Compreenda os detalhes dos ativos no Gestão da superfície de ataques externos do Microsoft Defender

O Gestão da superfície de ataques externos do Microsoft Defender (GSAE do Defender) analisa com frequência todos os ativos do inventário e recolhe metadados contextuais detalhados que alimentam os Insights da Superfície de Ataque. Estes metadados contextuais também podem ser visualizados de forma mais detalhada na página de detalhes do ativo. Os dados fornecidos são alterados consoante o tipo de recurso. Por exemplo, a plataforma fornece dados Whois exclusivos para domínios, anfitriões e endereços IP. A plataforma fornece dados de algoritmos de assinatura para certificados da Secure Sockets Layer (SSL).

Este artigo descreve como ver e interpretar os dados expansivos recolhidos pela Microsoft para cada um dos seus recursos de inventário. Este artigo define os metadados para cada tipo de ativo e explica como os insights derivados desses metadados podem ajudar a gerir a postura de segurança da sua infraestrutura online.

Para obter mais informações, veja Compreender os recursos de inventário para se familiarizar com os principais conceitos mencionados neste artigo.

Visualização de resumo dos detalhes do ativo

Pode ver a página de detalhes do recurso para qualquer recurso ao selecionar o respetivo nome na sua lista de inventário. No painel esquerdo desta página, pode ver um resumo de recursos que fornece informações importantes sobre esse recurso específico. O resumo dos ativos no painel esquerdo inclui principalmente dados que se aplicam a todos os tipos de ativos, embora em alguns casos existam mais campos disponíveis. Para mais informações sobre os metadados fornecidos para cada tipo de ativo na secção de resumo, consulte a tabela de informação geral de ativos .

Captura de ecrã que mostra uma página de detalhes do ativo com o painel de resumo destacado.

Informação geral sobre ativos

A secção de informações gerais inclui informações de alto nível que são essenciais para compreender os seus ativos num relance. A maioria destes campos aplica-se a todos os recursos. A secção de informação geral pode também incluir informações específicas de um ou mais tipos de ativos.

Name Definição Tipos de recursos
Nome do ativo O nome de um ativo. Todos
UUID Esta etiqueta de 128 bits representa o identificador universalmente exclusivo (UUID) do recurso. Todos
Adicionado ao inventário A data em que um recurso foi adicionado ao inventário, quer tenha sido adicionado automaticamente ao estado Inventário Aprovado ou esteja noutro estado, como Candidato. Todos
Última atualização A data em que um utilizador manual atualizou pela última vez o recurso (por exemplo, ao fazer uma alteração de estado ou remoção de recursos). Todos
ID externo Um valor de ID externo adicionado manualmente. Todos
Estado O estado do recurso no sistema RiskIQ. As opções incluem Inventário Aprovado, Candidato, Dependências ou Requer Investigação. Todos
Visto pela primeira vez (Gráfico de Segurança Global) A data em que a Microsoft analisou o ativo pela primeira vez e o adicionou ao Global Security Graph completo. Todos
Visto pela última vez (Gráfico de Segurança Global) A data em que a Microsoft analisou mais recentemente o ativo. Todos
Descoberto em Indica a data de criação do grupo de deteção que detetou o recurso. Todos
País/Região O país/região de origem detetado para este recurso. Todos
Estado/Província O estado ou província de origem detetado para este recurso. Todos
Localidade A cidade de origem detetada para este item. Todos
Nome do Whois O nome associado a um registo Whois. Anfitrião
E-mail da Whois O e-mail de contacto principal num registo Whois. Anfitrião
Organização do Whois A organização listada num registo Whois. Anfitrião
Agente de registo WHOIS A entidade de registo listada num registo Whois. Anfitrião
Whois name servers (Servidores de nomes Whois) Os servidores de nomes listados num registo Whois. Anfitrião
Certificado emitido A data em que um certificado foi emitido. certificado SSL
O certificado expira A data em que um certificado expira. certificado SSL
Número de série O número de série associado a um certificado SSL. certificado SSL
Versão SSL A versão de SSL para a qual o certificado foi emitido. certificado SSL
Algoritmo de chave de certificado O algoritmo de chave utilizado para encriptar o certificado SSL. certificado SSL
Tamanho da chave de certificado O número de bits numa chave de certificado SSL. certificado SSL
Identificador de Objeto (OID) do algoritmo de assinatura O OID que identifica o algoritmo hash utilizado para assinar o pedido de certificado. certificado SSL
Autoassinado Indica se o certificado SSL foi autoassinado. certificado SSL

Informações da rede

A seguinte informação sobre o endereço IP fornece mais contexto sobre a utilização do ativo de endereço IP.

