Bewertung der externen Angriffsfläche und Schwachstelle

Die internetbasierte Umgebung einer Organisation ändert sich ständig. Neue Domänen werden registriert, Cloud-Dienste bereitgestellt, Zertifikate laufen ab, Testsysteme bleiben online, Software veraltet und Dienste können ohne vollständige Sicherheitsüberprüfung offengelegt werden. Diese Assets sind Teil der externen Angriffsfläche, die ein Angreifer im öffentlichen Internet entdecken kann. CISA betont in ähnlicher Weise die Bedeutung der Sichtbarkeit von im Internet exponierten Vermögenswerten als Teil der Reduzierung der Angriffsfläche.

ComplyMarkets Externe Angriffsfläche & Vulnerability Assessment ist eine autorisierte, externe Überprüfung von mit dem Internet verbundenen Domänen, Systemen und Diensten. Es dient dazu, exponierte Assets zu identifizieren und extern beobachtbare Schwachstellen zu validieren, darunter anfällige Dienste, schwache TLS-Konfigurationen, unnötige Gefährdung und häufige Sicherheitsfehlkonfigurationen.

Das Ziel ist praktisch: Sicherheits-, IT-, Compliance- und Managementteams ein klareres Bild der externen Exposition geben, Prioritäten setzen Schwachstellen und unterstützen deren Behebung.

Was ist eine externe Angriffsflächenbewertung?

Bei einer externen Angriffsflächenbewertung wird eine Organisation aus der Perspektive eines nicht authentifizierten externen Beobachters innerhalb eines vereinbarten Rahmens untersucht und autorisierten Umfang. Es konzentriert sich darauf, was öffentlich zugänglich ist und welche sicherheitsrelevanten Informationen ohne internen Netzwerkzugriff identifiziert werden können.

Die CISA-Leitlinien zur Belichtungsreduzierung betonen die Sichtbarkeit von im Internet exponierten Assets und weisen darauf hin, dass Angriffsoberflächen-Tools zum Einsatz kommen kann IP-Adressen, TLS-Zertifikate und Domänen indizieren. OWASP betrachtet die Identifizierung von Angriffsflächen ebenfalls als wichtig, um Anwendungen und Schnittstellen zu finden, die andernfalls übersehen werden könnten.

Eine strukturierte Bewertung kann bei der Beantwortung von Folgendem hilfreich sein:

  • Welche Domains, Subdomains, IP-Adressen und Dienste sind von außen sichtbar?
  • Sind unnötige oder unerwartete Netzwerkdienste ausgesetzt?
  • Sind internetbasierte Technologien von bekannten Schwachstellen?
  • Sind TLS-Zertifikate, Protokolle oder Chiffren Konfigurationen schwach oder veraltet?
  • Zeigen öffentliche Dienste gemeinsame Sicherheit? Fehlkonfigurationen?
  • Sind weiterhin Legacy-, Staging- oder Test-Assets erreichbar?
  • Welche Erkenntnisse sollten berücksichtigt werden? zuerst?

Was die Bewertung abdeckt

Der genaue Umfang sollte vor Testbeginn vereinbart werden. Abhängig von der Umgebung kann die Bewertung Folgendes umfassen:

Bewertungsbereich

Was überprüft wird

Praktischer Zweck

Externe Asset-Erkennung

Autorisierte Domains, Subdomains, IP-Adressen und erreichbare Hosts

Erstellen Sie eine Bestandsaufnahme der mit dem Internet verbundenen Assets

Service-Belichtung

Offene Ports, Protokolle und erreichbare Dienste

Identifizieren Sie unnötige oder unerwartete Belichtung

Vulnerability validation

Extern beobachtbare Schwachstellen

Trennen Sie umsetzbare Ergebnisse von der allgemeinen Scannerausgabe

TLS und Zertifikatssicherheit

Protokollversionen, Zertifikatsprobleme und schwache Konfigurationen

Identifizieren Sie Schwachstellen in verschlüsselter Kommunikation

Sicherheitsfehlkonfiguration

Häufige, von außen sichtbare Konfigurationsschwächen

Vermeidbare Belichtung reduzieren

Risikopriorisierung

Schweregrad, Gefährdung, Ausnutzbarkeitsindikatoren und Geschäftskontext

Konzentrieren Sie sich auf die Abhilfemaßnahmen

OWASP identifiziert unnötige Ports, Dienste und Funktionen als Beispiele für Sicherheitsfehlkonfigurationen. NIST bietet Leitlinien für die sichere TLS-Auswahl und -Konfiguration und unterstreicht die Notwendigkeit, extern verfügbar gemachte verschlüsselte Dienste zu überprüfen.

