Toma el control de tu ciberseguridad con Microsoft Security Exposure Management
Hello Everyone!! Querido lector de Obss, Microsoft tiene en vista preliminar de su producto Gestión de exposición de seguridad o en ingles Security Exposure Management. Microsoft Security Exposure Management es una solución de seguridad que nos proporciona una visión unificada de la posición de seguridad entre los recursos y las cargas de trabajo de la empresa. Security Exposure Management enriquece la información de los recursos con un contexto de seguridad que nos ayuda a administrar de forma proactiva las superficies expuestas a ataques, proteger los recursos críticos y explorar y mitigar el riesgo de exposición.
Quién debe utilizar la gestión de exposición de seguridad? Como publico objetivo:
- Administradores de seguridad y cumplimiento responsables de mantener y mejorar la postura de seguridad organizacional.
- Operaciones de seguridad (SecOps) y equipos de socios que necesitan visibilidad de los datos y las cargas de trabajo en todos los silos organizacionales para detectar, investigar y mitigar de manera efectiva las amenazas a la seguridad.
- Arquitectos de seguridad responsables de resolver problemas sistemáticos en la postura general de seguridad.
- Directores de información de seguridad (CISO) y tomadores de decisiones de seguridad que necesitan información sobre las superficies de ataque y la exposición de la organización para comprender el riesgo de seguridad dentro de los marcos de riesgo de la organización.
Qué información se integra en la gestión de exposición de seguridad?
Actualmente, SEM recoge la información y conocimientos sobre la postura de seguridad de cargas de trabajo que incluyen:
- Microsoft Defender para punto final
- Microsoft Defender para la identidad
- Microsoft Defender para aplicaciones en la nube
- Microsoft Defender para Office
- Microsoft Defender para IoT
- Puntuación segura de Microsoft
- Gestión de vulnerabilidades de Microsoft Defender
- Microsoft Defender para la nube
- ID de entrada de Microsoft
- Gestión de superficie de ataque externo de Microsoft Defender (EASM)
Además de estos servicios, Microsoft ha anunciado que SEM se conectará con fuentes de datos que no sean de Microsoft con el tiempo.
SEM, es una solución de seguridad que nos proporciona una vista unificada de la postura de seguridad en todos los activos y cargas de trabajo de la organización. Por lo tanto, enriquecerá la información de los activos con un contexto de seguridad que nos ayudará a gestionar proactivamente las superficies de ataque, proteger los activos críticos y explorar y mitigar el riesgo de exposición.
Con los cada vez mas activos y sofisticados ciberataques, las organizaciones nos enfrentamos con una creciente preocupación por una gran cantidad de exposiciones, incluidas vulnerabilidades de software, configuraciones erróneas de control, acceso con privilegios excesivos y amenazas en evolución que conducen a la exposición de datos confidenciales.
Visualizar y lo que es más importante, comprender este panorama de amenazas y dónde podemos estar expuestos, puede ser extremadamente difícil, costoso y complejo.
Por lo tanto, es importante que aumentemos la visibilidad de nuestro patrimonio digital para que no sólo podamos identificar amenazas potenciales, sino también tomar medidas proactivas para prevenirlas.
Dentro de las organizaciones, en ocasiones, utilizamos varias herramientas que nos validan los datos y los conocimientos sobre la postura de seguridad, aunque, a veces, de estas herramientas están aisladas o, en el mejor de los casos, poco integradas, lo que dificulta el razonamiento sobre las amenazas y su posible impacto en nuestros activos críticos.
Microsoft a publicado SEM, con el objetivo de que las organizaciones podamos mejorar proactivamente nuestra postura y reducir nuestra exposición, más rápido de lo que los atacantes pueden explotarlas.
