Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Segurança da Microsoft O Gerenciamento de Exposições ajuda você a gerenciar a superfície de ataque e o risco de exposição da sua empresa. Os caminhos de ataque combinam recursos e técnicas para mostrar caminhos ponto a ponto que os atacantes podem criar para passar de um ponto de entrada de uma organização para recursos críticos.
Observação
Se você usar Microsoft Defender para Nuvem no portal Azure, Defender para Nuvem também terá uma experiência de análise de caminho de ataque dedicada para ambientes somente na nuvem. Consulte o Gerenciador de Segurança e os caminhos de ataque no Microsoft Defender para Nuvem. A experiência descrita neste artigo abrange caminhos de ataque entre diferentes cargas de trabalho, incluindo endpoints, nuvem e ambientes híbridos, no portal do Microsoft Defender.
Observação
O valor dos caminhos de ataque aumenta com base nos dados utilizados como origem. Se não existirem dados disponíveis ou os dados não refletirem o ambiente da sua organização, os caminhos de ataque poderão não aparecer. Os caminhos de ataque podem não ser totalmente representativos se não tiver licenças definidas para cargas de trabalho integradas e representadas no caminho de ataque ou se ainda não tiver definido completamente os recursos críticos.
Poderá ver uma página de Caminho de Ataque vazia, uma vez que a experiência se concentra em ameaças iminentes em vez de cenários exploratórios.
Como funcionam os caminhos de ataque
-
Geração de caminhos de ataque: Gerenciamento de Exposição da Segurança gera automaticamente caminhos de ataque com base nos dados recolhidos entre recursos e cargas de trabalho. Simula cenários de ataque e identifica vulnerabilidades e fraquezas que um atacante pode explorar. As principais fontes de dados incluem Microsoft Defender para Ponto de Extremidade para dados de dispositivo e ponto de extremidade, Gerenciamento de Vulnerabilidades do Microsoft Defender para contexto de vulnerabilidade e Microsoft Defender para Nuvem para dados de ativos de nuvem.
- O número de caminhos de ataque visíveis no portal pode flutuar devido à natureza dinâmica dos ambientes de TI. O nosso sistema gera dinamicamente caminhos de ataque com base nas condições em tempo real do ambiente de cada cliente. Alterações como a adição ou remoção de recursos, atualizações de configurações, início ou desativação de um utilizador a partir de um computador, um utilizador adicionado ou removido a um grupo e a implementação de novas políticas de segmentação de rede ou de segurança podem influenciar o número e os tipos de caminhos de ataque identificados.
- Esta abordagem garante que a postura de segurança que fornecemos é precisa e reflete o estado mais recente do ambiente, acomodando a agilidade necessária nos ambientes de TI atuais.
-
Visibilidade da trajetória de ataque: a exibição em grafo da trajetória de ataque usa dados do grafo de exposição corporativa para visualizar a trajetória de ataque e entender como ameaças potenciais podem se desenrolar.
- Ao passar o mouse sobre cada nó e cada ícone de conector, é possível obter informações adicionais sobre como o caminho de ataque é construído. Por exemplo, a partir de uma máquina virtual inicial que contém chaves TLS/SSL até permissões para contas de armazenamento.
- O mapa de exposição empresarial expande a forma como pode visualizar caminhos de ataque. Junto com outros dados, ele mostra vários caminhos de ataque e pontos de redução, nós que criam gargalos no grafo ou no mapa em que os caminhos de ataque convergem. Visualiza os dados de exposição, permitindo-lhe ver que recursos estão em risco e onde priorizar o seu foco.
- Recomendações de segurança: obtenha recomendações acionáveis para mitigar potenciais caminhos de ataque.
-
Pontos de estrangulamento: o painel de caminhos de ataque destaca os ativos críticos onde vários caminhos de ataque se cruzam, identificando-os como vulnerabilidades principais.
- Identificação: Visualize uma lista de pontos de redução no painel do caminho de ataque.
