Общедоступное веб-приложение, забытая облачная рабочая нагрузка, портал удаленного доступа, созданный для поставщика, открытая корзина хранилища или старый поддомен - все это может стать маршрутами в бизнес.
В контексте: внешние и внутренние поверхности атаки
В этой статье основное внимание уделяется внешней поверхности атаки: домены, приложения, облачные службы, системы удаленного доступа и другие активы, которые злоумышленники могут идентифицировать и достигать извне.
Но более широкая поверхность атаки также включает внутренние системы, идентификаторы, сетевые соединения, слабые места в программном обеспечении и бизнес-процессы. Таким образом, управление внешней поверхностью атаки является частью более широкой программы управления уязвимостями, наряду с управлением уязвимостями, безопасностью идентификации, безопасностью приложений и сегментацией сети.
Ценность внешнего ASM заключается в том, что он помогает организациям идентифицировать маршруты, которые злоумышленник может использовать, чтобы получить первоначальную точку опоры, прежде чем это приведет к внутреннему доступу, сбоям в работе или потере данных.
Некоторые из них задокументированы и активно управляются, в то время как другие находятся за пределами формальных инвентаризаций активов, принадлежат недавно приобретенным компаниям или были созданы для краткосрочного проекта и никогда не закрывались должным образом.
Управление поверхностью атаки, или ASM, помогает организациям обнаружить эти уязвимости до того, как это сделает злоумышленник.
ASM - это не одноразовое сканирование или длинный список технических результатов, а непрерывный процесс обнаружения внешних видимых активов, понимания того, какие из них имеют значение, и уменьшения ненужного воздействия.
Что такое управление поверхностью атаки?
Поверхность атаки - это набор точек, где злоумышленник потенциально может проникнуть в систему, вызвать эффект или извлечь данные. На сегодняшних предприятиях это выходит далеко за пределы корпоративной сети. Он может включать:
- Интернет-приложения и API
- Домены, поддомены и записи DNS
- Публичные IP-адреса и открытые порты
- Облачные рабочие нагрузки, интерфейсы хранения и управления
- Службы удаленного доступа, такие как VPN и шлюзы виртуальных рабочих столов
- Приложения SaaS и сторонние интеграции
- Открытые среды разработки и репозитории кода
- Учетные данные и другая конфиденциальная информация, которая просочилась или опубликована в Интернете
- Подключенные устройства и операционные системы, видимые из Интернета.
Это разоблачение далеко от теоретического. Согласно исследованию "Kaspersky" , использование общедоступных программ составило почти 44% от первоначальных векторов атак, наблюдавшихся в 2025 году, что сделало ее наиболее распространенным способом проникновения в уязвимые организации.
Управление поверхностью атаки - это дисциплина обнаружения, оценки и уменьшения этих уязвимостей с точки зрения извне. Поэтому вместо того, чтобы спрашивать: «Что наша CMDB (база данных управления конфигурациями) утверждает, что мы владеем?», Он спрашивает: «Что злоумышленник может идентифицировать, достичь или использовать?»
Это важно, потому что, хотя внутренняя инвентаризация активов имеет важное значение, они не могут фиксировать облачные сервисы, развернутые вне стандартных процессов, заброшенные домены, неуправляемые учетные записи SaaS, временные системы или инфраструктуру, созданные третьими сторонами.
Почему важно управлять поверхностью атаки?
Цифровой бизнес никогда не стоит на месте. Инфраструктура меняется каждый день, поскольку команды развертывают новые приложения, перемещают рабочие нагрузки между поставщиками облачных услуг, подключают поставщиков, открывают удаленный доступ, запускают региональные веб-сайты или интегрируют приобретенные предприятия.
Это создает операционную проблему: представление организации о своем имуществе может быстро стать неполным.
Команды безопасности могут знать об основных системах, но не иметь надежной картины видимых извне активов в бизнес-подразделениях, облачных учетных записях, группах разработчиков и сторонних средах. В результате неизвестные или плохо контролируемые системы могут оставаться незащищенными намного дольше, чем предполагалось.
Злоумышленникам не нужна организационная структура, утвержденный список активов или разрешение на просмотр. Они используют общедоступную информацию, интернет-сканирование, записи сертификатов, данные DNS, открытые службы и просочившуюся информацию для построения собственной картины окружающей среды.
