External Attack Surface Management #
Компонент External Attack Surface Management (EASM) — изучение поверхности атаки ИТ-инфраструктуры компании из открытых источников. На основе доменного имени организации осуществляется поиск всех связанных доменов и поддоменов.
Предназначен для осуществления активного и пассивного поиска DNS-записей, производит сбор информации об IP-адресах. По найденным индикаторам, по веб-приложениям собирается доступная метаинформация, скриншоты, коды ответа, строится карта ресурсов организации.
Преимущества #
- Построение карты сети.
- Точный поиск всех связанных доменов.
- Наличие тегов
Redirect to…,Status 400,out_of_scopeи т. д. - Скриншоты ресурсов.
- Разделение по ключевым доменным зонам, если основных зон несколько.
Что необходимо определить для сканирования #
Перед запуском требуется задать объект анализа. Поддерживаются следующие форматы (необходимо указать только один из перечисленных ниже вариантов).
| Формат | Что задаёт | Пример |
|---|---|---|
| DNS-имя | Имя домена для анализа | example.com |
| IP-адрес | Конкретный IP-адрес для анализа | 100.1.1.1 |
| IP-диапазон | Диапазон адресов для анализа | 100.1.1.0/24 |
| URL | Конкретный адрес для извлечения данных | https://lk.example.com |
Порядок передачи параметров описан в разделе «Быстрый старт → EASM».
Принцип работы #
Во время работы применяются два метода сканирования:
- Белый ящик: точная инвентаризация известных зон для минимизации рисков и повышения прозрачности.
- Чёрный ящик: анализ скрытых ресурсов для выявления несанкционированных и забытых активов.
В обоих методах учитываются:
- Инвентаризация — поиск объектов различных типов в инфраструктуре заказчика (узлов, портов, сервисов, ПО и т. п.) для постоянного отслеживания изменений.
- Валидация — проверка результатов найденных групп узлов на принадлежность заказчику.
Сценарии использования #
| Сценарий | Минимизируемые риски |
|---|---|
| 🔍 Инвентаризация ИТ-ресурсов и их компонентов | Неконтролируемое появление новых ресурсов, риск раскрытия информации через неконтролируемые или ошибочно опубликованные внешние ресурсы, компрометация уязвимых сервисов, захват заброшенных доменов. |
| 🌐 Контроль размещения ресурсов на сторонних хостингах в обход установленного процесса публикации ресурсов | Теневое размещение корпоративных сервисов на внешних платформах, раскрытие информации через неконтролируемые внешние ресурсы, потеря контроля над данными. |
| 🖥️ Своевременное удаление неактуальных записей | Устаревшие и забытые DNS-записи, домены и серверы могут быть использованы для фишинга и захвата доменов. |
| 🔐 Выявление ресурсов, которые осуществляют перевод на сторонние сайты (либо неактуальные сайты организации) | Незаметные редиректы на внешние сайты, которые могут быть использованы для фишинга, утечек данных или вредоносной активности. |
Этапы работы #