Name Definição Tipos de recursos
Registo do servidor de nomes Todos os servidores de nomes detetados no recurso. endereço IP
Registo do servidor de correio Todos os servidores de correio detetados no recurso. endereço IP
Blocos IP O bloco IP que contém o recurso de endereço IP. endereço IP
Números de Sistema Autónomo (ASNs) O Número do Sistema Autónomo (ASN) associado a um ativo. endereço IP

Informações sobre o bloco IP

Os dados seguintes são específicos dos blocos IP e fornecem informação contextual sobre como cada bloco IP é utilizado.

Name Definição Tipos de recursos
Roteamento entre domínios sem classe (CIDR) A notação CIDR para um bloco IP. Bloco IP
Nome da rede O nome de rede associado ao bloco IP. Bloco IP
Nome da organização O nome da organização encontrado nas informações de registo do bloco IP. Bloco IP
ID da Organização O ID da organização encontrado nas informações de registo do bloco IP. Bloco IP
ASNs O ASN associado ao bloco IP. Bloco IP
País/Região O país/região de origem, conforme indicado nas informações de registo Whois do bloco de IP. Bloco IP

Informação do titular do certificado

Os seguintes dados são específicos do assunto (ou seja, da entidade protegida) associado a um certificado SSL.

Name Definição Tipos de recursos
Nome comum O Nome Comum do Emissor do requerente do certificado SSL. certificado SSL
Nomes alternativos Quaisquer nomes comuns alternativos para o assunto do certificado SSL. certificado SSL
Nome da organização A organização associada ao titular do certificado SSL. certificado SSL
Unidade organizacional Metadados opcionais que indicam o departamento dentro de uma organização responsável pelo certificado. certificado SSL
Localidade Indica a cidade onde a organização está localizada. certificado SSL
País/Região Indica o país/região onde a organização está localizada. certificado SSL
Estado/Província Denota o estado ou província onde a organização está localizada. certificado SSL

Informação sobre o emissor do certificado

Os seguintes dados são específicos do emissor de um certificado SSL.

Name Definição Tipos de recursos
Nome comum O nome comum do emissor do certificado. certificado SSL
Nomes alternativos Quaisquer outros nomes do emissor. certificado SSL
Nome da organização O nome da organização que efetuou a emissão de um certificado. certificado SSL
Unidade organizacional Outras informações sobre a organização que emitiu o certificado. certificado SSL

Compreender os separadores de dados

No painel mais à direita da página de detalhes do recurso, os utilizadores podem aceder a dados mais expansivos relacionados com o recurso selecionado. Os dados dos ativos neste painel estão organizados numa série de abas por categoria. Os separadores de metadados disponíveis mudam consoante o tipo de recurso que está a ver.

Determinados separadores mostram a opção Só recentes no canto superior direito. Por predefinição, o GSAE do Defender apresenta todos os dados que recolhemos para cada ativo, incluindo observações históricas que podem já não estar ativas na sua superfície de ataque atual. Embora este contexto histórico seja muito valioso para determinados casos de utilização, o seletor Recente apenas limita todos os resultados na página Detalhes do Recurso aos mais recentes observados no recurso. Recomendamos que utilize o interruptor Apenas recentes quando pretender apenas ver dados que representem o estado atual do ativo para efeitos de remediação.

Captura de ecrã que destaca a opção Apenas Recentes na página de Visão Geral dos Detalhes do Ativo.

