Glossário

Superfície de ataque

O conjunto de pontos de um sistema que podem ser alcançados por alguém sem autorização: domínios, aplicações, APIs, serviços expostos, certificados e configurações acessíveis pela internet.

Categoria
Conceito
Escopo
Externa e interna
Componentes
Seis classes de ativo
Medida
Ativos expostos e exposições por ativo
Definição

O que Superfície de ataque significa

5 parágrafos · 2 min de leitura

Superfície de ataque é o conjunto de todos os pontos de um sistema que podem ser alcançados por alguém sem autorização: cada domínio, aplicação, API, porta de serviço, certificado e configuração acessível a partir da internet. A superfície externa reúne o que está exposto publicamente. A superfície interna reúne o que só é alcançável de dentro da rede. Esta definição trata da externa, que é a primeira que um atacante encontra.

O tamanho da superfície não depende do tamanho da empresa. Depende da quantidade de sistemas publicados e da forma como cada um foi configurado. Um único domínio pode expor dezenas de subdomínios, cada um com um servidor, uma pilha de software e um conjunto de cabeçalhos próprios. Ambientes de homologação, painéis administrativos e serviços de terceiros ligados ao domínio fazem parte da superfície mesmo quando não são tratados como produção.

A superfície muda sem que uma decisão de segurança seja tomada. Um deploy publica uma rota nova, um certificado vence, uma biblioteca passa a ter uma vulnerabilidade divulgada, um registro DNS continua apontando para um serviço que foi desligado. Cada um desses eventos altera o que está exposto, e a maioria deles não gera nenhum aviso.

Mapear a superfície é a primeira etapa de qualquer programa de gestão de exposição. O mapeamento parte do domínio principal, enumera subdomínios e registros DNS, identifica os serviços que respondem em cada host e registra a versão do software e a configuração de cada um. O resultado é um inventário do que está acessível, que serve de base para as etapas de priorização e correção.

Reduzir a superfície significa desativar o que não precisa estar exposto e corrigir a configuração do que precisa. Serviços sem uso, subdomínios sem dono e versões antigas de software são as reduções mais frequentes. As medidas acompanhadas ao longo do tempo são o número de ativos expostos e o número de exposições por ativo. O cidguard mantém esse inventário atualizado a cada ciclo e registra a variação entre um ciclo e o seguinte.

Componentes

O que compõe a superfície de ataque

Cada classe de ativo entra no inventário com os próprios exemplos de exposição. A soma delas é o que um scan externo alcança a partir do domínio.

01

Domínios e subdomínios

Registros DNS, subdomínios criados para campanhas e ambientes de teste, apontamentos para serviços já desativados.

02

Aplicações web e APIs

Rotas públicas, painéis administrativos, endpoints sem autenticação e bibliotecas com vulnerabilidade conhecida.

03

Serviços e portas

Bancos de dados, SSH, RDP e consoles de gerenciamento que respondem na internet por configuração padrão.

04

Certificados e criptografia

Certificados vencidos ou emitidos para outro nome, versões antigas de TLS e conjuntos de cifras fracos.

05

Identidade do domínio

Registros SPF, DKIM e DMARC ausentes ou permissivos, que permitem o envio de e-mail em nome da empresa.

06

Terceiros e nuvem

CDN, armazenamento em nuvem e serviços SaaS ligados ao domínio, com permissões configuradas fora da equipe técnica.

Continue por aqui

Termos e páginas relacionados