External Attack Surface Management

Auch bekannt als:Externe Angriffsflächenverwaltung · EASM

External Attack Surface Management: Identifiziert und überwacht aus dem Internet erreichbare Assets und Risiken. Das Thema dient der transparenten Bewertung und Steuerung von CyberrisikenCyber RiskMöglichkeit, dass eine Cyberbedrohung Systeme, Daten, Menschen oder Geschäftsziele schädigt.. Entscheidungen sollten auf SchutzbedarfProtection RequirementErforderliches Schutzniveau, das sich aus Wert und Sensitivität eines Assets oder Prozesses ergibt., EintrittswahrscheinlichkeitLikelihoodEinschätzung, wie wahrscheinlich ein definiertes Risikoszenario eintreten wird., AuswirkungenImpactFolge, die ein Sicherheitsereignis oder Risikoszenario für eine Organisation oder ein System hätte., Kontrollen und akzeptiertem RestrisikoResidual RiskRisiko, das nach Umsetzung von Kontrollen und Behandlungsmaßnahmen verbleibt. beruhen.

Funktionsweise und Einordnung

External Attack Surface Management bezeichnet eine technische Komponente oder Betriebsumgebung mit eigenen Vertrauensgrenzen, Identitäten, Schnittstellen und Abhängigkeiten. Sicherheit ergibt sich nicht allein aus dem Produkt, sondern aus Architektur, Konfiguration und der Art, wie Daten und Berechtigungen zwischen Komponenten weitergegeben werden. Verwaltungsebene und produktive Verarbeitung sollten dabei getrennt betrachtet werden.

Bedeutung in der Praxis

Für den sicheren Betrieb sind vollständige Inventarisierung, gehärtete Baselines, minimale Rechte, Patchfähigkeit und zentrale Telemetrie entscheidend. Änderungen sollten reproduzierbar und überprüfbar sein. Exponierte Schnittstellen, Standardzugänge, Secrets und Lieferkettenabhängigkeiten benötigen besondere Aufmerksamkeit; zugleich müssen Isolation, Sicherung und Wiederherstellung regelmäßig praktisch getestet werden.

Verwandte Begriffe

  • AngriffsflächeAttack SurfaceGesamtheit aller potenziell angreifbaren Einstiegspunkte eines Systems.: Gesamtheit aller potenziell angreifbaren Einstiegspunkte eines Systems.
  • RisikobewertungRisk AssessmentIdentifiziert, analysiert und bewertet Bedrohungen, Schwachstellen und Auswirkungen.: Identifiziert, analysiert und bewertet Bedrohungen, Schwachstellen und Auswirkungen.
  • Governance, Risiko und ComplianceGovernance, Risk and ComplianceIntegrierter Ansatz zur Steuerung von Richtlinien, Risiken, Kontrollen und Nachweisen.: Integrierter Ansatz zur Steuerung von Richtlinien, Risiken, Kontrollen und Nachweisen.
  • Informationssicherheits-ManagementsystemInformation Security Management SystemManagementsystem zur risikobasierten Planung, Umsetzung und Verbesserung von Informationssicherheit.: Managementsystem zur risikobasierten Planung, Umsetzung und Verbesserung von Informationssicherheit.