Attack Surface Monitoring
Auch bekannt als:ASM
Attack Surface Monitoring (ASM) ist die kontinuierliche Entdeckung, Inventarisierung und Überwachung aller Assets und Expositionen — sowohl extern als auch intern — die ein Angreifer ins Visier nehmen könnte. Während punktuelle Bewertungen wie PenetrationstestsPenetration TestingAutorisiertes, methodisches Testen eines Systems auf ausnutzbare Schwachstellen, um sie vor echten Angreifern zu finden. und Vulnerability AssessmentsVulnerability AssessmentIdentifiziert und bewertet systematisch Schwachstellen in einer definierten Umgebung. Momentaufnahmen liefern, arbeitet ASM rund um die Uhr und erkennt neue Assets, geänderte Konfigurationen, abgelaufene Zertifikate, geleakte Zugangsdaten und aufkommende Schwachstellen, sobald sie erscheinen — nicht erst Wochen oder Monate später beim nächsten geplanten Scan.
Moderne Organisationen haben weitläufige, dynamische Angriffsflächen: Cloud-Instanzen, die von Entwicklern provisioniert werden, SaaS-Anwendungen, die von Fachabteilungen eingeführt werden, APIs, die von Microservices exponiert werden, vergessene Subdomains und Drittanbieter-Integrationen. ASM schafft Sichtbarkeit in diese sich ständig verändernde Landschaft und alarmiert Sicherheitsteams, bevor Expositionen ausgenutzt werden.
Was wird überwacht?
ASM umfasst jedes Element, das die AngriffsflächeAttack SurfaceGesamtheit aller potenziell angreifbaren Einstiegspunkte eines Systems. erweitert oder Risiko einführt. Extern beinhaltet dies internetexponierte IP-Adressen und offene Ports, DNS-Records und Subdomains (einschließlich Dangling CNAMEs, die für Übernahmen anfällig sind), TLS/SSL-Zertifikate und deren Ablaufstatus, Webanwendungen und Login-Seiten, exponierte APIs und Entwicklungsendpunkte, Cloud-Storage-Buckets und Objektberechtigungen, Code-Repositories und CI/CD-Pipeline-Artefakte, geleakte Zugangsdaten und Secrets auf Paste-Sites, Dark-Web-Marktplätzen und in Breach-Datenbanken, E-Mail-Sicherheitskonfiguration (SPF, DKIM, DMARC) sowie Drittanbieter-Komponenten mit bekannten SchwachstellenVulnerabilityTechnische oder organisatorische Schwäche, die von einer Bedrohung ausgenutzt werden kann..
Intern erstreckt sich ASM auf nicht verwaltete Geräte, die dem Netzwerk beitreten, fehlkonfigurierte Services und interne Anwendungen, Drift in Identitäts- und Zugriffskonfigurationen, Datenbankinstanzen mit Standard-Zugangsdaten und Entwicklungs- oder Staging-Umgebungen, die über ihren vorgesehenen Scope hinaus erreichbar sind.
Abgrenzung zu EASM und Vulnerability Management
External Attack Surface Management (EASM)External Attack Surface ManagementIdentifiziert und überwacht aus dem Internet erreichbare Assets und Risiken. konzentriert sich spezifisch auf internetexponierte Assets, die aus einer Outside-in-Perspektive entdeckt werden. ASM ist breiter: Es umfasst interne Assets, Identitätsinfrastruktur und Expositionen, die nur mit authentifizierter oder agentenbasierter Sichtbarkeit erkennbar werden.
Traditionelles Vulnerability ManagementVulnerability ManagementKontinuierlicher Prozess zur Erkennung, Priorisierung, Behebung und Nachverfolgung von Schwachstellen. beginnt mit einem bekannten Asset-Inventar und scannt diese Assets auf CVEs. ASM kehrt das Modell um — es entdeckt zunächst Assets (einschließlich unbekannter) und korreliert sie dann mit Schwachstellendaten. Vulnerability Management beantwortet die Frage „Sind meine bekannten Assets gepatcht?“ — ASM beantwortet die Frage „Welche Assets habe ich, und welche davon sind exponiert?“
In der Praxis sind ASM, EASM und Vulnerability Management komplementär. Viele Organisationen nutzen alle drei, wobei ASM als Discovery- und Monitoring-Layer dient, der sowohl EASM- als auch Vulnerability-Management-Programme speist.
Funktionsweise
Asset Discovery — ASM-Plattformen nutzen eine Kombination von Techniken, um ein umfassendes Asset-Inventar aufzubauen und zu pflegen. Externe Discovery nutzt DNS-Enumeration, Certificate-Transparency-Logs, WHOIS-Daten, BGP-Routing-Informationen, Suchmaschinen-Indexierung und Web Crawling. Interne Discovery setzt auf Netzwerkscanning, Agentendeployment, Cloud-API-Integration und Active-Directory-Abfragen. Das Ergebnis ist ein kontinuierlich aktualisiertes Inventar, das auch Assets umfasst, von denen die Organisation möglicherweise nichts weiß — Shadow ITShadow ITNicht offiziell genehmigte oder verwaltete IT-Systeme, Anwendungen und Cloud-Dienste..
