Entenda os detalhes dos ativos no Gerenciamento da Superfície de Ataque Externo do Microsoft Defender

O Gerenciamento da Superfície de Ataque Externo do Microsoft Defender (GSAE do Defender) analisa frequentemente todos os ativos do inventário e coleta metadados contextuais abrangentes que alimentam o Attack Surface Insights. Esses metadados contextuais também podem ser visualizados de forma mais detalhada na página de detalhes do ativo. Os dados fornecidos são alterados consoante o tipo de recurso. Por exemplo, a plataforma fornece dados Whois exclusivos para domínios, anfitriões e endereços IP. A plataforma fornece dados do algoritmo de assinatura para certificados SSL.

Este artigo descreve como ver e interpretar os dados expansivos recolhidos pela Microsoft para cada um dos seus recursos de inventário. Este artigo define os metadados de cada tipo de ativo e explica como os insights derivados desses metadados podem ajudar você a gerenciar a postura de segurança da sua infraestrutura online.

Para obter mais informações, veja Compreender os recursos de inventário para se familiarizar com os principais conceitos mencionados neste artigo.

Visão geral dos detalhes do ativo

Pode ver a página de detalhes do recurso para qualquer recurso ao selecionar o respetivo nome na sua lista de inventário. No painel esquerdo desta página, pode ver um resumo de recursos que fornece informações importantes sobre esse recurso específico. O resumo do ativo no painel esquerdo inclui principalmente dados que se aplicam a todos os tipos de ativos, embora mais campos estejam disponíveis em alguns casos. Para mais informações sobre os metadados fornecidos para cada tipo de ativo na seção de resumo, veja a tabela de informações gerais de ativos .

Captura de tela que mostra uma página de detalhes do ativo com o painel de resumo destacado.

Informações gerais sobre ativos

A seção informações gerais inclui informações de alto nível que são fundamentais para entender seus ativos rapidamente. A maioria destes campos aplica-se a todos os recursos. A seção de informações gerais também pode incluir informações específicas de um ou mais tipos de ativos.

Nome Definição Tipos de recursos
Nome do ativo O nome de um recurso. Todos
UUID Esta etiqueta de 128 bits representa o identificador universalmente exclusivo (UUID) do recurso. Todos
Adicionado ao inventário A data em que um recurso foi adicionado ao inventário, quer tenha sido adicionado automaticamente ao estado Inventário Aprovado ou esteja noutro estado, como Candidato. Todos
Última atualização A data em que um utilizador manual atualizou pela última vez o recurso (por exemplo, ao fazer uma alteração de estado ou remoção de recursos). Todos
ID externa Um valor de ID externa adicionado manualmente. Todos
Status O status do ativo no sistema RiskIQ. As opções incluem Inventário Aprovado, Candidato, Dependências ou Requer Investigação. Todos
Visto pela primeira vez (Gráfico de Segurança Global) Data em que a Microsoft analisou o ativo pela primeira vez e o adicionou ao abrangente Global Security Graph. Todos
Visto pela última vez (Gráfico de Segurança Global) A data em que a Microsoft examinou mais recentemente o ativo. Todos
Descoberto em Indica a data de criação do grupo de deteção que detetou o recurso. Todos
País/Região O país/região de origem detetado para este recurso. Todos
Estado/Província O estado ou a província de origem detectado para este ativo. Todos
Cidade A cidade de origem detectada para este ativo. Todos
Nome Whois O nome associado a um registo Whois. Hospedeiro
Email do Whois O e-mail de contato principal em um registro Whois. Hospedeiro
Organização Whois A organização listada num registo Whois. Hospedeiro
Registrador Whois A entidade de registo listada num registo Whois. Hospedeiro
Whois name servers (Servidores de nomes Whois) Os servidores de nomes listados num registo Whois. Hospedeiro
Certificado emitido A data em que um certificado foi emitido. certificado SSL
O certificado expira A data em que um certificado expira. certificado SSL
Número de série O número de série associado a um certificado SSL. certificado SSL
Versão SSL A versão do SSL com a qual o certificado foi registrado. certificado SSL
Algoritmo de chave de certificado O algoritmo de chave utilizado para encriptar o certificado SSL. certificado SSL
Tamanho da chave de certificado O número de bits numa chave de certificado SSL. certificado SSL
Algoritmo de assinatura Identificador de Objeto (OID) O OID que identifica o algoritmo hash utilizado para assinar o pedido de certificado. certificado SSL
Autoassinado Indica se o certificado SSL foi autoassinado. certificado SSL