- Agrupamento: o Gerenciamento de Exposição de Segurança agrupa os nós de ponto de redução por meio dos quais vários caminhos de ataque fluem ou se cruzam no caminho para um ativo crítico.
- Mitigação estratégica: a visibilidade do ponto de estrangulamento permite que você concentre os esforços de mitigação estrategicamente, abordando vários caminhos de ataque protegendo esses pontos críticos.
- Raio de alcance: permite que os usuários explorem visualmente os caminhos de maior risco a partir de um ponto de redução. Fornece uma visualização detalhada que mostra como o comprometimento de um ativo pode afetar outros, permitindo que as equipes de segurança avaliem as implicações mais amplas de um ataque e priorizem estratégias de mitigação de forma mais eficaz.
Caminhos de ataque na cloud e no local
Caminhos de ataque na cloud
Os caminhos de ataque na nuvem ilustram os caminhos que os adversários podem explorar para se mover lateralmente em seu ambiente, começando pela exposição externa e avançando até causar um impacto relevante. Ajudam as equipas de segurança a visualizar e a priorizar riscos reais em toda a superfície de ataque, concentrando-se em ameaças exploratáveis e orientadas externamente que os adversários poderiam utilizar para comprometer a sua organização. Com a integração do Defender para a Cloud no portal do Defender, os caminhos de ataque na cloud fornecem capacidades de visualização e análise melhoradas em ambientes Azure, AWS e GCP.
Os caminhos de ataques na cloud refletem riscos reais, orientados externamente e exploráveis, ajudando-o a reduzir o ruído e a agir mais rapidamente. Os caminhos focam-se nos pontos de entrada externos e na forma como os atacantes podem progredir através do seu ambiente, atingindo destinos críticos para a empresa.
Cobertura abrangente da cloud: os caminhos de ataque expandem a deteção de ameaças à cloud para abranger uma vasta gama de recursos da cloud, incluindo contas de armazenamento, contentores, ambientes sem servidor, repositórios desprotegidos, APIs não geridas e agentes de IA. Cada caminho de ataque é criado a partir de uma fraqueza real e explorável, como pontos finais expostos, definições de acesso configuradas incorretamente ou credenciais vazadas, garantindo que as ameaças identificadas refletem cenários de risco genuínos.
Validação avançada: ao analisar os dados de configuração da cloud e realizar análises de alcance ativas, o sistema valida se as exposições são acessíveis a partir de fora do ambiente, reduzindo falsos positivos e enfatizando ameaças reais e acionáveis.
Caminhos de ataque no local
Os caminho de ataque agora terminam automaticamente quando atingem os ativos de fim de jogo (Administradores de Domínio, Administradores Corporativos, Administradores ou Controladores de Domínio). Estes recursos fornecem controlo de domínio completo se forem comprometidos. A visualização e atribuição de prioridades dos riscos do caminho de ataque para a infraestrutura no local proporcionam uma clareza consistente, permitindo que as equipas de segurança se concentrem em cenários de alto impacto e reduzam o ruído.
Observação
Para caminhos de ataque locais, às vezes, você pode ver um caminho de ataque realçado sem uma recomendação associada diretamente na mesma exibição. Nestes cenários, os caminhos de ataque continuam a ser gerados com base em sinais de risco observados, enquanto as vulnerabilidades relacionadas com o dispositivo e as recomendações de segurança permanecem disponíveis na Experiência de Dispositivos para o dispositivo específico envolvido no caminho de ataque.
Pré-requisitos
- Reveja as permissões necessárias para trabalhar com caminhos de ataque.
- O valor dos caminhos de ataque aumenta com base nos dados utilizados como origem. Se não existirem dados disponíveis ou os dados não refletirem o ambiente da sua organização, os caminhos de ataque poderão não aparecer. Os caminhos de ataque podem não ser totalmente representativos:
- Se você não tiver licenças definidas para cargas de trabalho integradas e representadas no caminho de ataque.
- Se você não definir totalmente os recursos críticos.