Esta solución, definida por Microsoft, como transformadora unifica silos de datos dispares, ampliando la visibilidad de un extremo a otro a los equipos de seguridad en todos nuestros activos. Al permitirnos una evaluación exhaustiva de la postura y exposición de la seguridad, esta solución dota a los equipos no solo para comprender su panorama de seguridad actual sino también para elevarlo a nuevas alturas. Microsoft SEM servirá como piedra angular para la gestión proactiva de riesgos, permitiendo a las organizaciones navegar con habilidad y mitigar la exposición a amenazas en toda su superficie de ataque.
Microsoft Security Exposure Management permitirá a los clientes:
- Crear un programa de gestión de exposición eficaz con un proceso continuo de gestión de exposición a amenazas ( CTEM ).
- Reducir el riesgo con una visión clara de cada activo y una evaluación en tiempo real de las exposiciones potenciales, tanto de adentro hacia afuera como de afuera hacia adentro.
- Identificar y clasificar activos críticos, garantizando que estén protegidos contra una amplia variedad de amenazas.
- Descubrir y visualizar posibles rutas de intrusión del adversario, incluido el movimiento lateral, para identificar y detener de forma proactiva la actividad del atacante.
- Comunicar el riesgo de exposición a los roles implicados y a las partes interesadas con KPI claros y conocimientos prácticos.
- Mejorar el análisis de exposición y la remediación mediante la integración con herramientas y fuentes de datos de terceros.
En el lanzamiento, aseguran que presentarán nuevas capacidades que serán fundamentales para los programas de gestión de exposición:
- Gestión de la superficie de ataque: proporcionará una visión integral de toda la superficie de ataque, lo que permitirá la exploración de los activos y sus relaciones.
- Análisis de rutas de ataque : ayudará a los equipos de seguridad a visualizar y priorizar rutas de ataque y riesgos en todos los entornos, lo que nos permitirá realizar esfuerzos de remediación enfocados para reducir la exposición y la probabilidad de violaciones.
- Unified Exposure Insights : nos proporcionará a los roles implicados en seguridad una visión clara y consolidada de la exposición a las amenazas de nuestra organización, lo que facilitará que los equipos de seguridad aborden preguntas críticas sobre la postura de seguridad.
Visibilidad de toda la superficie de ataque.
Con la tecnología de Enterprise Exposure Graph, Microsoft SEM nos ayudará a descubrir y supervisar nuestra superficie de ataque. A través de una integración con herramientas de infraestructura y seguridad de Microsoft y de terceros, recopilará y normalizará datos de activos, mapeará activos y sus relaciones y ofrecerá visibilidad integral de la superficie de ataque. Este enfoque 360 permitirá la identificación, priorización y remediación de exposiciones críticas con precisión y eficiencia.
En la actualidad, Microsoft SEM integra perfectamente datos en las siguientes tecnologías:
- Gestión de vulnerabilidades (VRM )
- Gestión de vulnerabilidades de Microsoft Defender (MDVM)
- Gestión de vulnerabilidades de Qualys (versión preliminar)
- Gestión de vulnerabilidades Rapid7 (versión preliminar)
- Gestión de la superficie de ataque externo (EASM)
- Gestión de superficie de ataque externo de Microsoft Defender
- Seguridad en la nube (CSPM)
- Gestión de la postura de seguridad en la nube de Microsoft Defender (CSPM)
- Seguridad de endpoints (postura de seguridad del dispositivo)
- Microsoft Defender para punto final (MDE)
- Seguridad de identidad (NIMF)
- Microsoft Defender para identidad (MDI)
- Microsoft Entra ID (Gratis, P1, P2)
- Postura de seguridad de SaaS (SSPM)
- Microsoft Defender para aplicaciones en la nube (MDA), incluidos conectores para aplicaciones SaaS
- Seguridad del correo electrónico
- Microsoft Defender para Office (MDO)
- Seguridad OT/IOT
- Microsoft Defender para IoT
- Gestión de activos y configuración
- ServiceNow CMDB (vista previa)
Explorando la superficie de ataque
Para navegar por la superficie de ataque, Exposure Management nos proporciona una exploración gráfica interactiva intuitiva y una experiencia de consulta de datos sólida y totalmente flexible. El mapa de visualización de la superficie de ataque permite nos permite a los equipos de seguridad comprender las relaciones de los activos, identificar el radio de explosión de los activos amenazados e identificar las debilidades más adelante en la secuencia. Para una mayor flexibilidad a la hora de acceder y comprender la exposición de activos, los datos de Graph se integran perfectamente en las tablas de búsqueda avanzada. Esto nos permite crear y ejecutar potentes consultas KQL, lo que facilita la integración de datos de gráficos con todos los demás datos disponibles de Microsoft Defender en Advanced Hunting.