Informações de rede

As informações de endereço IP a seguir fornecem mais contexto sobre o uso do ativo de endereço IP.

Nome Definição Tipos de recursos
Registo do servidor de nomes Qualquer servidor de nomes detectado no ativo. endereço IP
Registo do servidor de correio Quaisquer servidores de correio detectados no ativo. endereço IP
Blocos IP O bloco IP que contém o recurso de endereço IP. endereço IP
Números de Sistema Autônomo (ASNs) O Número do Sistema Autônomo (ASN) associado a um ativo. endereço IP

Informações sobre o bloco IP

Os dados a seguir são específicos para blocos IP e fornecem informações contextuais sobre como cada bloco IP é usado.

Nome Definição Tipos de recursos
Roteamento Interdomínio sem Classes (CIDR) A notação CIDR para um bloco IP. Bloco de IP
Nome da rede O nome de rede associado ao bloco IP. Bloco de IP
Nome da organização O nome da organização encontrado nas informações de registo do bloco IP. Bloco de IP
ID da Organização O ID da organização encontrado nas informações de registo do bloco IP. Bloco de IP
ASNs O ASN associado ao bloco IP. Bloco de IP
País/Região O país/região de origem, conforme detectado nas informações de registro do Whois para o bloco de IP. Bloco de IP

Informações do assunto do certificado

Os seguintes dados são específicos do assunto (ou seja, da entidade protegida) associado a um certificado SSL.

Nome Definição Tipos de recursos
Nome comum O Nome Comum do Emissor do titular do certificado SSL. certificado SSL
Nomes alternativos Quaisquer nomes comuns alternativos para o assunto do certificado SSL. certificado SSL
Nome da organização A organização vinculada ao titular do certificado SSL. certificado SSL
Unidade organizacional Metadados opcionais que indicam o departamento dentro de uma organização responsável pelo certificado. certificado SSL
Localidade Indica a cidade onde a organização está localizada. certificado SSL
País/Região Indica o país/região onde a organização está localizada. certificado SSL
Estado/Província Denota o estado ou província onde a organização está localizada. certificado SSL

Informações do emissor do certificado

Os seguintes dados são específicos do emissor de um certificado SSL.

Nome Definição Tipos de recursos
Nome comum O nome comum do emissor do certificado. certificado SSL
Nomes alternativos Quaisquer outros nomes do emissor. certificado SSL
Nome da organização O nome da organização que emitiu um certificado. certificado SSL
Unidade organizacional Outras informações sobre a organização que emitiu o certificado. certificado SSL

Entenda as abas de dados

No painel mais à direita da página de detalhes do recurso, os utilizadores podem aceder a dados mais expansivos relacionados com o recurso selecionado. Os dados dos ativos neste painel estão organizados em uma série de abas categorizadas. As abas de metadados disponíveis variam de acordo com o tipo de ativo que você está visualizando.

Determinadas abas exibem a opção Somente recentes no canto superior direito. Por padrão, o GSAE do Defender exibe todos os dados que coletamos para cada ativo, incluindo observações históricas que podem não estar ativas atualmente na sua superfície de ataque atual. Embora este contexto histórico seja muito valioso para determinados casos de utilização, o seletor Recente apenas limita todos os resultados na página Detalhes do Recurso aos mais recentes observados no recurso. Recomendamos que você use a alternância Somente recentes quando quiser visualizar apenas os dados que representam o estado atual do ativo para fins de remediação.