Управление поверхностью атаки дает защитникам возможность делать то же самое в первую очередь и более систематично.
Для руководителей по информационным технологиям ценность заключается не только в лучшей видимости, но и в более надежной основе для принятия решений о рисках. Команды могут определить, какие открытые ресурсы поддерживают критически важные службы, какие не имеют четкого владения, которые излишне доступны из Интернета и которые заслуживают немедленного внимания.
Как работает эффективное управление поверхностью атаки
Эффективное ASM следует за повторяющимся циклом, а не за единичным проектом.
1. Откройте для себя что visible
Первый шаг - построить внешний вид организации.
Обычно это включает в себя идентификацию доменов, диапазонов IP-адресов, облачных сервисов, открытых приложений, сертификатов, открытых портов, общедоступных репозиториев кода и другой видимой в Интернете инфраструктуры, связанной с организацией. Обнаружение должно включать дочерние компании, региональные предприятия, приобретенные компании и известные третьи стороны, где это необходимо.
Полезный стартовый вопрос: «Какие активы удивят нас, если их обнаружит злоумышленник?»
2. Подтверждение права собственности и бизнес-цели
Не каждый обнаруженный актив принадлежит организации - некоторые из них могут быть припаркованными доменами, бывшими поставщиками, совместно используемыми службами или инфраструктурой, принадлежащими другой стороне. Другие могут принадлежать организации, но не иметь четкого владельца.
Здесь ASM становится скорее рабочим процессом, чем техническим упражнением. Команды безопасности нуждаются в практическом способе подтверждения того, является ли актив законным, кому он принадлежит, почему он раскрыт и является ли это раскрытие все еще необходимым.
Портал удаленного доступа может иметь решающее значение для взаимоотношений с поставщиком, сервер разработки может потребоваться для ограниченного по времени проекта, тестовое приложение могло остаться в сети после запуска. Правильный ответ - не отключать все автоматически, а сделать воздействие на него осознанным, контролируемым и подотчетным.
3. Оцените уязвимость, а не только уязвимость
Системе не требуется критическая CVE для создания риска. Административный интерфейс, доступный в общедоступном Интернете, может вызывать беспокойство, даже если он полностью исправлен, облачная служба может быть доступна более широко, чем предполагалось, страница входа может раскрывать слишком много информации для поддержки атак на учетные данные, а забытый домен может быть уязвим для захвата или выдача себя за другое лицо.
4. Расставьте приоритеты в соответствии с влиянием на бизнес
Приоритезация - это то место, где многие программы ASM либо становятся полезными, либо терпят неудачу.
Большая организация может раскрыть сотни или тысячи уязвимых активов, но рассматривать каждую находку как кризисную ситуацию невозможно и не нужно. Основное внимание следует уделять рискам, сочетающим техническую слабость со значимыми последствиями для бизнеса.
Например, открытый тестовый сервер может иметь низкий риск, если он не содержит конфиденциальных данных, изолирован от производственной среды и запланирован к выводу из эксплуатации. Открытый шлюз удаленного доступа, поддерживающий операции распространения, напротив, может потребовать немедленной проверки, даже если он не имеет известной критической уязвимости.
Практическая модель приоритизации учитывает следующее:
- Воздействие: насколько оно заметно и доступно?
- Эксплуатация: насколько легко злоумышленник может использовать уязвимость?
- Критичность: какие бизнес-процессы, данные или услуги они поддерживают?
Это помогает руководителям службы безопасности переводить технические данные в решения, понятные владельцам бизнеса.
Практический пример: открытая служба удаленного доступа
Рассмотрим производителя, который обнаруживает шлюз удаленного доступа, подключенный к региональной операционной среде. Служба была создана несколько лет назад, чтобы позволить поставщику технического обслуживания удаленно обслуживать оборудование. Он по-прежнему подключен к Интернету, использует устаревший метод аутентификации и не пересматривался с момента изменения контракта с провайдером.
Процесс ASM не остановится на сообщении о существовании шлюза. Но это установит :
- Кому принадлежит служба
- Требуется ли доступ поставщику
- В какие системы можно попасть
- Включена ли многофакторная аутентификация
- Ограничен ли доступ сетевым расположением, временем или ролью пользователя
- Регистрируется ли и контролируется ли активность
- Можно ли удалить, заменить или сегментировать услугу
Бизнес-решение может заключаться в том, чтобы отключить шлюз, потребовать более контролируемого доступа к поставщику, ограничить его утвержденными окнами обслуживания или поместить его под усиленный контроль аутентификации и сегментации.
