Что такое EASM и зачем компаниям постоянно контролировать внешнюю поверхность атаки

Что такое EASM и зачем компаниям постоянно контролировать внешнюю поверхность атаки
Источник: ТРК-Истоки

Современная компания редко ограничивается одним сайтом и несколькими рабочими компьютерами. Внешняя цифровая инфраструктура может включать десятки доменов, поддоменов, IP-адресов, веб-приложений, API и различных сетевых сервисов. При этом часть ресурсов со временем меняется, появляется или выходит из внутреннего учёта. В результате организация не всегда точно представляет, что именно доступно из интернета и потенциально может заинтересовать злоумышленника.

Для решения этой задачи используется управление поверхностью атаки, или EASM (External Attack Surface Management). Это подход, при котором внешние цифровые активы компании регулярно обнаруживаются, инвентаризируются и анализируются с точки зрения возможных рисков. В отличие от разовой проверки, такой контроль предполагает постоянное наблюдение за изменениями внешнего периметра.

Что называют внешней поверхностью атаки

Внешняя поверхность атаки — это совокупность цифровых ресурсов организации, доступных через интернет. Для атакующего именно они становятся потенциальными точками входа. В зависимости от особенностей бизнеса в неё могут входить:

  • домены и поддомены, включая давно не используемые или забытые;
  • IP-адреса и сетевые узлы, доступные извне;
  • веб-приложения и API, через которые пользователи взаимодействуют с корпоративными системами;
  • сетевые сервисы и открытые порты;
  • теневые IT-ресурсы, о существовании которых специалисты компании могут не знать.

Особую проблему представляет так называемый shadow IT. Новый сервис может появиться после запуска проекта, изменения инфраструктуры или действий отдельного подразделения. Если информация о нём не попадает в общую систему учёта, ресурс продолжает существовать, оставаясь потенциальной слепой зоной для службы информационной безопасности.

Почему одного аудита недостаточно

Традиционные проверки позволяют оценить состояние инфраструктуры на определённый момент. Однако внешний периметр не является статичным. Компания запускает новые сайты, меняет настройки серверов, подключает сторонние сервисы, открывает дополнительные интерфейсы и выводит из эксплуатации старые ресурсы.

Поэтому результат проверки постепенно теряет актуальность. Сегодня определённый IP-адрес может не представлять серьёзной угрозы, а через несколько недель на нём появится новый сервис с ошибкой конфигурации. При непрерывном наблюдении подобные изменения можно обнаружить значительно раньше.

Как работает EASM

Основная задача EASM начинается с формирования актуальной картины внешнего периметра. Для этого применяются методы поиска и анализа цифровых следов, включая OSINT, сканирование инфраструктуры и другие источники данных. Обнаруженные активы связываются с организацией и проверяются на наличие потенциальных проблем.

Далее специалисты получают не просто перечень найденных ресурсов, а структурированную информацию о состоянии периметра. Это позволяет понять, какие активы появились недавно, какие сервисы доступны извне и где обнаружены уязвимости или небезопасные настройки.

Почему важно оценивать риски, а не только количество уязвимостей

Большой список технических проблем ещё не означает, что все они одинаково опасны. У команды информационной безопасности обычно ограничены время и ресурсы, поэтому закрывать абсолютно все обнаруженные недостатки одновременно невозможно.

Приоритизация позволяет сосредоточиться на наиболее значимых рисках. При оценке могут учитываться серьёзность уязвимости, доступность соответствующего сервиса из интернета, особенности конкретного актива и дополнительный контекст угроз. Такой подход помогает перейти от формального подсчёта проблем к управлению реальными рисками.

Что даёт постоянный контроль периметра

  1. Актуальная инвентаризация. Компания получает более полное представление о своих внешних цифровых ресурсах.
  2. Раннее обнаружение изменений. Новые узлы, сервисы и другие элементы периметра можно своевременно выявлять.
  3. Поиск теневых активов. Дополнительное внимание уделяется ресурсам, которые не отражены во внутренних системах учёта.
  4. Контроль уязвимостей. Можно отслеживать не только появление проблемы, но и её устранение.
  5. Рациональное распределение ресурсов. Специалисты получают возможность сначала работать с наиболее существенными рисками.

EASM — не замена всем инструментам безопасности

Управление внешней поверхностью атаки не следует воспринимать как универсальную замену пентестам, сканерам уязвимостей или другим средствам защиты. У этих инструментов разные задачи. EASM прежде всего помогает поддерживать актуальное представление о внешнем периметре и его изменениях.

Именно постоянный характер наблюдения является одним из главных преимуществ такого подхода. Если разовая проверка отвечает на вопрос о состоянии инфраструктуры в конкретный момент, то EASM позволяет отслеживать, как эта инфраструктура меняется со временем.

Кому особенно нужен контроль внешней поверхности

Такой подход особенно актуален для компаний с большим количеством интернет-доступных ресурсов, распределённой инфраструктурой, несколькими филиалами или активно развивающимися цифровыми сервисами. Чем быстрее меняется IT-среда, тем сложнее поддерживать её внешний периметр в актуальном состоянии вручную.

В итоге EASM можно рассматривать как постоянный процесс наблюдения за цифровым лицом организации. Его задача заключается не только в поиске уязвимостей, но и в понимании того, что именно компания показывает внешнему миру, какие активы остаются без контроля и какие изменения требуют внимания специалистов по информационной безопасности.



Теги: #кибербезопасность, #интернет-проект

Следи за новостями в: MAX, VK, OK, TG

Щукин Артемий
Автор: Щукин Артемий
Объективный взгляд на события и тренды современного мира. Есть что рассказать - пишите сюда --->> news@istoki.tv