Captura de tela destacando o botão de alternância Somente recentes na página Visão geral dos detalhes do ativo.

Aba Visão geral

O separador Descrição Geral fornece mais contexto para garantir que informações significativas são rapidamente identificáveis quando vê os detalhes de um recurso. A aba Visão Geral inclui dados importantes de descoberta para todos os tipos de ativos. A aba Visão Geral fornece insights sobre como a Microsoft mapeia o ativo para sua infraestrutura conhecida.

A guia Visão geral também pode incluir widgets de painel que visualizam insights relevantes para o tipo de ativo em questão.

Captura de tela que mostra o painel Visão geral na página de detalhes do ativo.

Dados da cadeia de descoberta

A cadeia de descoberta delineia as conexões observadas entre uma semente de descoberta e o ativo. As informações da cadeia de descoberta ajudam os usuários a visualizar essas conexões e a entender melhor por que um ativo foi determinado como pertencente à sua organização.

No exemplo, é possível ver que o domínio semente está vinculado a este ativo por meio do e-mail de contato no registro Whois. Esse mesmo e-mail de contato foi usado para registrar o bloco de IP que inclui esse ativo de endereço IP específico.

Captura de tela que mostra a cadeia de descoberta.

Aba de informações de descoberta

A seção Informações de descoberta fornece informações sobre o processo usado para detectar o ativo. Ela inclui informações sobre a semente de descoberta que se conecta ao ativo e o processo de aprovação.

As opções são:

  • Inventário aprovado: Esta opção indica que a relação entre a semente e o ativo detectado era forte o suficiente para justificar a aprovação automática pelo sistema GSAE do Defender.
  • Candidato: esta opção indica que o ativo exigiu aprovação manual para ser incorporado ao seu inventário.
  • Última execução de descoberta: esta data indica quando o grupo de descoberta que detectou inicialmente o ativo foi utilizado pela última vez para uma varredura de descoberta.

Aba Reputação de IP

O separador Reputação de IP apresenta uma lista de potenciais ameaças relacionadas com um determinado endereço IP. Esta secção descreve qualquer atividade maliciosa ou suspeita detetada relacionada com o endereço IP. Os dados de reputação de IP são fundamentais para entender a confiabilidade da sua própria superfície de ataque. Estas ameaças podem ajudar as organizações a descobrir vulnerabilidades passadas ou presentes na respetiva infraestrutura.

Os dados de reputação de IP do GSAE do Defender mostram ocorrências em que o endereço IP foi detectado em uma lista de ameaças. Por exemplo, a deteção recente no exemplo seguinte mostra que o endereço IP está relacionado com um anfitrião conhecido por estar a executar um mineiro de criptomoedas. A detecção de mineradores de criptomoedas neste exemplo foi derivada de uma lista de hosts suspeitos fornecida pelo CoinBlockers. Os resultados são organizados pela data Vista pela última vez para mostrar primeiro as deteções mais relevantes.

Na captura de tela da reputação do IP, o endereço IP está presente em um número anormalmente alto de feeds de ameaças. O número incomumente alto de detecções de feeds de ameaças indica que o ativo deve ser investigado minuciosamente para evitar atividades maliciosas no futuro.

Captura de tela que mostra a aba Reputação do IP na página de detalhes do ativo.

Guia Serviços

O separador Serviços está disponível para endereços IP, domínio e recursos de anfitrião. A guia Serviços fornece informações sobre os serviços observados em execução no ativo. A aba Serviços inclui endereços IP, nomes e servidores de e-mail, e portas abertas que correspondem a outros tipos de infraestrutura (por exemplo, serviços de acesso remoto).

Os dados de serviços do GSAE do Defender são fundamentais para compreender a infraestrutura que dá suporte ao seu ativo. Também pode alertá-lo para os recursos que estão expostos na Internet aberta que devem ser protegidos.

Captura de tela que mostra a página de detalhes do ativo na aba Serviços.

