Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Microsoft Security Exposure Management ajuda-o a gerir a superfície de ataque e o risco de exposição da sua empresa. Os caminhos de ataque combinam recursos e técnicas para mostrar caminhos ponto a ponto que os atacantes podem criar para passar de um ponto de entrada de uma organização para recursos críticos.
Nota
Se usar o Microsoft Defender para a Cloud no portal Azure, o Defender para a Cloud também oferece uma experiência dedicada de análise de caminho de ataque para ambientes apenas cloud. Consulte o explorador de segurança e os caminhos de ataque no Microsoft Defender para a Cloud. A experiência descrita neste artigo abrange percursos de ataque entre cargas de trabalho — endpoints, nuvem e ambientes híbridos — no portal do Microsoft Defender.
Nota
O valor dos caminhos de ataque aumenta com base nos dados utilizados como origem. Se não existirem dados disponíveis ou os dados não refletirem o ambiente da sua organização, os caminhos de ataque poderão não aparecer. Os caminhos de ataque podem não ser totalmente representativos se não tiver licenças definidas para cargas de trabalho integradas e representadas no caminho de ataque ou se ainda não tiver definido completamente os recursos críticos.
Poderá ver uma página de Caminho de Ataque vazia, uma vez que a experiência se concentra em ameaças iminentes em vez de cenários exploratórios.
Como funcionam os caminhos de ataque
-
Geração de caminhos de ataque: Gestão da exposição de segurança gera automaticamente caminhos de ataque com base nos dados recolhidos entre recursos e cargas de trabalho. Simula cenários de ataque e identifica vulnerabilidades e fraquezas que um atacante pode explorar. As principais fontes de dados incluem Microsoft Defender para Endpoint para dados de dispositivos e endpoints, Gestão de vulnerabilidades do Microsoft Defender para contexto de vulnerabilidades, e Microsoft Defender para a Cloud para dados de ativos cloud.
- O número de caminhos de ataque visíveis no portal pode flutuar devido à natureza dinâmica dos ambientes de TI. O nosso sistema gera dinamicamente caminhos de ataque com base nas condições em tempo real do ambiente de cada cliente. Alterações como a adição ou remoção de recursos, atualizações de configurações, início ou desativação de um utilizador a partir de um computador, um utilizador adicionado ou removido a um grupo e a implementação de novas políticas de segmentação de rede ou de segurança podem influenciar o número e os tipos de caminhos de ataque identificados.
- Esta abordagem garante que a postura de segurança que fornecemos é precisa e reflete o estado mais recente do ambiente, acomodando a agilidade necessária nos ambientes de TI atuais.
-
Visibilidade do percurso de ataque: a vista do grafo de ataque utiliza dados do grafo de exposição empresarial para visualizar o percurso de ataque e compreender como potenciais ameaças poderão evoluir.
- Ao passar o rato sobre cada nó e ícone de ligação, obtém informações adicionais sobre como é construído o caminho de ataque. Por exemplo, a partir de uma máquina virtual inicial que contém chaves TLS/SSL até permissões para contas de armazenamento.
- O mapa de exposição empresarial expande a forma como pode visualizar caminhos de ataque. Juntamente com outros dados, mostra-lhe vários caminhos de ataque e pontos de estrangulamento, nós que criam pontos de congestionamento no gráfico ou no mapa onde os caminhos de ataque convergem. Visualiza os dados de exposição, permitindo-lhe ver que recursos estão em risco e onde priorizar o seu foco.
- Recomendações de segurança: obtenha recomendações acionáveis para mitigar potenciais caminhos de ataque.
-
Pontos de estrangulamento: o dashboard do caminho de ataque destaca os recursos críticos em que vários caminhos de ataque se cruzam, identificando-os como vulnerabilidades principais.
- Identificação: Consulte uma lista de pontos críticos no painel do caminho de ataque.
- Agrupamento: A gestão da exposição à segurança agrupa nós de estrangulamento por onde vários caminhos de ataque passam ou se cruzam no caminho para um recurso crítico.