- Você pode ver uma página vazia de Caminho de Ataque na Nuvem, pois os caminhos de ataque se concentram em ameaças reais, conduzidas externamente e exploráveis, em vez de cenários exploratórios. Isto ajuda a reduzir o ruído e a priorizar riscos iminentes.
Painel de caminho de ataque
O dashboard fornece uma descrição geral de alto nível de todos os caminhos de ataque identificados no ambiente. Permite que as equipas de segurança obtenham informações valiosas sobre os tipos de caminhos identificados, os principais pontos de entrada, os recursos de destino e muito mais, ajudando a priorizar os esforços de mitigação de riscos de forma eficaz. A descrição geral inclui:
- Gráfico de caminhos de ataque ao longo do tempo
- Principais gargalos
- Principais cenários de caminho de ataque
- Principais destinos
- Principais pontos de entrada
Ver caminhos de ataque
Acesse caminhos de ataque no painel de caminhos de ataque ou selecionando Superfície de ataque>Caminho de ataque.
Para alterar como os caminhos de ataque são exibidos, selecione um nome de título para classificar por essa coluna.
Caminhos de ataque de grupo
Selecione Grupo para agrupar por nome do caminho de ataque, ponto de entrada, tipo de ponto de entrada, tipo de destino, nível de risco, status, crítico de destino ou destino.
Visualizar pontos de redução e raio de explosão
- Acesse a guia Pontos de estrangulamento para ver uma lista de pontos de estrangulamento no painel de caminho de ataque. Ao se concentrar nesses pontos críticos, você pode reduzir o risco ao tratar ativos de alto impacto, impedindo assim que os atacantes avancem por diferentes caminhos.
- Selecione um ponto de estrangulamento para abrir o painel lateral, selecione Ver raio de explosão e explore os caminhos de ataque a partir de um ponto de estrangulamento. O raio de impacto fornece uma visualização detalhada mostrando como o comprometimento de um ativo pode afetar outros. Isto permite que as equipas de segurança avaliem as implicações mais amplas de um ataque e priorizem estratégias de mitigação de forma mais eficaz.
Examinar um caminho de ataque
- Selecione um caminho de ataque específico para examiná-lo ainda mais quanto a potenciais vulnerabilidades exploráveis.
- No gráfico Caminho de Ataque , paire o cursor sobre um nó ou ícone de extremidade (conector) para ver informações adicionais sobre como o caminho de ataque é criado. Com a integração do Defender para Nuvem ao portal do Defender, você pode ver caminhos de ataque que abrangem vários ambientes — por exemplo, um caminho de ataque que começa em uma VM de nuvem comprometida, passa por uma identidade associada e chega a um controlador de domínio no ambiente local. O portal exibe esses caminhos híbridos na exibição em gráfico, sendo possível selecionar cada nó para ver os detalhes e seguir as etapas de correção para cada exposição ao longo do caminho.
Revisar recomendações
- Selecione o separador Recomendações para ver a lista de recomendações acionáveis para mitigar os caminhos de ataque identificados.
- Classifique as recomendações por título ou selecione uma recomendação específica para abrir a tela de recomendação.
- Reveja os detalhes da recomendação e, em seguida, selecione Gerir para remediar a recomendação na interface de carga de trabalho correta.
Observação
Para caminhos de ataque locais, às vezes, você pode ver um caminho de ataque realçado sem uma recomendação associada diretamente na mesma exibição. Nestes cenários, os caminhos de ataque continuam a ser gerados com base em sinais de risco observados, enquanto as vulnerabilidades relacionadas com o dispositivo e as recomendações de segurança permanecem disponíveis na Experiência de Dispositivos para o dispositivo específico envolvido no caminho de ataque.
Visualizar um ativo de caminho de ataque no mapa de exposição
Selecione Superfície de ataque>Caminho de ataque>Grafo>Exibir no mapa.
Você também pode procurar um recurso no caminho de ataque no Mapa e selecioná-lo. Em alternativa, selecione Ver no mapa a partir de um recurso no Inventário de dispositivos.
Explore as conexões conforme necessário.