Seção endereços IP

A seção de endereços IP oferece uma visão sobre quaisquer endereços IP que estejam em uso na infraestrutura do ativo. Na guia Serviços, o GSAE do Defender exibe o nome associado ao endereço IP e as datas Primeira visualização e Última visualização. A coluna Recentes indica se o endereço IP foi observado durante a análise mais recente do recurso. Se não houver nenhuma caixa de seleção nesta coluna, o endereço IP foi observado em scans anteriores, mas não está atualmente em uso no ativo.

Captura de tela que mostra a seção de endereço IP da página de detalhes do ativo na aba Serviços.

Seção Servidores de email

A seção Servidores de Email fornece uma lista de todos os servidores de email que estão em execução no ativo. A presença de servidores de e-mail indica que o ativo é capaz de enviar e-mails. Nesta seção, o GSAE do Defender fornece o nome do servidor de e-mail e as datas Primeira exibição e Última exibição. A coluna Recentes indica se o servidor de e-mail foi detetado durante a análise mais recente do recurso.

Captura de tela que mostra a seção Servidor de e-mail da aba Serviços na página de detalhes do ativo.

Seção Servidores de nomes

A seção Servidores de nomes exibe todos os servidores de nomes que estão em execução no ativo para fornecer resolução para um host. Nesta seção, o GSAE do Defender fornece o nome do servidor de e-mail e as datas Primeira exibição e Última exibição. A coluna Recentes indica se o servidor de nomes foi detetado durante a análise mais recente do recurso.

Captura de tela mostrando a seção de servidores de Nome na guia Serviços da página de detalhes do ativo.

Seção de portas abertas

A seção Abrir portas lista todas as portas abertas detectadas no ativo. A Microsoft analisa regularmente cerca de 230 portas distintas. Estes dados são úteis para identificar quaisquer serviços não garantidos que não devem estar acessíveis a partir da Internet aberta. Exemplos de serviços não seguros incluem bancos de dados, dispositivos IoT e serviços de rede como roteadores e switches. Também é útil para identificar a infraestrutura de TI sombra ou serviços de acesso remoto inseguros.

Nesta seção, o GSAE do Defender fornece o número da porta aberta, uma descrição da porta, o último estado em que ela foi observada e as datas Primeira vez visto e Última vez visto. A coluna Recentes indica se a porta foi observada como aberta durante a análise mais recente. O GSAE do Defender considera uma porta aberta quando nosso sistema consegue concluir com sucesso um handshake syn-ack que resulta em banners atribuídos. Quando conseguimos estabelecer uma conexão TCP, mas não conseguimos concluir a identificação do serviço, marcamos a porta como filtrada. Uma porta fechada ainda está acessível, mas não há nenhum serviço escutando na porta e, portanto, nega conexões.

Captura de tela mostrando a seção de portas Abertas na guia Serviços da página de detalhes do ativo.

Aba Rastreadores

Os rastreadores são códigos ou valores exclusivos encontrados em páginas da web e geralmente são usados para rastrear a interação do usuário. Estes códigos podem ser utilizados para correlacionar um grupo de sites diferente com uma entidade central. O conjunto de dados de monitorização da Microsoft inclui IDs de fornecedores como Google, Yandex, Mixpanel, New Relic e Clicky e continua a crescer.

Na seção Rastreadores, GSAE do Defender fornece o tipo de rastreador (por exemplo, GoogleAnalyticsID), o valor do identificador exclusivo e as datas De Primeira Vista e Última Vista.

Aba Componentes da Web

Os componentes Web são detalhes que descrevem a infraestrutura de um recurso, conforme observado através de uma análise da Microsoft. Estes componentes fornecem uma compreensão de alto nível das tecnologias utilizadas no recurso. A Microsoft categoriza os componentes específicos e inclui números de versão sempre que possível.

Captura de tela que mostra o topo da aba de componentes Web.

A seção de Web Components fornece a categoria, nome e versão do componente, além de uma lista de quaisquer Vulnerabilidades e Exposições Comuns (CVEs) aplicáveis que devem ser corrigidas. O GSAE do Defender também fornece colunas de data de Primeira vez visto e Última vez visto e uma coluna Recente. Uma caixa marcada indica que esta infraestrutura foi observada durante a análise mais recente do ativo.