Aba Visão Geral

O separador Descrição Geral fornece mais contexto para garantir que informações significativas são rapidamente identificáveis quando vê os detalhes de um recurso. O separador Visão Geral inclui dados chave de descoberta para todos os tipos de ativos. O separador Visão Geral fornece informações sobre como a Microsoft mapeia o ativo para a sua infraestrutura conhecida.

O separador de Visão Geral pode também incluir widgets de painel que visualizam insights relevantes para o tipo de ativo em questão.

Captura de ecrã que mostra o painel Descrição geral da página de detalhes do recurso.

Dados da cadeia de deteção

A cadeia de descoberta descreve as ligações observadas entre uma semente de descoberta e o ativo. A informação da cadeia de descoberta ajuda os utilizadores a visualizar estas ligações e a compreender melhor porque é que um ativo foi determinado como pertencente à sua organização.

No exemplo, pode ver que o domínio inicial está associado a este ativo através do endereço de e-mail de contacto no respetivo registo Whois. Esse mesmo e-mail de contacto foi utilizado para registar o bloco IP que inclui este recurso de endereço IP específico.

Captura de ecrã que mostra a cadeia de descobertas.

Separador de informação de descoberta

A secção de informação de Descoberta fornece informações sobre o processo utilizado para detetar o ativo. Inclui informações sobre a semente de descoberta que se liga ao ativo e sobre o processo de aprovação.

As opções incluem:

  • Inventário aprovado: Esta opção indica que a relação entre a origem e o ativo descoberto foi suficientemente forte para justificar uma aprovação automática pelo sistema GSAE do Defender.
  • Candidato: esta opção indica que o recurso exigiu a aprovação manual para ser incorporado no seu inventário.
  • Última execução de deteção: Esta data indica quando o grupo de deteção que detetou inicialmente o recurso foi utilizado pela última vez numa análise de deteção.

Separador de reputação IP

O separador Reputação de IP apresenta uma lista de potenciais ameaças relacionadas com um determinado endereço IP. Esta secção descreve qualquer atividade maliciosa ou suspeita detetada relacionada com o endereço IP. Os dados de reputação IP são fundamentais para compreender a fiabilidade da sua própria superfície de ataque. Estas ameaças podem ajudar as organizações a descobrir vulnerabilidades passadas ou presentes na respetiva infraestrutura.

Os dados de reputação de IP do GSAE do Defender mostram os casos em que o endereço IP foi detetado numa lista de ameaças. Por exemplo, a deteção recente no exemplo seguinte mostra que o endereço IP está relacionado com um anfitrião conhecido por estar a executar um mineiro de criptomoedas. A deteção de mineiros de criptomoedas neste exemplo foi derivada de uma lista de hosts suspeita fornecida pela CoinBlockers. Os resultados são organizados pela data Vista pela última vez para mostrar primeiro as deteções mais relevantes.

Na captura de ecrã da reputação IP, o endereço IP está presente num número anormalmente elevado de feeds de ameaças. O número invulgarmente elevado de deteções de feeds de ameaças indica que o ativo deve ser investigado minuciosamente para evitar atividades maliciosas no futuro.

Captura de ecrã que mostra o separador de reputação IP da página de detalhes do ativo.

Serviços

O separador Serviços está disponível para endereços IP, domínio e recursos de anfitrião. O separador de Serviços fornece informações sobre os serviços observados como estando a decorrer no ativo. O separador de Serviços inclui endereços IP, nomes e servidores de email, e portas abertas que correspondem a outros tipos de infraestrutura (por exemplo, serviços de acesso remoto).

Os dados de serviços do GSAE do Defender são essenciais para compreender a infraestrutura que suporta o seu ativo. Também pode alertá-lo para os recursos que estão expostos na Internet aberta que devem ser protegidos.

Captura de ecrã que mostra o separador de Serviços da página de detalhes do ativo.

