Направления / Разведка и OSINT: работа с открытыми источниками

Карта внешней поверхности и инвентаризация активов

Разведка и OSINT: работа с открытыми источниками

Как из разрозненных данных собрать актуальный реестр активов и почему это важно для защиты.

средний~45 мининвентарьподдоменыуправление активами

Зачем это нужно

  • Неучтённый актив — типичная причина инцидента: о нём не знают, его не обновляют, за ним не следят.
  • Инвентаризация нужна для управления уязвимостями и для планирования защиты.
  • Навык поддержания реестра востребован в любой защитной роли.

Теория

Инвентарь включает: домены и поддомены, сетевые диапазоны, публичные и внутренние сервисы, технологические стеки, учётные записи сервисов и интеграции, владельцев, критичность, статус жизненного цикла. Источники сведений: системы управления конфигурациями, облачные реестры, каталоги сертификатов, конфигурация балансировщиков, журналы DNS, архитектурная документация, опросы команд.

Ключевая проблема — расхождение между документированным и фактическим состоянием. Расхождение обнаруживают регулярным сопоставлением: сверка списка сервисов из облака с реестром, проверка выдачи сертификатов, анализ журналов обращений, проверка маршрутизации. Новые активы часто появляются без уведомления: тестовые окружения, забытые сервисы, временные адреса, забытые учётные записи интеграций.

Практика: единая точка учёта, обязательный процесс регистрации нового актива, ответственный владелец, регулярная сверка и отчёт о расхождениях, метки критичности. Для внешнего периметра — периодическая проверка на появление новых имён и сервисов и обработка исключений. Хороший инвентарь отвечает не только «что у нас есть», но и «кто за это отвечает» и «когда это выводится из эксплуатации».

Ключевые концепции

Теневая инфраструктура
Сервисы и активы, о которых не знает централизованный учёт.
Владелец актива
Ответственный за обновление и защиту: без владельца актив не защищён.
Критичность
Оценка влияния отказа или компрометации актива на бизнес.
Жизненный цикл актива
Ввод, эксплуатация с обновлениями, вывод из эксплуатации и удаление данных.
Управление уязвимостями
Процесс выявления, приоритизации и устранения уязвимостей на основе инвентаря.
Сверка состояния
Сопоставление учтённых активов с фактически обнаруженными.

Инструменты

  • Реестр активов или система управления конфигурацией.
  • Облачные каталоги ресурсов и инструменты инвентаризации.
  • Средства поиска по журналам прозрачности сертификатов для собственных доменов.
  • Системы отслеживания уязвимостей (например, DefectDojo).
  • Скрипты сверки: выгрузка из облака, сравнение с реестром, отчёт о расхождениях.

Практика в легальных лабораториях

  • Составьте реестр активов своей лаборатории: адреса, сервисы, владельцы, критичность, дата проверки.
  • Напишите скрипт сверки: сопоставьте список виртуальных машин с реестром и выведите расхождения.
  • Определите процесс регистрации нового актива из трёх шагов.
  • Опишите, как вы будете обнаруживать новые поддомены своего домена.
  • Сформулируйте регламент вывода актива из эксплуатации.

Защита, детект и защитные меры

  • Ведите единый реестр и обязательно назначайте владельца.
  • Проводите регулярные сверки и разбирайте расхождения как инциденты процесса.
  • Ограничивайте возможности создания незаметных публичных сервисов.
  • Увязывайте инвентарь с управлением уязвимостями и обновлениями.

Правовая рамка и этика

  • Инвентаризация внешних активов чужой организации без разрешения недопустима.
  • Данные о сотрудниках в реестре должны быть минимально необходимыми и защищёнными.

Типичные ошибки

  • Считать реестр одноразовой задачей.
  • Хранить инвентарь в таблице без владельцев и дат.
  • Не выводить активы из эксплуатации и не удалять их данные.

Чек-лист «умею»

  • Веду реестр активов с владельцами и критичностью.
  • Умею сопоставить учтённые и фактические активы.
  • Знаю источники данных для инвентаризации.
  • Определяю ответственного за каждый актив.
  • Описываю процесс вывода актива из эксплуатации.

Вопросы на интервью

  • Как вы обнаружите неучтённые сервисы в своей инфраструктуре?
  • Что входит в карточку актива?
  • Как связаны инвентарь и управление уязвимостями?

Источники и первоисточники

CyberPath — обучение пентесту, кибербезопасности и сетевой грамотности