Поверхность атаки — совокупность всех точек, через которые злоумышленник может попытаться проникнуть в систему или вынести данные: открытые сервисы, программы, учётные записи, устройства и люди.
Из чего состоит поверхность атаки
- цифровая — сайты, API, VPN-шлюзы, почтовые серверы, облачные хранилища, открытые порты, забытые тестовые системы и поддомены;
- программная — каждое установленное приложение, плагин и библиотека с их возможными уязвимостями;
- учётные записи — пользовательские и сервисные аккаунты, API-ключи, токены, доступы подрядчиков;
- физическая — ноутбуки, USB-порты, входы в офис;
- человеческая — сотрудники, против которых можно применить социальную инженерию.
Внешняя поверхность атаки растёт с каждым новым облачным сервисом, средством удалённого доступа и SaaS-приложением, часто без ведома службы безопасности («теневые ИТ»).
Почему это важно для безопасности
Атакующие непрерывно сканируют весь интернет инструментами вроде Shodan и Censys и находят только что открытые системы за считаные часы. Многие взломы начинаются с актива, о котором компания забыла: старого VPN-устройства, незащищённой базы данных, тестового сайта со стандартными паролями.
Чем меньше поверхность атаки и чем лучше она известна, тем меньше шансов у атакующих и тем проще защищать то, что осталось.
Как сократить поверхность атаки
- Ведите реестр активов и используйте управление внешней поверхностью атаки (EASM), чтобы видеть то же, что видит интернет.
- Удаляйте неиспользуемые сервисы, учётные записи, плагины и старые системы. Не открывайте интерфейсы управления в интернет.
- Применяйте минимальные привилегии и принципы Zero Trust, сегментируйте сеть межсетевыми экранами.
- Регулярно проводите сканирование уязвимостей и тестирование на проникновение.