Continuous Scanning — entdeckte Assets werden kontinuierlich auf offene Ports, laufende Services, Softwareversionen, Security-Header und bekannte Schwachstellen gescannt. Die Scanfrequenz variiert nach Asset-Kritikalität, wobei internetexponierte Systeme häufiger gescannt werden als interne Entwicklungsserver.
Change Detection — ASM-Plattformen verfolgen Veränderungen über die Zeit: neue Subdomains, die erscheinen, Ports, die sich öffnen, ablaufende Zertifikate, Services, die deployed werden, oder Konfigurationen, die sich ändern. Change Detection ist entscheidend, da viele Expositionen transient sind — ein fehlkonfigurierter Staging-Server, der an einem Freitagnachmittag deployed und über das Wochenende vergessen wird.
Risk Scoring — jedes entdeckte Asset und jede Exposition erhält einen Risikoscore basierend auf Faktoren wie Internetexposition, bekannten Schwachstellen, Asset-Kritikalität, Datensensitivität und kompensierenden Kontrollen. Risikoscores ermöglichen es Sicherheitsteams, Aufmerksamkeit zu priorisieren, statt in einer flachen Liste von Findings zu versinken.
Alerting — wenn neue Expositionen erkannt werden oder sich Risikoscores signifikant ändern, generieren ASM-Plattformen Alarme über Integrationen mit SIEM, Ticketing-Systemen und Kommunikationstools. Alarmschwellen sind konfigurierbar, um Signalqualität und Abdeckung auszubalancieren.
Attack Surface Monitoring in der Praxis
Eine effektive ASM-Implementierung beginnt mit der Definition des digitalen Fußabdrucks der Organisation: Domainnamen, IP-Bereiche, Cloud-Accounts und Tochtergesellschaften. Die initiale Discovery deckt typischerweise Assets auf, von denen Sicherheitsteams nichts wussten — verwaiste Subdomains, vergessene Entwicklungsserver und Cloud-Ressourcen, die außerhalb regulierter Prozesse provisioniert wurden.
Operativ funktioniert ASM am besten, wenn es in bestehende Sicherheits-Workflows integriert ist. Neue Asset-Entdeckungen fließen in die Vulnerability-Management-Pipeline. Hochrisiko-Expositionen lösen Incident-Response-Verfahren aus. Trenddaten informieren das quartalsweise Risikoreporting. Die kontinuierliche Natur von ASM passt gut zu den Continuous-MonitoringContinuous MonitoringLaufende Erfassung und Bewertung von Sicherheitszuständen, Ereignissen und Abweichungen.-Anforderungen in Frameworks wie NIST CSF, ISO 27001 und SOC 2.
Organisationen, die ein CTEMContinuous Threat Exposure ManagementKontinuierliches Programm zur Identifikation, Priorisierung und Validierung von Bedrohungsexpositionen über alle Angriffsflächen hinweg.-Programm verfolgen, positionieren ASM häufig als primäres Werkzeug für die Discovery-Phase, dessen Findings in die Priorisierungs- und Validierungsphasen einfließen.
Verwandte Begriffe
- External Attack Surface Management (EASM)External Attack Surface ManagementIdentifiziert und überwacht aus dem Internet erreichbare Assets und Risiken.: Kontinuierliche Entdeckung und Überwachung, die sich spezifisch auf internetexponierte Assets konzentriert.
- AngriffsflächeAttack SurfaceGesamtheit aller potenziell angreifbaren Einstiegspunkte eines Systems.: Die Gesamtheit der Punkte, an denen ein Angreifer versuchen kann, in eine Umgebung einzudringen oder Daten zu extrahieren.
- Asset-InventarAsset InventoryVerlässliches Verzeichnis von Hardware, Software, Identitäten, Diensten und Cloud-Ressourcen.: Ein umfassender Katalog der Hardware-, Software- und digitalen Assets einer Organisation.
- Continuous MonitoringContinuous MonitoringLaufende Erfassung und Bewertung von Sicherheitszuständen, Ereignissen und Abweichungen.: Fortlaufende Beobachtung von Systemen und Netzwerken zur Erkennung von Veränderungen, Bedrohungen und Anomalien.
- Vulnerability ManagementVulnerability ManagementKontinuierlicher Prozess zur Erkennung, Priorisierung, Behebung und Nachverfolgung von Schwachstellen.: Die Disziplin der Identifikation, Klassifizierung und Behebung von Software-Schwachstellen.
- Shadow ITShadow ITNicht offiziell genehmigte oder verwaltete IT-Systeme, Anwendungen und Cloud-Dienste.: Technologieressourcen, die ohne Wissen oder Genehmigung der IT- oder Sicherheitsorganisation eingesetzt werden.