Компании не знают о существовании уязвимых активов
Многие компании сталкиваются с незаметным ростом поверхности атаки, когда маркетинг забывает поддомены, разработчики оставляют тестовые стенды, а подрядчики сохраняют доступ к сервисам. Это создает разрыв между внутренним представлением об инфраструктуре и тем, что видит потенциальный злоумышленник. Об этом сообщает издание «Код Дурова» со ссылкой на экспертов.
«Актуальность ASM сегодня обусловлена быстрым ростом распределенных инфраструктур, что приводит к тому, что периметр компании постоянно меняется и размывается. В таких условиях статические инструменты и разовые аудиты не успевают за изменениями», — отметил Дмитрий Бабич, ведущий инженер отдела сопровождения информационных систем UDV Group.
Ранее периметр инфраструктуры был четко определен: офис, серверная, межсесевой экран. Сегодня он распределен по облакам, подрядчикам, SaaS-сервисам, CI/CD, внешним API и мобильным приложениям. Новые точки входа могут появляться не из-за стратегических решений, а из-за необходимости быстро проверить гипотезу.
Системы управления поверхностью атаки (Attack Surface Management, ASM) предназначены для постоянного мониторинга инфраструктуры глазами злоумышленника. Их задача — находить все потенциальные точки входа в режиме непрерывного цикла: обнаружение, проверка, оценка риска, назначение владельца, устранение проблемы и повторная проверка.
Классическая инвентаризация инфраструктуры смотрит на активы изнутри, основываясь на данных CMDB, ручном вводе или информации от облачных API. Такой подход зависит от дисциплины сотрудников и процессов, что может привести к выпадению незарегистрированных активов из поля зрения.
ASM, в отличие от традиционных методов, начинает поиск с внешней стороны, проверяя домены, поддомены, DNS-записи, SSL-сертификаты, открытые порты, сетевые сервисы, облачные ресурсы, API, репозитории кода и публичные утечки учетных данных. Это позволяет выявить активы, которые не учтены или считались давно отключенными.
Приоритизация рисков в ASM учитывает роль актива в инфраструктуре, его доступность, наличие эксплойтов и потенциальное влияние на бизнес. Наиболее опасными считаются не просто критические уязвимости, а те, что затрагивают публично доступные или слабо контролируемые сервисы с высокой связностью внутри инфраструктуры.
«Приоритизация рисков в ASM строится на сочетании роли актива в инфраструктуре, его доступности, наличия эксплойтов и потенциального влияния на бизнес. Наиболее опасны не просто критические уязвимости, а те, что затрагивают публично доступные или слабо контролируемые сервисы с высокой связностью внутри инфраструктуры. Именно они формируют наибольший уровень риска», — пояснил Дмитрий Бабич, ведущий инженер отдела сопровождения информационных систем UDV Group.
Каждая найденная точка входа должна иметь владельца. Отсутствие ответственного за домен, сервер или API создает организационную проблему, когда ИБ-команда видит риск, но не может его устранить. Это требует предварительной договоренности о том, кто принимает активы, назначает владельцев, имеет право закрывать доступ и в какие сроки устраняются проблемы.
ASM эффективно работает в связке с другими системами, такими как VM для проверки уязвимостей, SIEM, EDR или XDR для обогащения событий контекстом, SOAR или Service Desk для автоматического создания задач, CMDB для связи активов с владельцами и Threat Intelligence для понимания актуальных угроз.
Однако полностью автоматическое устранение рисков опасно, так как найденный открытый сервис может быть частью клиентского процесса или критичного проекта. Автоматизация должна помогать создавать задачи, уведомлять владельцев и контролировать сроки, но финальное решение по критичным активам остается за людьми, понимающими бизнес-контекст.
Поверхность атаки постоянно растет с каждым изменением в компании: появлением новых сервисов, подключением подрядчиков, переносом систем в облако или запуском интеграций. Если ИБ узнает об этом только после сканирования, это указывает на задержку в процессе управления изменениями.
ASM помогает сократить эту задержку, но не является единственным источником информации. Любое изменение, создающее новый внешний актив, должно заранее проходить через учет, назначение владельца и проверку минимальных требований безопасности. Таким образом, ASM становится частью общего управления инфраструктурой, выявляя расхождения между реальными изменениями и документацией.
Главная проблема разовых проверок заключается в их быстрой устареваемости. Атакующий работает с текущей реальностью, ищет то, что доступно сейчас, а не то, что записано в документах или было в скоупе аудита. Поэтому управление поверхностью атаки — это постоянная дисциплина, требующая знания внешнего периметра, понимания принадлежности активов, оценки реальных рисков и быстрого устранения опасных точек.
Подписывайтесь на наш Telegram-канал, чтобы быть в курсе всех новостей и событий Рунета.