Карта внешней поверхности и инвентаризация активов
Разведка и OSINT: работа с открытыми источникамиКак из разрозненных данных собрать актуальный реестр активов и почему это важно для защиты.
Зачем это нужно
- Неучтённый актив — типичная причина инцидента: о нём не знают, его не обновляют, за ним не следят.
- Инвентаризация нужна для управления уязвимостями и для планирования защиты.
- Навык поддержания реестра востребован в любой защитной роли.
Теория
Инвентарь включает: домены и поддомены, сетевые диапазоны, публичные и внутренние сервисы, технологические стеки, учётные записи сервисов и интеграции, владельцев, критичность, статус жизненного цикла. Источники сведений: системы управления конфигурациями, облачные реестры, каталоги сертификатов, конфигурация балансировщиков, журналы DNS, архитектурная документация, опросы команд.
Ключевая проблема — расхождение между документированным и фактическим состоянием. Расхождение обнаруживают регулярным сопоставлением: сверка списка сервисов из облака с реестром, проверка выдачи сертификатов, анализ журналов обращений, проверка маршрутизации. Новые активы часто появляются без уведомления: тестовые окружения, забытые сервисы, временные адреса, забытые учётные записи интеграций.
Практика: единая точка учёта, обязательный процесс регистрации нового актива, ответственный владелец, регулярная сверка и отчёт о расхождениях, метки критичности. Для внешнего периметра — периодическая проверка на появление новых имён и сервисов и обработка исключений. Хороший инвентарь отвечает не только «что у нас есть», но и «кто за это отвечает» и «когда это выводится из эксплуатации».
Ключевые концепции
- Теневая инфраструктура
- Сервисы и активы, о которых не знает централизованный учёт.
- Владелец актива
- Ответственный за обновление и защиту: без владельца актив не защищён.
- Критичность
- Оценка влияния отказа или компрометации актива на бизнес.
- Жизненный цикл актива
- Ввод, эксплуатация с обновлениями, вывод из эксплуатации и удаление данных.
- Управление уязвимостями
- Процесс выявления, приоритизации и устранения уязвимостей на основе инвентаря.
- Сверка состояния
- Сопоставление учтённых активов с фактически обнаруженными.
Инструменты
- Реестр активов или система управления конфигурацией.
- Облачные каталоги ресурсов и инструменты инвентаризации.
- Средства поиска по журналам прозрачности сертификатов для собственных доменов.
- Системы отслеживания уязвимостей (например, DefectDojo).
- Скрипты сверки: выгрузка из облака, сравнение с реестром, отчёт о расхождениях.
Практика в легальных лабораториях
- Составьте реестр активов своей лаборатории: адреса, сервисы, владельцы, критичность, дата проверки.
- Напишите скрипт сверки: сопоставьте список виртуальных машин с реестром и выведите расхождения.
- Определите процесс регистрации нового актива из трёх шагов.
- Опишите, как вы будете обнаруживать новые поддомены своего домена.
- Сформулируйте регламент вывода актива из эксплуатации.
Защита, детект и защитные меры
- Ведите единый реестр и обязательно назначайте владельца.
- Проводите регулярные сверки и разбирайте расхождения как инциденты процесса.
- Ограничивайте возможности создания незаметных публичных сервисов.
- Увязывайте инвентарь с управлением уязвимостями и обновлениями.
Правовая рамка и этика
- Инвентаризация внешних активов чужой организации без разрешения недопустима.
- Данные о сотрудниках в реестре должны быть минимально необходимыми и защищёнными.
Типичные ошибки
- Считать реестр одноразовой задачей.
- Хранить инвентарь в таблице без владельцев и дат.
- Не выводить активы из эксплуатации и не удалять их данные.
Чек-лист «умею»
- Веду реестр активов с владельцами и критичностью.
- Умею сопоставить учтённые и фактические активы.
- Знаю источники данных для инвентаризации.
- Определяю ответственного за каждый актив.
- Описываю процесс вывода актива из эксплуатации.
Вопросы на интервью
- Как вы обнаружите неучтённые сервисы в своей инфраструктуре?
- Что входит в карточку актива?
- Как связаны инвентарь и управление уязвимостями?