Skip to content

Cos'è una Superficie di Attacco? Comprendere l'Attack Surface Management (ASM) e il Monitoraggio

L'Attack Surface Management, o ASM, è una priorità emergente per le aziende orientate all'IT che desiderano integrare i test di sicurezza e il monitoraggio già esistenti. È il processo di scoperta continua, inventario, classificazione e monitoraggio dell'architettura tecnica di un'azienda…Continua a leggere: Cos'è una Superficie di Attacco? Comprendere l'Attack Surface Management (ASM) e il Monitoraggio

Red Sift
Published: May 24, 2023·Updated: March 18, 2024·7 min read

L'Attack Surface Management, o ASM, è una priorità emergente per le aziende orientate all'IT che desiderano integrare i test di sicurezza e il monitoraggio già esistenti. È il processo di scoperta continua, inventario, classificazione e monitoraggio dell'architettura tecnica di un'azienda.

Il significato di ASM è simile alla scoperta e gestione degli asset, tuttavia implica considerare la vulnerabilità dal punto di vista dei criminali informatici. In questo blog, esploriamo come un'efficace gestione della superficie di attacco possa prevenire i cyberattacchi proteggendo asset e risorse in continua espansione.

Cos'è una Superficie di Attacco?

Una superficie di attacco è un insieme di punti sul confine di un'infrastruttura IT che aiuta un'azienda a individuare, dare priorità e correggere le vulnerabilità prima che i criminali informatici le sfruttino. È categorizzata come segue:

Superficie di Attacco Digitale

Comprende l'intera rete IT e l'ambiente software, incluse applicazioni, codici, porte e altri punti di ingresso e uscita.

Superficie di Attacco Fisica

Comprende i dispositivi endpoint dell'azienda come sistemi desktop, laptop, dispositivi mobili e chiavette USB.

Superficie di Attacco da Ingegneria Sociale

Le tattiche di ingegneria sociale sfruttano comportamenti degli utenti distratti e vulnerabili. Gli attacchi più comuni tentati con questa tecnica sono il phishing, l'iniezione di malware e il typosquatting.

Cos'è l'Attack Surface Management?

L'attack surface management è il monitoraggio continuo e la cautela necessari per attenuare le minacce cyber presenti e future. Comprende tutte le valutazioni del rischio, i controlli di sicurezza e le misure di sicurezza che insieme monitorano e proteggono la superficie di attacco per minimizzare le possibilità che i criminali informatici sfruttino le lacune del sistema.

Gli strumenti di attack surface management rilevano insiemi di vulnerabilità in modo che sviluppatori ed esperti di cybersecurity siano consapevoli dei potenziali rischi. I membri del team adottano quindi le azioni necessarie per mitigare i cyberattacchi.

L'External Attack Surface Management, o EASM, è un termine nuovo usato spesso in modo intercambiabile con ASM, tuttavia i due non sono la stessa cosa. L'EASM riguarda specificamente le vulnerabilità e i rischi associati agli asset IT esterni o rivolti a internet di un'azienda. Come indicato sopra, questi rientrano nella categoria della superficie di attacco digitale. L'EASM non include la superficie di attacco fisica né quella da ingegneria sociale.

L'attack surface management riduce le minacce cyber derivanti da:

  • Asset legacy, IoT e shadow IT
  • Comportamenti negligenti degli utenti
  • Software e applicazioni obsoleti e non aggiornati
  • Software open-source non conosciuto
  • Attacchi su larga scala al tuo dominio
  • Violazione della proprietà intellettuale
  • Asset gestiti da fornitori

Come Funziona l'Attack Surface Management?

Il processo ASM è suddiviso in quattro fasi principali:

  1. Scoperta degli asset
  2. Classificazione, analisi e definizione delle priorità
  3. Correzione
  4. Monitoraggio

Questi processi sono automatizzati con l'aiuto di strumenti di attack surface management, poiché il team di cybersecurity dovrebbe avere un aggiornamento in tempo reale degli asset esposti.

