UDV Group: размытый ИТ-периметр создает новые точки входа для атак
Российский разработчик решений в области киберустойчивости UDV Group отмечает рост актуальности Attack Surface Management. Подход помогает компаниям постоянно выявлять внешние и внутренние цифровые активы, которые могут быть использованы атакующим, включая облачные ресурсы, API, тестовые стенды, shadow IT, активы подрядчиков и утекшие учетные данные.
Attack Surface Management, или управление поверхностью атаки, решает одну из ключевых проблем современной кибербезопасности - отсутствие у бизнеса полной и постоянно обновляемой картины цифровых активов. Классические инструменты защиты, включая сканеры уязвимостей, SIEM и EDR, обычно работают в пределах известной инфраструктуры. ASM дополняет их за счет поиска неучтенных активов и точек входа, которые могут оставаться вне поля зрения ИТ- и ИБ-команд.
В UDV Group отмечают, что актуальность ASM растет из-за распределенности инфраструктуры и постоянного изменения периметра компаний. Облачные инстансы, контейнеры, API, временные тестовые стенды, ресурсы подрядчиков и теневые ИТ-сервисы появляются быстрее, чем успевают обновляться статические реестры и результаты разовых аудитов. В результате у компании возникают «слепые зоны», которыми может воспользоваться атакующий.
«Проблема, которую решает Attack Surface Management, - это отсутствие полной и постоянно актуализируемой картины всех цифровых активов и точек входа для атак. ASM помогает выявлять как внешние, так и внутренние неучтенные ресурсы и добавлять их в модель поверхности атаки. На практике это позволяет раньше замечать новые точки входа и сокращать число направлений, потенциально доступных злоумышленнику», - отметил Дмитрий Бабич, ведущий инженер отдела сопровождения информационных систем UDV Group.
Обнаружение неизвестных активов строится на непрерывном сборе данных из внешних и внутренних источников. С внешней стороны анализируются доменные зоны, DNS-записи, журналы сертификатов, открытые репозитории и утечки. С внутренней - данные облачных платформ, систем виртуализации, сетевого оборудования, прокси, DNS, телеметрия рабочих станций, мобильных устройств и контейнерных сред. Дополнительно могут использоваться сведения из закупок и договоров, чтобы выявлять забытые стенды и активы подрядчиков.
По словам эксперта, инвентаризацию стоит начинать с известных активов: доменов, диапазонов IP-адресов, облачных аккаунтов и ключевых систем. Далее от них необходимо последовательно находить связанные ресурсы, которые раньше не попадали в учет. Наибольшую пользу дает не отдельный инструмент, а сведение данных из разных источников в единую модель, где видны связи между активами и расхождения в учетных данных.
Отдельная задача - не перегрузить ИБ-команду потоком оповещений. В UDV Group подчеркивают, что «сырые» алерты должны дополняться контекстом: доступностью актива из интернета, его критичностью для бизнеса, типом уязвимости, наличием известных эксплойтов и связностью с другими ресурсами. Автоматическое сканирование должно фиксировать изменения и потенциальные проблемы, а экспертный анализ - отбирать действительно значимые риски, устранять ложные срабатывания и оценивать сложные сценарии атак.
Приоритизация рисков в ASM строится не только на уровне критичности уязвимости. Наиболее опасны проблемы, которые затрагивают публично доступные или слабо контролируемые сервисы, особенно если они связаны с важными внутренними системами. Именно такие активы формируют для компании самый высокий риск, даже если по формальной оценке уязвимость выглядит не единственной критичной в списке.
Для быстрого устранения найденных проблем компаниям важно заранее выстроить взаимодействие между ИБ, ИТ, DevOps, облачными командами и владельцами бизнес-систем. У каждой группы активов должен быть ответственный, а найденные риски нужно передавать не в виде абстрактного отчета, а с понятным контекстом: что обнаружено, чем это опасно, какой приоритет у проблемы и какие действия требуются. Такой подход позволяет сделать управление поверхностью атаки частью регулярных процессов, а не разовой проверкой инфраструктуры.
В UDV Group считают, что ASM становится необходимым элементом киберзащиты для компаний с распределенной инфраструктурой. Чем быстрее меняется цифровой периметр, тем выше риск появления неучтенных точек входа. Постоянная инвентаризация, сопоставление данных из разных источников, приоритизация по бизнес-риску и понятный процесс устранения проблем помогают снизить вероятность атаки до того, как злоумышленник воспользуется забытым или плохо контролируемым ресурсом.
Ответственность за содержание материала несет автор публикации. Точка зрения автора может не совпадать с позицией редакции.