External Attack Surface Management

External Attack Surface Management #

Компонент External Attack Surface Management (EASM) - изучение поверхности атаки ИТ-инфраструктуры компании из открытых источников. На основе доменного имени организации осуществляется поиск всех связанных доменов и поддоменов.

Предназначен для осуществления активного и пассивного поиска DNS-записей, производит сбор информации об IP-адресах. По найденным индикаторам, по веб-приложениям собирается доступная метаинформация, скриншоты, коды ответа, строится карта ресурсов организации.

Принцип работы #

Во время работы применяются два метода сканирования:

  • Белый ящик: точная инвентаризация известных зон для минимизации рисков и повышения прозрачности.
  • Чёрный ящик: анализ скрытых ресурсов для выявления несанкционированных и забытых активов.

В обоих методах учитываются:

  • Инвентаризация — поиск объектов различных типов в инфраструктуре заказчика (узлов, портов, сервисов, ПО и т. п.) для постоянного отслеживания изменений.
  • Валидация — проверка результатов найденных групп узлов на принадлежность заказчику.

Преимущества #

  • Построение карты сети.
  • Точный поиск всех связанных доменов.
  • Наличие тегов Redirect to…, Status 400, out_of_scope и т. д.
  • Скриншоты ресурсов.
  • Разделение по ключевым доменным зонам, если основных зон несколько.

Сценарии использования #

Сценарий Минимизируемые риски
🔍 Инвентаризация ИТ-ресурсов и их компонентов Неконтролируемое появление новых ресурсов, риск раскрытия информации через неконтролируемые или ошибочно опубликованные внешние ресурсы, компрометация уязвимых сервисов, захват заброшенных доменов.
🌐 Контроль размещения ресурсов на сторонних хостингах в обход установленного процесса публикации ресурсов Теневое размещение корпоративных сервисов на внешних платформах, раскрытие информации через неконтролируемые внешние ресурсы, потеря контроля над данными.
🖥️ Своевременное удаление неактуальных записей Устаревшие и забытые DNS-записи, домены и серверы могут быть использованы для фишинга и захвата доменов.
🔐 Выявление ресурсов, которые осуществляют перевод на сторонние сайты (либо неактуальные сайты организации) Незаметные редиректы на внешние сайты, которые могут быть использованы для фишинга, утечек данных или вредоносной активности.

Этапы работы #