- Mitigação estratégica: A visibilidade dos pontos de estrangulamento permite-lhe focar estrategicamente os esforços de mitigação, abordando múltiplos caminhos de ataque ao proteger estes pontos críticos.
- Raio de impacto: Permite que os utilizadores explorem visualmente os caminhos de maior risco a partir de um ponto de estrangulamento. Fornece uma visualização detalhada que mostra como o comprometimento de um ativo pode afetar outros, permitindo que as equipas de segurança avaliem as implicações mais amplas de um ataque e deem prioridade a estratégias de mitigação de forma mais eficaz.
Caminhos de ataque na cloud e no local
Caminhos de ataque na cloud
Os caminhos de ataque na nuvem ilustram os percursos que os adversários poderiam explorar para se moverem lateralmente no seu ambiente, partindo da exposição externa e progredindo até um impacto significativo no mesmo. Ajudam as equipas de segurança a visualizar e a priorizar riscos reais em toda a superfície de ataque, concentrando-se em ameaças exploratáveis e orientadas externamente que os adversários poderiam utilizar para comprometer a sua organização. Com a integração do Defender para a Cloud no portal do Defender, os caminhos de ataque na cloud fornecem capacidades de visualização e análise melhoradas em ambientes Azure, AWS e GCP.
Os caminhos de ataques na cloud refletem riscos reais, orientados externamente e exploráveis, ajudando-o a reduzir o ruído e a agir mais rapidamente. Os caminhos focam-se nos pontos de entrada externos e na forma como os atacantes podem progredir através do seu ambiente, atingindo destinos críticos para a empresa.
Cobertura abrangente da cloud: os caminhos de ataque expandem a deteção de ameaças à cloud para abranger uma vasta gama de recursos da cloud, incluindo contas de armazenamento, contentores, ambientes sem servidor, repositórios desprotegidos, APIs não geridas e agentes de IA. Cada caminho de ataque é criado a partir de uma fraqueza real e explorável, como pontos finais expostos, definições de acesso configuradas incorretamente ou credenciais vazadas, garantindo que as ameaças identificadas refletem cenários de risco genuínos.
Validação avançada: ao analisar os dados de configuração da cloud e realizar análises de alcance ativas, o sistema valida se as exposições são acessíveis a partir de fora do ambiente, reduzindo falsos positivos e enfatizando ameaças reais e acionáveis.
Caminhos de ataque no local
Os caminhos de ataque terminam automaticamente quando chegam aos recursos do End Game (Administradores de Domínio, Administradores de Empresa, Administradores ou Controladores de Domínio). Estes recursos fornecem controlo de domínio completo se forem comprometidos. A visualização e atribuição de prioridades dos riscos do caminho de ataque para a infraestrutura no local proporcionam uma clareza consistente, permitindo que as equipas de segurança se concentrem em cenários de alto impacto e reduzam o ruído.
Nota
Para caminhos de ataque no local, poderá ocasionalmente ver um caminho de ataque realçado sem uma recomendação associada diretamente na mesma visualização. Nestes cenários, os caminhos de ataque continuam a ser gerados com base em sinais de risco observados, enquanto as vulnerabilidades relacionadas com o dispositivo e as recomendações de segurança permanecem disponíveis na Experiência de Dispositivos para o dispositivo específico envolvido no caminho de ataque.
Pré-requisitos
- Reveja as permissões necessárias para trabalhar com caminhos de ataque.
- O valor dos caminhos de ataque aumenta com base nos dados utilizados como origem. Se não existirem dados disponíveis ou os dados não refletirem o ambiente da sua organização, os caminhos de ataque poderão não aparecer. Os caminhos de ataque podem não ser totalmente representativos:
- Se não tiver licenças definidas para cargas de trabalho integradas e representadas no caminho do ataque.
- Se não definir totalmente os recursos críticos.
- Poderá ver uma página de Caminho de Ataque na Nuvem vazia, porque os caminhos de ataque se concentram em ameaças reais, causadas por agentes externos e exploráveis, em vez de cenários de exploração. Isto ajuda a reduzir o ruído e a priorizar riscos iminentes.