Os componentes Web são categorizados com base na respetiva função.

Componente Web Exemplos
Fornecedor de Alojamento hostingprovider.com
Servidor Apache
Servidor DNS ISC BIND
Arquivos de dados MySQL, Elasticsearch, MongoDB
Acesso remoto OpenSSH, Microsoft Admin Center, Netscaler Gateway
Troca de Dados Pure-FTPd
Internet das Coisas (IoT) HP Deskjet, Câmera Linksys, Sonos
Servidor de e-mail ArmorX, Lotus Domino, Gateway de Mensagens da Symantec
Dispositivo de rede Roteador Cisco, WAP Motorola, modem ZyXEL
Controlo de construção Linear eMerge, ASI Controls Weblink, Optergy

Aba Observações

A guia Observações exibe os insights do painel Prioridades da Superfície de Ataque relacionados ao ativo. Estas prioridades podem incluir:

  • CVEs Críticas (Vulnerabilidades e Exposições Comuns).
  • Associações conhecidas com infraestrutura comprometida.
  • Uso de tecnologia obsoleta.
  • Violações de melhores práticas da infraestrutura.
  • Problemas de conformidade.

Para obter mais informações sobre observações, veja Compreender os dashboards. Para cada observação, o GSAE do Defender fornece o nome da observação, classifica-a por tipo, atribui uma prioridade e lista as pontuações CVSS v2 e v3, quando aplicável.

O separador Observações apresenta duas tabelas: Observações e Observações não aplicáveis. Todas as observações ativas determinadas como recentes na superfície de ataque estarão na tabela Observações , enquanto a tabela Observações não aplicáveis lista quaisquer observações que tenham sido marcadas manualmente como não aplicáveis ou que tenham sido determinadas pelo sistema como não aplicáveis. Para marcar as observações como não aplicáveis e, por conseguinte, excluir essa observação específica das contagens de dashboard, basta selecionar as observações pretendidas e selecionar Definir como não aplicável. As observações desaparecerão imediatamente da tabela Observações ativas e aparecerão na tabela Observações não aplicáveis . Você pode reverter essa alteração a qualquer momento selecionando as observações relevantes nesta tabela e selecionando Definir como aplicável.

Captura de tela que mostra a aba Observações com múltiplos CVEs selecionados para serem marcados como não aplicáveis.

Aba Ativos conectados

Os Recursos Ligados permitem que os utilizadores liguem graficamente e recolham informações sobre recursos para análise de investigação. Pode explorar o seu ambiente e as suas relações complexas através de mapeamentos de relações, que oferecem vistas claras e concisas. Esses mapeamentos de relacionamento ajudam você a identificar conexões ocultas e possíveis caminhos de ataque. Ao mapear visualmente as relações entre recursos e vulnerabilidades, pode compreender a complexidade do seu ambiente e tomar decisões bem informadas para melhorar a sua postura de segurança e aplicar pontos de estrangulamento de forma eficaz.

Captura de tela que mostra a aba de ativos conectados.

Na aba Ativos Conectados , todos os ativos conectados ao ativo especificado são identificados em uma lista. A lista fornece informações-chave sobre cada ativo conectado, incluindo:

  • Ativo: O ativo conectado identificado.
  • Tipo: O tipo de ativo.
  • Estado: O estado do ativo.
  • Rótulos: Quaisquer rótulos associados ao ativo.
  • Primeiro visto: Quando o ativo foi descoberto.
  • Última vez visto: Quando o ativo foi identificado pela última vez.

Na guia Ativos conectados, você pode modificar ou remover ativos conectados. Também pode ordenar ou filtrar a lista de recursos para categorizar ainda mais a lista de recursos ligados. Também pode transferir um relatório CSV dos recursos listados. Todos os filtros aplicados serão refletidos na exportação de CSV.