Ein praktischer Prozess zur Bewertung externer Schwachstellen

1. Definieren Sie den autorisierten Bereich

Beginnen Sie mit einer klaren schriftlichen Autorisierung und einer definierten Liste von Domains, IP-Bereichen, Systemen oder Diensten. Identifizieren Sie Ausschlüsse, sensible Produktionssysteme, Testfenster und technische Kontakte. Durch die Umfangskontrolle wird sichergestellt, dass die Tests weiterhin den Geschäftsanforderungen entsprechen.

2. Entdecken Sie internetbasierte Assets

Überprüfen Sie den autorisierten externen Footprint, um erreichbare Hosts, Subdomains, Dienste, Zertifikate und andere zu identifizieren beobachtbare Vermögenswerte. Vergleichen Sie entdeckte Vermögenswerte mit vorhandenen Beständen, sofern verfügbar. Unerwartete Expositionen sollten untersucht werden.

3. Überprüfen Sie die Dienste und Sicherheitskonfiguration

Bewerten Sie extern erreichbare Ports, Protokolle und Dienste auf unnötige Offenlegung, schwache Konfiguration oder veraltet Technologie. Überprüfen Sie gegebenenfalls den Status von TLS und Zertifikaten und identifizieren Sie Bedingungen, die die Internetkommunikation schwächen können.

4. Identifizieren und validieren Sie Schwachstellen

Verwenden Sie geeignete Techniken zur Schwachstellenbewertung, um potenzielle Schwachstellen zu identifizieren und Ergebnisse auf das zulässige Maß zu validieren dem vereinbarten Umfang. Validierung ist wichtig, weil Sicherheitsteams umsetzbare Erkenntnisse mit ausreichendem Kontext für eine wirksame Behebung benötigen.

5. Priorisieren Sie Ergebnisse nach Risiko

Die Ergebnisse sollten nach Faktoren wie externer Exposition, Schweregrad, betroffenem Vermögenswert, Nutzungsbedingungen und Geschäftsrelevanz organisiert werden. CISA empfiehlt, seinen Katalog bekannter ausgenutzter Schwachstellen als Input für die Priorisierung des Schwachstellenmanagements zu verwenden.

6. Berichten und planen Sie die Behebung

Übersetzen Sie technische Erkenntnisse in praktische Korrekturmaßnahmen. Ein nützlicher Bewertungsbericht sollte den betroffenen Vermögenswert, das beobachtete Problem, unterstützende Beweise, die Risikobedeutung und den empfohlenen nächsten Schritt identifizieren. Hochriskante Expositionen sollten sowohl für das Management als auch für technische Teams leicht zu erkennen sein.

Praktische Richtlinien für den Umgang mit externer Exposition

Führen Sie ein genaues Inventar externer Vermögenswerte

Führen Sie eine kontrollierte Aufzeichnung von öffentlichen Domains, Subdomains, IP-Adressen, Cloud-Endpunkten und VPN Gateways, Fernzugriffsdienste und andere mit dem Internet verbundene Infrastruktur. Gleichen Sie diesen Bestand nach Infrastrukturänderungen, Übernahmen, Migrationen oder Hauptversionen ab. Die CISA-Richtlinien heben in ähnlicher Weise die Führung von Beständen und die aktive Identifizierung undokumentierter Internet-Edge-Assets hervor.

Nicht benötigte Dienste entfernen

Jeder öffentlich erreichbare Dienst erfordert Konfiguration, Patching und Überwachung. Deaktivieren oder beschränken Sie Dienste, die einen definierten Geschäftszweck nicht unterstützen. Achten Sie besonders auf alte Administrationspanels, temporäre Systeme, Entwicklungsumgebungen und ungenutzte Fernzugriffsdienste.

Halten Sie mit dem Internet verbundene Systeme auf dem neuesten Stand

Priorisieren Sie Schwachstellen, die öffentlich zugängliche Systeme betreffen, insbesondere wenn eine Ausnutzung bekannt ist. Das Patch-Management sollte Betriebssysteme, Anwendungen, Frameworks, Appliances, Gateways und andere im Internet verfügbare Technologien umfassen.

Überprüfen Sie TLS und Zertifikate regelmäßig

Verfolgen Sie die Gültigkeit des Zertifikats, unterstützte Protokollversionen und relevante Konfigurationsänderungen. Schwache TLS- oder Zertifikatskonfigurationen können den von verschlüsselter Internetkommunikation erwarteten Schutz verringern. Sowohl NIST als auch OWASP bieten spezifische Anleitungen zur TLS-Konfiguration und Zertifikatsicherheit.

