos para eliminar todos los recursos incluidos en el inventario a través de ese grupo de detección.
Todavía puede ver los recursos eliminados en Defender EASM; simplemente filtre la lista de inventario por los recursos en el estado "Archivado".
Eliminación de recursos por inicialización
Es posible que decida que uno de los elementos iniciales designados para la detección ya no debe incluirse en un grupo de detección. Es posible que el elemento inicial ya no sea relevante para su organización o que genere más falsos positivos que activos legítimos que pertenecen a su organización. En esta situación, puede quitar el elemento inicial de su grupo de detección para evitar que se utilice en futuras ejecuciones de detección y, al mismo tiempo, eliminar los activos que se hayan incorporado al inventario mediante el elemento inicial designado en el pasado.
Para realizar una eliminación masiva basada en un elemento inicial, vaya a la página de detalles del grupo de detección correspondiente y seleccione Editar grupo de detección. Siga las indicaciones para llegar a la página Semillas y eliminar la semilla problemática de la lista. Al seleccionar Revisar y actualizar, verás una advertencia en la que se indica que también se eliminarán todos los activos detectados mediante la semilla designada. Seleccione Actualizar o Actualizar & Ejecutar para completar la eliminación.
Eliminar recursos según la cadena de detección
En el siguiente ejemplo, imagina que has descubierto un formulario de inicio de sesión inseguro en tu panel Resumen de la superficie de ataque. La investigación le enruta a un host que no parece ser propiedad de su organización. Puede consultar la página de detalles del activo para obtener más información; al revisar la cadena de descubrimiento, descubrirá que el host se incorporó al inventario porque el dominio correspondiente se registró con la dirección de correo corporativo de un empleado, que también se utilizó para registrar entidades empresariales aprobadas.
En esta situación, la semilla inicial de descubrimiento (el dominio corporativo) sigue siendo legítima, así que, en su lugar, debemos eliminar un recurso problemático de la cadena de descubrimiento. Aunque podríamos realizar la eliminación de la cadena del correo electrónico de contacto, en su lugar elegiremos quitar todo lo asociado al dominio personal registrado para este empleado para que Defender EASM nos avise de cualquier otro dominio registrado en esa dirección de correo electrónico en el futuro. En la cadena de detección, seleccione este dominio personal para ver la página de detalles del recurso. En esta vista, seleccione Eliminar de la cadena de detección para eliminar el recurso de su inventario, así como todos los recursos incorporados al inventario como resultado de una conexión observada con el dominio personal. Debe confirmar la eliminación del recurso y todos los recursos de nivel inferior y, a continuación, se presenta una lista resumida de los demás recursos que se quitan con esta acción. Seleccione "Eliminar cadena de detección" para confirmar la eliminación en bloque.
Eliminar recursos según el grupo de detección
Puede que tenga que eliminar un grupo de detección completo y todos los recursos detectados mediante el grupo. Por ejemplo, es posible que la empresa haya vendido una filial que ya no necesita ser supervisada. Los usuarios pueden eliminar grupos de detección de la página Administración de detección. Para eliminar un grupo de detección y todos los recursos relacionados, seleccione el icono de la papelera situado junto al grupo correspondiente de la lista. Recibirá una advertencia que muestra un resumen de los recursos que se quitarán con esta acción. Para confirmar la eliminación del grupo de detección; y todos los recursos relacionados, seleccione Quitar grupo de detección.