Secção de endereços IP

A secção de endereços IP fornece informações sobre quaisquer endereços IP que estejam a correr na infraestrutura do ativo. No separador Serviços, o GSAE do Defender apresenta o nome e o endereço IP, bem como as datas Primeira vez visto e Última vez visto. A coluna Recentes indica se o endereço IP foi observado durante a análise mais recente do recurso. Se não existir nenhuma caixa de seleção nesta coluna, o endereço IP foi detetado em análises anteriores, mas não está atualmente em execução nesse ativo.

Captura de ecrã que mostra a secção de endereço IP da página de detalhes do ativo no separador de Serviços.

Secção de servidores de email

A secção Servidores de Email fornece uma lista de quaisquer servidores de email que estejam a correr no ativo. A presença de servidores de email indica que o ativo é capaz de enviar emails. Nesta secção, o GSAE do Defender apresenta o nome do servidor de e-mail e as datas Primeira ocorrência e Última ocorrência. A coluna Recentes indica se o servidor de e-mail foi detetado durante a análise mais recente do recurso.

Captura de ecrã que apresenta a secção do servidor de correio do separador Serviços na página de detalhes do ativo.

Secção de servidores de nomes

A secção de servidores de nomes mostra quaisquer servidores de nomes que estejam a correr no ativo para fornecer resolução a um host. Nesta secção, o GSAE do Defender apresenta o nome do servidor de e-mail e as datas Primeira ocorrência e Última ocorrência. A coluna Recentes indica se o servidor de nomes foi detetado durante a análise mais recente do recurso.

Captura de ecrã que mostra a secção Servidor de nomes da página de detalhes do recurso, no separador Serviços.

Secção de portas abertas

A secção de portas abertas lista quaisquer portas abertas detetadas no ativo. A Microsoft analisa regularmente cerca de 230 portas distintas. Estes dados são úteis para identificar quaisquer serviços não garantidos que não devem estar acessíveis a partir da Internet aberta. Exemplos de serviços não seguros incluem bases de dados, dispositivos IoT e serviços de rede como routers e switches. Também é útil para identificar a infraestrutura de TI sombra ou serviços de acesso remoto inseguros.

Nesta secção, o GSAE do Defender fornece o número da porta aberta, uma descrição da porta, o último estado em que foi observada e as datas Vista pela primeira vez e Vista pela última vez. A coluna Recentes indica se a porta foi observada como aberta durante a análise mais recente. O GSAE do Defender considera uma porta aberta quando o nosso sistema consegue concluir com êxito um handshake SYN-ACK que resulta em banners atribuídos. Quando conseguimos estabelecer uma conexão TCP, mas não conseguimos concluir a identificação do serviço, marcamos a porta como filtrada. Uma porta fechada continua acessível, mas não há nenhum serviço a escutar nessa porta e, portanto, rejeita conexões.

Captura de ecrã que mostra a secção Portas abertas do separador Serviços na página de detalhes do ativo.

Separador Rastreadores

Os rastreadores são códigos ou valores exclusivos encontrados em páginas web e, muitas vezes, são utilizados para rastrear a interação do utilizador. Estes códigos podem ser utilizados para correlacionar um grupo de sites diferente com uma entidade central. O conjunto de dados de monitorização da Microsoft inclui IDs de fornecedores como Google, Yandex, Mixpanel, New Relic e Clicky e continua a crescer.

Na secção de Rastreadores, o GSAE do Defender fornece o tipo de rastreador (por exemplo, GoogleAnalyticsID), o valor do identificador único e as datas de Primeiro eÚltimo Visto.

Separador de componentes web

Os componentes Web são detalhes que descrevem a infraestrutura de um recurso, conforme observado através de uma análise da Microsoft. Estes componentes fornecem uma compreensão de alto nível das tecnologias utilizadas no recurso. A Microsoft categoriza os componentes específicos e inclui números de versão sempre que possível.

Captura de ecrã que mostra o topo do separador Web components.

A secção Web components fornece a categoria, nome e versão do componente, bem como uma lista de quaisquer Vulnerabilidades e Exposições Comuns (CVEs) aplicáveis que devam ser corrigidas. O GSAE do Defender também disponibiliza as colunas de data Visto pela primeira vez e Visto pela última vez e uma coluna Recente. Uma caixa assinalada indica que esta infraestrutura foi observada durante a verificação mais recente do ativo.