Результат - не просто закрытый технический тикет. Это снижение подверженности организации операционным сбоям.
Как ASM работает с управлением уязвимостями, XDR и аналитикой угроз
Управление поверхностью атаки наиболее полезно, когда оно связано с остальной частью программы безопасности.
Управление уязвимостями выявляет, расставляет приоритеты и помогает исправить известные слабые места в системах, которые организация уже может оценить. ASM помогает идентифицировать системы, сервисы и облачные активы, которые могут быть еще не видны этому процессу.
Анализ угроз добавляет контекст. Он может показать, является ли конкретная технология, предоставляемая услуга или тип учетных данных активным объектом нападения киберпреступников или связанной с известной кампанией. Это помогает командам решить, какие результаты следует переместить в начало очереди.
XDR , SIEM и другие инструменты SOC помогают группам обнаруживать и расследовать подозрительную активность в конечных точках, сетях, облачных средах и других ИТ-системах. ASM может повысить свою эффективность, выделяя внешние ресурсы, которые с наибольшей вероятностью станут точками входа в атаку.
Службы реагирования на инциденты и оценки компрометации также могут играть роль, когда группы подозревают, что уязвимость уже была использована, или когда требуется независимое расследование, чтобы установить, что произошло.
Службы оценки безопасности имитируют поведение злоумышленников, показывая, как реальные злоумышленники могут использовать приложения, сети и устройства, обеспечивая более глубокую видимость поверхности атаки организации и помогая снизить уязвимость системы безопасности.
Смысл не в том, чтобы создать еще один изолированный инструмент безопасности, а в том, чтобы связать управление рисками с обнаружением, реагированием, владением активами и управлением рисками.
Как построить программу ASM, которая приводит к действию
Работоспособная программа ASM начинается с владения, а не с панели инструментов.
Команды безопасности должны согласовать порядок присвоения, проверки и исправления обнаруженных активов. Обычно это требует участия специалистов по инфраструктуре, облаку, приложениям, сети, закупкам, юридическим и бизнес-группам.
Помогают пять принципов работы:
- относитесь к владению активами как к мерам безопасности. У каждого значительного выставленного актива должен быть названный владелец (хотя обычно это происходит за пределами ASM).
- Свяжите результаты с существующими рабочими процессами. Выводы ASM должны быть достигнуты командами, которые могут их исправить, используя уже существующие процессы управления услугами, управления уязвимостями или рисками.
- Сокращение меры, а не только открытие. Растущее количество активов может указывать на лучшую видимость, а не на ухудшение безопасности.
- Отчет в деловом отношении. Советам директоров и руководителям не нужен список портов и сертификатов. Им необходимо понимать, где внешние риски могут повлиять на обслуживание клиентов, операции, нормативные обязательства, выручку или возможности восстановления.
Как ASM превращает прозрачность в снижение рисков
Даже зрелая программа ASM не обещает исчезновения всех уязвимых систем - предприятиям нужны интернет-сервисы для продажи, поддержки, подключения и работы.
Сильная программа ASM больше связана с дисциплиной:
- организация знает, какими внешне видимыми активами она владеет
- Она может отличить законное воздействие от случайного воздействия
- Выводы с высоким уровнем риска имеют четких владельцев, определенное время отклика и бизнес-контекст
- Ненужные службы удаляются
- Основные службы защищены, контролируются и проверяются
- Руководители службы безопасности могут продемонстрировать снижение уязвимости в наиболее важных областях.
В этом практическая ценность управления поверхностью атаки - не абстрактная картина риска, а постоянный способ сделать организацию труднее найти, труднее проникнуть и труднее подорвать.
Источники и дополнительная информация
- Портфолио Kaspersky Security Assessment
- NIST Computer Security Resource Center
- OWASP Attack Surface Analysis Cheat Sheet
- Kaspersky Compromise Assessment
- Anatomy of a Cyber World: Global Report by Kaspersky Security Services 2026
- Kaspersky Threat Intelligence
- Kaspersky Managed Detection and Response
- Kaspersky Incident Response
- Сервисы «Лаборатории Касперского»
