Glossário

EASM

External Attack Surface Management

Gestão da superfície de ataque externa: descoberta, inventário e monitoramento contínuos dos ativos que a organização expõe na internet, a partir da perspectiva de quem observa de fora.

Categoria
Disciplina e categoria de ferramenta
Perspectiva
Externa, sem agente e sem credencial
Entrada
O domínio principal
Saída
Inventário de ativos e exposições
Definição

O que EASM significa

5 parágrafos · 1 min de leitura

EASM (External Attack Surface Management, ou gestão da superfície de ataque externa) é a disciplina, e também a categoria de ferramenta, dedicada a descobrir, inventariar e monitorar de forma contínua os ativos que uma organização expõe na internet: domínios, subdomínios, endereços IP, aplicações, APIs, serviços e configurações visíveis de fora. O trabalho é feito a partir da perspectiva externa, sem agente instalado e sem credencial de acesso.

A descoberta parte de um ponto conhecido, em geral o domínio principal, e se expande a partir dele. Registros DNS, logs de Certificate Transparency, blocos de endereços registrados em nome da organização e referências em páginas públicas indicam subdomínios e hosts. Cada host é então consultado para identificar quais serviços respondem, em quais portas, e qual software e versão cada serviço declara.

O inventário resultante costuma incluir ativos que não constam nos registros internos: ambientes de teste publicados e esquecidos, subdomínios de campanhas antigas, serviços contratados por áreas de negócio sem passar pela equipe técnica e registros DNS que apontam para provedores já desativados. Para quem observa de fora, esses ativos têm o mesmo peso de qualquer outro.

O monitoramento é a segunda metade da disciplina. A superfície muda a cada deploy, renovação de certificado e alteração de DNS, então o inventário é refeito em cadência e cada diferença entre uma rodada e a seguinte é registrada: ativo novo, ativo removido, serviço que passou a responder, versão que mudou.

Em um programa de CTEM, o EASM alimenta as fases de scoping e discovery. Sem o inventário externo, as fases de priorização e correção operam sobre uma lista incompleta. O cidguard executa a descoberta a partir do domínio informado e reavalia o inventário a cada ciclo.

Descoberta

Como a descoberta se expande a partir do domínio

Cada etapa usa o resultado da anterior como entrada. Os números são de um inventário de exemplo: um domínio médio produz dezenas de subdomínios e hosts antes de chegar às exposições.

Domínio1

O ponto de partida informado.

Subdomínios42

Encontrados em DNS, Certificate Transparency e referências públicas.

Hosts18

Endereços que respondem, após resolver e agrupar os nomes.

Serviços61

Portas abertas com software e versão identificados.

Exposições9

Configurações e versões com risco registrado.

Fontes

De onde vêm os dados do inventário

Cada fonte responde a algumas perguntas sobre o domínio, nunca a todas. O inventário é a soma das respostas, refeita a cada ciclo.
Registros DNSLista os nomes publicados sob o domínio e o endereço para o qual cada um aponta.
Quais nomes existemQuais endereços respondemO que mudou desde o último ciclo
Certificate TransparencyRegistro público de todos os certificados emitidos para nomes do domínio, inclusive de sistemas que ninguém divulgou.
Quais nomes existemO que mudou desde o último ciclo
Blocos de endereços e ASNFaixas de endereços IP registradas em nome da organização nos órgãos de registro da internet.
Quais endereços respondem
Referências públicasEndereços da organização citados em páginas, repositórios de código e documentação abertos.
Quais nomes existemQuais endereços respondem
Varredura de portasConsulta cada endereço encontrado para saber quais serviços estão aceitando conexões.
Quais serviços estão abertosQual software e versãoO que mudou desde o último ciclo
Fingerprint de serviçoLê a resposta de cada serviço para identificar o software e a versão que ele declara.
Quais serviços estão abertosQual software e versãoO que mudou desde o último ciclo
Histórico entre rodadasCompara o inventário atual com o anterior e registra o que apareceu, sumiu ou mudou.
Quais nomes existemQuais endereços respondemQuais serviços estão abertosQual software e versãoO que mudou desde o último ciclo
cheia a fonte é a principal para essa perguntacontorno ajuda a confirmar a resposta
Continue por aqui

Termos e páginas relacionados