Attack Surface
Auch bekannt als:Angriffsfläche
Attack Surface: Gesamtheit aller potenziell angreifbaren Einstiegspunkte eines Systems. Das Thema dient der transparenten Bewertung und Steuerung von CyberrisikenCyber RiskMöglichkeit, dass eine Cyberbedrohung Systeme, Daten, Menschen oder Geschäftsziele schädigt.. Entscheidungen sollten auf SchutzbedarfProtection RequirementErforderliches Schutzniveau, das sich aus Wert und Sensitivität eines Assets oder Prozesses ergibt., EintrittswahrscheinlichkeitLikelihoodEinschätzung, wie wahrscheinlich ein definiertes Risikoszenario eintreten wird., AuswirkungenImpactFolge, die ein Sicherheitsereignis oder Risikoszenario für eine Organisation oder ein System hätte., Kontrollen und akzeptiertem RestrisikoResidual RiskRisiko, das nach Umsetzung von Kontrollen und Behandlungsmaßnahmen verbleibt. beruhen.
Funktionsweise und Einordnung
Technisch beschreibt Attack Surface einen Angriffsweg oder eine konkrete Vorgehensweise, nicht bloß ein einzelnes auffälliges Ereignis. Für eine belastbare Bewertung müssen Voraussetzungen, Einstiegspunkt, Ziel, mögliche Zwischenschritte und die erwartete Wirkung getrennt betrachtet werden. Dieselbe Technik kann je nach Systemarchitektur, Berechtigungen und vorhandenen Schutzmaßnahmen sehr unterschiedliche Folgen haben.
Bedeutung in der Praxis
In der Praxis sind sowohl vorbeugende Maßnahmen als auch erkennbare Spuren wichtig. Dazu gehören sichere Konfigurationen, begrenzte Rechte, robuste Eingabe- und Identitätsprüfungen sowie Telemetrie an den betroffenen Systemgrenzen. Ein einzelner Indikator beweist den Angriff meist nicht; erst der Zusammenhang aus Zeitverlauf, Quelle, Ziel und beobachteter Wirkung ermöglicht eine verlässliche Erkennung, Eindämmung und Behebung.
Verwandte Begriffe
- Externe AngriffsflächenverwaltungExternal Attack Surface ManagementIdentifiziert und überwacht aus dem Internet erreichbare Assets und Risiken.: Identifiziert und überwacht aus dem Internet erreichbare Assets und Risiken.
- PenetrationstestPenetration TestAutorisiert durchgeführter Angriffstest zur praktischen Bewertung von Schwachstellen.: Autorisiert durchgeführter Angriffstest zur praktischen Bewertung von Schwachstellen.
- SchwachstellenkatalogCommon Vulnerabilities and ExposuresStandardisierte Kennzeichnung öffentlich bekannter IT-Schwachstellen.: Standardisierte Kennzeichnung öffentlich bekannter IT-Schwachstellen.
- PatchverwaltungPatch ManagementPlant, testet, verteilt und überwacht Sicherheits- und Fehlerkorrekturen.: Plant, testet, verteilt und überwacht Sicherheits- und Fehlerkorrekturen.