Figura 1: La visualización del mapa de superficie de ataque proporciona visibilidad del riesgo de los activos y su relación
Mapeo e identificación de activos críticos
Proteger los activos críticos de nuestra organización es de suma importancia en el ámbito de la gestión de la superficie de ataque. Estos activos clave a menudo representan los pilares centrales de nuestra organización y abarcan datos confidenciales, información empresarial y sistemas esenciales. Al mapear e identificar meticulosamente estos componentes críticos, los departamentos de TI obtenemos una comprensión profunda de su superficie de ataque, lo que permite una fortificación estratégica contra amenazas potenciales. Centrar las medidas de protección en estos activos de alta prioridad nos garantiza un enfoque de seguridad específico y eficiente, minimizando el riesgo de infracciones e interrupciones. La protección eficaz de los activos críticos no solo protege la información confidencial, sino que también fortalece la resiliencia general de la organización, fomentando una postura de seguridad proactiva en un panorama de amenazas en constante evolución.
Para afrontar este desafío, presentan la capacidad de Gestión de Activos Críticos. Esta nueva capacidad distingue automáticamente los activos de manera crítica desde el punto de vista de un atacante y les asigna un contexto de seguridad crucial.
Figura 2: La experiencia en gestión de activos críticos nos permite a los equipos de TI descubrir y etiquetar activos críticos
Critical Asset Management identifica y etiqueta automáticamente activos críticos en toda nuestra organización, abarcando entidades como DC (controladores de dominio), servidores ADFS y más. En el futuro, nuestro compromiso es mejorar continuamente esta capacidad ampliando la lista de tipos de activos críticos identificados. Además, nos brinda la flexibilidad de crear nuestras propias clasificaciones basadas en criterios de activos críticos, utilizando todo el contexto del gráfico de exposición.
Los criterios de activos críticos son valiosos no solo dentro de Exposure Management, sino que otros productos de Defender, como Defender for Cloud, también se mejoran al incorporar el nivel de criticidad de los activos al evaluar riesgos y brindar recomendaciones.
Ampliar el análisis de la ruta de ataque a toda la superficie de ataque
Para fortalecer la defensa de nuestros activos críticos, existe un componente avanzado de Análisis de ruta de ataque extendida. Esta característica nos proporciona una perspectiva integral del atacante y describe los posibles pasos que los adversarios pueden tomar para infiltrarse en sus activos críticos. Específicamente, identifica rutas que se originan en posibles puntos de entrada de ataques, como dispositivos vulnerables conectados a Internet, y rastrea su curso hacia activos críticos donde el movimiento lateral se vuelve factible. Al mapear estas rutas potenciales, el análisis arroja luz sobre las vulnerabilidades y los vectores de ataque que los atacantes pueden explotar, lo que permite que nos enfoquemos en fortalecer estas rutas críticas y reforzar las medidas de seguridad generales.
Además, dado que se puede acceder a los datos de Attack Path en Advanced Hunting, los clientes pueden correlacionarlos sin problemas con todos los demás puntos de datos. Esta integración mejora la profundidad del análisis, lo que permite una comprensión más integral y una respuesta proactiva a posibles amenazas a la seguridad.