Os componentes Web são categorizados com base na respetiva função.

Componente Web Exemplos
Fornecedor de Alojamento hostingprovider.com
Servidor Apache
Servidor DNS ISC BIND
Arquivos de dados MySQL, Elasticsearch, MongoDB
Acesso remoto OpenSSH, Centro de Administração da Microsoft, Netscaler Gateway
Intercâmbio de dados Pure-FTPd
Internet das Coisas (IoT) HP Deskjet, Câmara da Linksys, Sonos
Servidor de email ArmorX, Lotus Domino, Gateway de Mensagens Symantec
Dispositivo de rede Cisco Router, Motorola WAP, ZyXEL Modem
Controlo de construção Linear eMerge, ASI Controlos Weblink, Optergy

Observações

O separador Observação apresenta quaisquer informações do dashboard Prioridades da Superfície de Ataque que dizem respeito ao recurso. Estas prioridades podem incluir:

  • CVEs Críticos (Vulnerabilidades e Exposições Comuns).
  • Associações conhecidas a infraestruturas comprometidas.
  • Utilização de tecnologia obsoleta.
  • Violações de melhores práticas da infraestrutura.
  • Problemas de conformidade.

Para obter mais informações sobre observações, veja Compreender os dashboards. Para cada observação, o GSAE do Defender fornece o nome da observação, categoriza-a por tipo, atribui-lhe uma prioridade e lista as pontuações CVSS v2 e v3, quando aplicável.

O separador Observações apresenta duas tabelas: Observações e Observações não aplicáveis. Todas as observações ativas determinadas como recentes na superfície de ataque estarão na tabela Observações , enquanto a tabela Observações não aplicáveis lista quaisquer observações que tenham sido marcadas manualmente como não aplicáveis ou que tenham sido determinadas pelo sistema como não aplicáveis. Para marcar as observações como não aplicáveis e, por conseguinte, excluir essa observação específica das contagens de dashboards, basta selecionar as observações pretendidas e selecionar Definir como não aplicável. As observações desaparecerão imediatamente da tabela Observações ativas e aparecerão na tabela Observações não aplicáveis . Pode reverter esta alteração em qualquer altura, selecionando a(s) observação(ões) relevante(s) desta tabela e escolhendo Marcar como aplicável.

Captura de ecrã que mostra o separador Observações com múltiplos CVEs selecionados para serem marcados como não aplicáveis.

Separador de ativos conectados

Os Recursos Ligados permitem que os utilizadores liguem graficamente e recolham informações sobre recursos para análise de investigação. Pode explorar o seu ambiente e as suas relações complexas através de mapeamentos de relações, que oferecem vistas claras e concisas. Estes mapeamentos de relações ajudam-no a identificar ligações ocultas e potenciais caminhos de ataque. Ao mapear visualmente as relações entre recursos e vulnerabilidades, pode compreender a complexidade do seu ambiente e tomar decisões bem informadas para melhorar a sua postura de segurança e aplicar pontos de estrangulamento de forma eficaz.

Captura de ecrã que mostra o separador Recursos ligados.

No separador Ativos Conectados , todos os ativos ligados ao ativo especificado são identificados numa lista. A lista fornece informações-chave sobre cada ativo ligado, incluindo:

  • Ativo: O ativo identificado e ligado.
  • Kind: O tipo de ativo.
  • Estado: O estado do ativo.
  • Rótulos: Quaisquer rótulos associados ao ativo.
  • Primeiro Visto: Quando o ativo foi descoberto pela primeira vez.
  • Última vez visto: Quando o ativo foi identificado pela última vez.

A partir do separador de ativos ligados, pode modificar ou remover os ativos ligados. Também pode ordenar ou filtrar a lista de recursos para categorizar ainda mais a lista de recursos ligados. Também pode transferir um relatório CSV dos recursos listados. Todos os filtros aplicados serão refletidos na exportação de CSV.