Aba Recursos

O separador Recursos fornece informações sobre quaisquer recursos JavaScript em execução em qualquer página ou recursos de anfitrião. Quando aplicável a um host, os recursos JavaScript detectados são agregados para representar o JavaScript rodando em todas as páginas desse host. A guia Recursos fornece um inventário do JavaScript detectado em cada ativo para que sua organização tenha visibilidade total desses recursos e possa detectar quaisquer alterações.

O GSAE do Defender fornece a URL do recurso, o host do recurso, o valor de hash MD5 (Message-Digest Algorithm 5) e as datas da primeira e da última detecção para ajudar as organizações a monitorar com eficácia o uso de recursos JavaScript em seu inventário.

Captura de tela que mostra a aba Recursos.

Aba Certificados SSL

Os certificados são utilizados para proteger as comunicações entre um browser e um servidor Web através de SSL. A utilização de certificados garante que os dados confidenciais em trânsito não podem ser lidos, adulterados ou falsificados. A guia Certificados SSL no GSAE do Defender lista todos os certificados SSL detectados no ativo, incluindo dados principais, como as datas de emissão e de expiração.

Captura de tela que mostra a aba de certificados SSL.

Aba Whois

O protocolo Whois é utilizado para consultar e responder às bases de dados que armazenam dados relacionados com o registo e a propriedade dos recursos da Internet. Whois contém dados importantes de registro que podem se aplicar a domínios, hosts, endereços IP e blocos de IP no GSAE do Defender. No separador Dados da Whois , a Microsoft fornece uma quantidade robusta de informações associadas ao registo do recurso.

Captura de tela que mostra a aba Valores Whois.

Os seguintes campos estão incluídos na tabela na secção Valores no separador Whois .

Campo Descrição
Servidor Whois Um servidor configurado por uma entidade de registo acreditada pela ICANN para adquirir informações atualizadas sobre entidades registadas no mesmo.
Registrador A empresa cujo serviço foi utilizado para registar um ativo. As entidades de registo populares incluem a GoDaddy, Namecheap e HostGator.
Status de domínio Qualquer status para um domínio conforme definido pelo registo. Estes estados podem indicar que um domínio está pendente de eliminação ou transferência pela entidade de registo de domínios ou está ativo na Internet. Este campo também pode denotar as limitações de um recurso. Por exemplo, Client delete prohibited indica que o registrador não pode excluir o ativo.
Email Quaisquer endereços de e-mail de contato fornecidos pelo registrante. A Whois permite que os registos especifiquem o tipo de contacto. As opções incluem contatos administrativos, técnicos, do registrante e do registrador.
Nome O nome de um registrante, se fornecido.
Organização A organização responsável pela entidade registada.
Rua O endereço do registrante, se fornecido.
Cidade A cidade listada no endereço do inscrito, se fornecida.
Estado O estado listado no endereço do inscrito, se fornecido.
CEP O código postal listado no endereço do inscrito, se fornecido.
País/Região O país/região indicado no endereço do registrante, se informado.
Telefone O número de telefone associado a um contacto de registo, se fornecido.
Servidores de nomes Todos os servidores de nomes associados à entidade registada.

Muitas organizações optam por ocultar suas informações de registro. Por vezes, os endereços de e-mail de contacto terminam em @anonymised.email. Este marcador de posição é utilizado em vez de um endereço de contacto real. Muitos campos são opcionais durante a configuração do registro, portanto qualquer campo com valor vazio não foi incluído pelo usuário que realizou o registro.

Aba Histórico de alterações

O separador Histórico de alterações apresenta uma lista de modificações que foram aplicadas a um recurso ao longo do tempo. Estas informações ajudam-no a controlar estas alterações ao longo do tempo e a compreender melhor o ciclo de vida do recurso. Este separador apresenta uma variedade de alterações, incluindo, entre outros, estados de ativos, etiquetas e IDs externos. Para cada alteração, listamos o utilizador que implementou a alteração e um carimbo de data/hora.

Captura de tela que mostra a aba do histórico de mudanças.