Neubewertung nach erheblicher Änderung

Die externe Präsenz kann sich nach Cloud-Migrationen, DNS-Änderungen, Produkteinführungen, Infrastruktur-Upgrades, Fusionen usw. ändern Änderungen beim Fernzugriff. Eine erneute Bewertung nach einer wesentlichen Änderung kann neue Gefährdungen identifizieren, die bei einer vorherigen Überprüfung nicht bestanden.

Behebung überprüfen

Das Schließen eines Tickets beweist nicht, dass eine Schwachstelle nicht länger von außen erkennbar ist. Die erneute Prüfung wichtiger Erkenntnisse liefert stärkere Beweise dafür, dass Korrekturmaßnahmen effektiv umgesetzt wurden.

Typische Ergebnisse der externen Angriffsflächenbewertung

Abhängig vom vereinbarten Auftrag können nützliche Ausgaben sein:

  • Definierter Bewertungsumfang und externes Asset Inventar
  • Zusammenfassung der mit dem Internet verbundenen Systeme und Dienstleistungen
  • Risikobewertete Schwachstelle und Fehlkonfiguration Ergebnisse
  • TLS- und Zertifikatsbeobachtungen
  • Unterstützende Beweise validiert Ergebnisse
  • Priorisierte Korrektur Empfehlungen
  • Zusammenfassung auf Managementebene
  • Abhilfe-Roadmap
  • Erneute Testergebnisse, sofern enthalten Geltungsbereich

ComplyMarkets veröffentlichte Cybersicherheitsdienste beschreiben bereits risikobewertete Berichte, Angriffsflächeninventare und technische Beweise, Abhilfe-Roadmaps und erneute Tests als mögliche Ergebnisse von Cybersicherheitsprojekten, die eine konsistente Grundlage für diesen Service bilden.

Wer sollte diesen Service nutzen?

Der Dienst ist relevant für Organisationen, die öffentliche Websites, SaaS-Plattformen, Cloud-Dienste, APIs und Fernzugriff betreiben Infrastruktur, Kundenportale oder andere mit dem Internet verbundene Systeme.

Es kann Unternehmen auch dabei unterstützen, Schwachstellenmanagementprozesse zu stärken, die Gefährdung nach größeren technischen Änderungen zu überprüfen oder Cybersicherheitsnachweise zu verbessern im Rahmen eines umfassenderen Informationssicherheitsprogramms.

Für Unternehmen mit wachsenden digitalen Umgebungen bietet eine externe Bewertung eine praktische Möglichkeit, die Vermögenswerte zu vergleichen, mit denen das Unternehmen seiner Meinung nach arbeitet die Systeme und Dienste, die tatsächlich von außen sichtbar sind.

Wie ComplyMarket die Sicherheit externer Angriffsflächen unterstützt

ComplyMarket kombiniert Cybersicherheitsbewertung mit einem praktischen Compliance- und Risikomanagement-Ansatz. Zu den veröffentlichten Cybersicherheitsfunktionen gehören Produkt-Cybersicherheitsbewertungen, Penetrationstests für Webanwendungen, Überprüfungen der Cloud-Konfiguration, Schwachstellenanalyse, Anleitung zur Behebung und erneute Tests zur Behebung. Das Cybersecurity Lab von ComplyMarket befasst sich auch mit Bereichen wie Webanwendungen, APIs, Software, vernetzten Produkten und Sicherheitskonfiguration.

ComplyMarket bietet auch Unterstützung bei der ISO 27001-Lückenbewertung, die Bereiche wie Asset Management und Schwachstellen abdeckt Management, Cloud-Services und Informationssicherheits-Risikomanagement, um Organisationen bei Bedarf dabei zu helfen, technische Cybersicherheitsergebnisse mit umfassenderen Sicherheitsmanagementaktivitäten zu verknüpfen.

Für eine External Attack Surface & ComplyMarket kann bei der Schwachstellenbewertung helfen, den genehmigten Umfang zu strukturieren, mit dem Internet verbundene Ressourcen zu identifizieren, von außen sichtbare Schwachstellen zu bewerten, Ergebnisse nach Risiko zu ordnen und praktische Anleitungen zur Behebung bereitzustellen. Sofern im vereinbarten Umfang enthalten, können Folgetests dabei helfen, zu bestätigen, ob Korrekturmaßnahmen die identifizierte Exposition verringert haben.

Das Ergebnis ist nicht einfach eine Liste technischer Erkenntnisse. Es handelt sich um eine strukturierte Ansicht der externen Sicherheitslage der Organisation, die dazu dienen soll, technische Teams beim Handeln zu unterstützen, Managern dabei zu helfen, Prioritäten zu verstehen und Compliance-Stakeholdern klarere Beweise für die Cybersicherheit zu liefern.