Painel do caminho de ataque
O dashboard fornece uma descrição geral de alto nível de todos os caminhos de ataque identificados no ambiente. Permite que as equipas de segurança obtenham informações valiosas sobre os tipos de caminhos identificados, os principais pontos de entrada, os recursos de destino e muito mais, ajudando a priorizar os esforços de mitigação de riscos de forma eficaz. A descrição geral inclui:
- Gráfico de caminhos de ataque ao longo do tempo
- Principais pontos de estrangulamento
- Principais cenários de caminho de ataque
- Principais destinos
- Principais pontos de entrada
Ver caminhos de ataque
Aceda aos caminhos de ataque a partir do painel dos caminhos de ataque ou selecionando Superfície de ataque>Caminho de ataque.
Para alterar a forma como os caminhos de ataque são apresentados, selecione o nome de um título para ordenar por essa coluna.
Caminhos de ataque de grupo
Selecione Grupo para agrupar por Nome do caminho de ataque, Ponto de entrada, Tipo de ponto de entrada, Tipo de alvo, Nível de risco, Status, Criticidade do alvo ou Alvo.
Ver pontos de estrangulamento e raio de explosão
- Aceda ao separador Pontos de Estrangulamento para visualizar uma lista de pontos de estrangulamento no painel do percurso de ataque. Ao concentrar-se nestes pontos de estrangulamento, pode reduzir o risco ao atuar sobre os ativos de maior impacto, impedindo assim que os atacantes progridam por vários caminhos.
- Selecione um ponto de estrangulamento para abrir o painel lateral, selecione Ver raio de explosão e explore os caminhos de ataque a partir de um ponto de estrangulamento. O raio de impacto oferece uma visualização detalhada de como o comprometimento de um ativo pode afetar outros. Isto permite que as equipas de segurança avaliem as implicações mais amplas de um ataque e priorizem estratégias de mitigação de forma mais eficaz.
Examinar um caminho de ataque
- Selecione um caminho de ataque específico para examiná-lo ainda mais quanto a potenciais vulnerabilidades exploráveis.
- No gráfico Caminho de Ataque , paire o cursor sobre um nó ou ícone de extremidade (conector) para ver informações adicionais sobre como o caminho de ataque é criado. Com a integração do Defender para a Cloud no portal Defender, pode ver caminhos de ataque que abrangem múltiplos ambientes — por exemplo, um caminho de ataque que começa numa VM cloud comprometida, passa por uma identidade associada e chega a um controlador de domínio local. O portal apresenta estes caminhos híbridos na vista de grafo e permite-lhe selecionar cada nó para ver os detalhes e seguir os passos de remediação para cada exposição ao longo do caminho.
Rever recomendações
- Selecione o separador Recomendações para ver a lista de recomendações acionáveis para mitigar os caminhos de ataque identificados.
- Ordene as recomendações por título ou selecione uma recomendação específica para abrir o ecrã de recomendações.
- Reveja os detalhes da recomendação e, em seguida, selecione Gerir para remediar a recomendação na interface de carga de trabalho correta.
Nota
Para caminhos de ataque no local, poderá ocasionalmente ver um caminho de ataque realçado sem uma recomendação associada diretamente na mesma visualização. Nestes cenários, os caminhos de ataque continuam a ser gerados com base em sinais de risco observados, enquanto as vulnerabilidades relacionadas com o dispositivo e as recomendações de segurança permanecem disponíveis na Experiência de Dispositivos para o dispositivo específico envolvido no caminho de ataque.
Ver um ativo de caminho de ataque no mapa de exposição
Selecione Superfície de ataque>Caminho de ataque>Gráfico>Ver no mapa.
Também pode procurar e selecionar um recurso no caminho de ataque em Mapa e, em seguida, selecioná-lo. Em alternativa, selecione Ver no mapa a partir de um recurso no Inventário de dispositivos.
Explore as conexões conforme necessário.