Figura 3: Rutas de ataque
Gracias a esta nueva capacidad, ahora podremos:
- Visualizar rutas de ataque a nuestros activos críticos en las instalaciones y en la nube, reflejando un escenario de ataque real.
- Mapear las rutas potenciales que los actores de amenazas podrían seguir para explotar las vulnerabilidades.
- Desbloquear una variedad de nuevos casos de uso, incluida una priorización de vulnerabilidades mejorada, pruebas de penetración guiadas, así como un modelado de amenazas y respuesta a incidentes mejorados.
Comunicar y optimizar su postura de seguridad
Con Microsoft SEM, los departamentos TI podremos transformar los datos técnicos en conocimiento e inteligencia procesable, crucial tanto para quienes tomamos decisiones de seguridad como para los profesionales de TI. Esta traducción en tiempo real del riesgo cibernético aborda las preguntas fundamentales sobre ciberseguridad de las partes interesadas, como ¿Qué tan seguros estamos?, ¿Cuáles son los riesgos?, ¿Cómo estamos progresando con el tiempo?. Esto se logra proporcionando métricas claras para medir, comparar y comunicar fácilmente el riesgo cibernético.
Figura 4: Descripción general de la gestión de la exposición
Para guiar a los departamentos de TI en la adopción de una mentalidad de gestión continua de la exposición a amenazas, nos presentan las Iniciativas de seguridad. A través de estas iniciativas, podemos definir estratégicamente nuestra superficie de ataque y centrar a los equipos en aspectos cruciales para la organización. Esto implica el descubrimiento, la priorización y la validación de los hallazgos de seguridad, lo que permite a los equipos reconocer y comunicarse de manera efectiva con todas las partes interesadas con fines de corrección y medición.
Dentro del catálogo de iniciativas, encontraremos una lista cada vez mayor de programas de seguridad críticos para que los equipos los gobiernen, mejoren y generen informes. Estas iniciativas se dividen en dos tipos: iniciativas de dominio, que abordan áreas como mejorar la seguridad de la nube, madurar prácticas de confianza cero, superficie de ataque externo y proteger aplicaciones SaaS e iniciativas de amenazas, concentrándose en actores de ataque específicos como Octo Tempest y vectores como Ransomware y Business Email Compromise.
Figura 5: Catálogo de iniciativas
Dentro de cada iniciativa, descubriremos métricas de seguridad en tiempo real. Además, existen recomendaciones de seguridad específicas destinadas a guiar los esfuerzos para mejorar la madurez del programa, junto con información sobre los eventos de seguridad que afectan la puntuación. Esta funcionalidad nos permite monitorear de cerca el progreso del programa a lo largo del tiempo.
Figura 6: descripción general de la protección contra ransomware
La desviación de la seguridad es una consecuencia inevitable dentro del ámbito en constante cambio de la tecnología de la organización. Los rápidos avances en la actividad de amenazas exigen ajustes y ajustes periódicos en los controles para abordar adecuadamente los riesgos emergentes.
Para monitorear de manera proactiva los cambios en la postura de seguridad, SEM nos proporciona una sección de cronograma de eventos en el panel y una pestaña de historial de cada iniciativa de seguridad. Esto nos permite identificar y abordar exposiciones importantes que se han desarrollado con el tiempo, garantizando un enfoque vigilante para priorizar y mejorar las medidas generales de ciberseguridad.
Figura 7: Historial de puntuación de protección contra ransomware
Aprende más
Lograr una visibilidad sólida de la superficie de ataque y comprender la postura es imperativo para gestionar eficazmente la exposición a las amenazas. Microsoft SEM nos proporciona las herramientas y la información esenciales necesarias para tomar medidas proactivas de ciberseguridad. No es sólo una elección, es un paso estratégico para fortalecer las defensas de su organización frente a las amenazas en evolución.
Seguiremos avanzando en descubrir las funcionalidades de esta herramienta.
Nos vemos en las Redes!!