Guia Recursos

O separador Recursos fornece informações sobre quaisquer recursos JavaScript em execução em qualquer página ou recursos de anfitrião. Quando aplicável a um host, os recursos JavaScript detetados são agregados para representar o JavaScript a correr em todas as páginas desse host. O separador Recursos fornece um inventário do JavaScript detetado em cada ativo, para que a sua organização tenha visibilidade total desses recursos e possa detetar quaisquer alterações.

O GSAE do Defender fornece o URL do recurso, o anfitrião do recurso, o valor de hash MD5 (Message-Digest Algorithm 5) e as datas da primeira e da última deteção para ajudar as organizações a monitorizar eficazmente a utilização de recursos em JavaScript em todo o seu inventário.

Captura de ecrã que mostra o separador Recursos.

Separador de certificados SSL

Os certificados são utilizados para proteger as comunicações entre um browser e um servidor Web através de SSL. A utilização de certificados garante que os dados confidenciais em trânsito não podem ser lidos, adulterados ou falsificados. O separador de certificados SSL no GSAE do Defender lista quaisquer certificados SSL detetados no ativo, incluindo dados chave como as datas de emissão e expiração.

Captura de ecrã que mostra o separador de certificados SSL.

Aba Whois

O protocolo Whois é utilizado para consultar e responder às bases de dados que armazenam dados relacionados com o registo e a propriedade dos recursos da Internet. Whois contém dados de registo essenciais que se podem aplicar a domínios, hosts, endereços IP e blocos de IP no GSAE do Defender. No separador Dados da Whois , a Microsoft fornece uma quantidade robusta de informações associadas ao registo do recurso.

Captura de ecrã que mostra o separador Valores Whois.

Os seguintes campos estão incluídos na tabela na secção Valores no separador Whois .

Campo Descrição
Servidor Whois Um servidor configurado por uma entidade de registo acreditada pela ICANN para adquirir informações atualizadas sobre entidades registadas no mesmo.
Registador A empresa cujo serviço foi utilizado para registar um ativo. As entidades de registo populares incluem a GoDaddy, Namecheap e HostGator.
Estado do domínio Qualquer estado de um domínio definido pelo registo. Estes estados podem indicar que um domínio está pendente de eliminação ou transferência pela entidade de registo de domínios ou está ativo na Internet. Este campo também pode denotar as limitações de um recurso. Por exemplo, Eliminação do cliente proibida indica que o registrar não pode eliminar o ativo.
Email Quaisquer endereços de e-mail de contacto fornecidos pelo titular do registo. A Whois permite que os registos especifiquem o tipo de contacto. As opções incluem contactos administrativos, técnicos, do titular do registo e do agente de registo.
Name O nome do requerente, caso seja fornecido.
Organização A organização responsável pela entidade registada.
Rua A morada do requerente do registo, caso tenha sido fornecida.
Localidade A cidade indicada na morada do titular do registo, caso seja fornecida.
Estado O estado indicado no endereço do titular do registo, caso tenha sido fornecido.
Código postal O código postal indicado na morada do titular do registo, caso seja fornecido.
País/Região O país/região indicado na morada do registante, caso tenha sido fornecido.
Telefone O número de telefone associado a um contacto do registante, se fornecido.
Servidores de nomes Todos os servidores de nomes associados à entidade registada.

Muitas organizações optam por ocultar as suas informações de registo. Por vezes, os endereços de e-mail de contacto terminam em @anonymised.email. Este marcador de posição é utilizado em vez de um endereço de contacto real. Muitos campos são opcionais durante a configuração do registo, pelo que qualquer campo com valor vazio não foi incluído pelo requerente.

Separador Histórico de alterações

O separador Histórico de alterações apresenta uma lista de modificações que foram aplicadas a um recurso ao longo do tempo. Estas informações ajudam-no a controlar estas alterações ao longo do tempo e a compreender melhor o ciclo de vida do recurso. Este separador apresenta uma variedade de alterações, incluindo, entre outros, estados de ativos, etiquetas e IDs externos. Para cada alteração, listamos o utilizador que implementou a alteração e um carimbo de data/hora.

Captura de ecrã que mostra o separador do histórico de alterações.