Scoperta degli Asset

La scoperta degli asset viene effettuata utilizzando strumenti automatizzati che scansionano continuamente le vulnerabilità di sicurezza in hardware, software e asset cloud rivolti a internet. Questi asset includono:

  • Asset Conosciuti: tutta l'infrastruttura IT sotto l'accesso e il controllo diretto dell'organizzazione, inclusi router, dispositivi, dispositivi IoT, siti web e dati proprietari.
  • Asset Sconosciuti: questo include tutti gli asset inventariati che utilizzano risorse di rete senza la conoscenza e il consenso del team IT.
  • Asset di Terze Parti o Fornitori: sono gli asset che l'organizzazione utilizza come parte dell'infrastruttura IT o della catena di fornitura digitale, ma che non possiede. Questi includono applicazioni SaaS, API e asset cloud pubblici.
  • Asset delle Sussidiarie: si riferisce a un elenco di asset conosciuti, sconosciuti o di terze parti appartenenti alle reti delle società sussidiarie di un'organizzazione.
  • Asset Malevoli o Non Autorizzati: sono asset sviluppati o rubati dai criminali informatici per attaccare un'azienda tramite violazioni di dati o attacchi di impersonificazione.

Classificazione, Analisi e Definizione delle Priorità

Dopo la scoperta degli asset, questi vengono inventariati per identità, indirizzo IP, proprietà e collegamenti ad altri asset. Vengono valutati in base all'esposizione che presentano e alle minacce che possono comportare.

Successivamente, le lacune del sistema vengono classificate per priorità di correzione sulla base dei dati raccolti dai feed di threat intelligence, delle informazioni raccolte durante la classificazione e dei risultati delle attività di gestione del rischio di sicurezza.

Correzione

La correzione viene eseguita in ordine di priorità e comprende:

  • L'implementazione di protocolli di controllo della sicurezza adeguati per l'asset in questione. Questo può significare il debug del codice dell'applicazione, l'aggiornamento del sistema e l'uso di una crittografia dei dati più forte.
  • L'inserimento sotto supervisione di asset precedentemente sconosciuti.

Il processo di correzione può anche includere l'uso di tattiche più ampie e trasversali agli asset, come l'applicazione del principio del privilegio minimo, l'allowlisting, il blocklisting o l'autenticazione a più fattori.

Monitoraggio

Ogni sistema IT è incline a presentare vulnerabilità che gli hacker possono sfruttare, quindi sia gli asset inventariati che quelli esistenti vengono monitorati continuamente. Questo dà un preavviso ai team di sicurezza, che possono così correggerli prima che i criminali informatici possano trarre vantaggio da queste lacune.

Attack Surface Management vs Vulnerability Management

La principale differenza tra l'attack surface management e il vulnerability management è l'ambito di sicurezza complessivo racchiuso in una struttura IT. L'ASM ha un ambiente sotto osservazione più ampio rispetto al vulnerability management, che si occupa solo dell'impatto immediato di un asset vulnerabile.

Il vulnerability management è un sottoinsieme dell'attack surface management ed è limitato a particolari asset vulnerabili all'interno di una rete, occupandosi di scansioni basate sul codice.

Attack Surface Management vs Attack Vector

Per contrastare le minacce cyber e ottenere threat intelligence, è importante conoscere la differenza tra attack surface management e attack vector.

Cos'è un Attack Vector?

Gli attack vector sono tecniche adottate dai criminali informatici per ottenere accesso non autorizzato a sistemi o account per rubare o intercettare dati. Questi sono categorizzati come vettori di attacco passivi e vettori di attacco attivi.

I vettori di attacco passivi comportano lo sfruttamento delle vulnerabilità senza compromettere le risorse e le prestazioni dei sistemi. Questi includono tattiche di intercettazione come il session hijacking, la scansione delle porte e l'analisi del traffico.

I vettori di attacco attivi comportano lo sfruttamento delle vulnerabilità in modi che influenzano la capacità operativa dei sistemi. Questi includono attacchi ransomware, attacchi di SQL injection e attacchi DDoS.

Differenza Tra Superficie di Attacco e Attack Vector

In termini più semplici, la superficie di attacco è l'accumulo di tutte le vulnerabilità che un criminale informatico può sfruttare con intenti malevoli. Un attack vector è una tecnica che usano per sfruttare le vulnerabilità in un'infrastruttura IT.

I tester di vulnerabilità mappano la superficie di attacco per ottenere una visione più ampia di tutti i potenziali rischi associati all'architettura IT. Valutare i singoli attack vector fornisce un'idea di ciò che deve essere corretto o rafforzato.

Come Può Red Sift Aiutare le Aziende con l'Attack Surface Management e il Monitoraggio?

Condividendo somiglianze con l'Attack Surface Management, Hardenize di Red Sift offre una metodologia di Continuous Threat Exposure Management (CTEM) per fornire alle aziende la scoperta automatizzata degli asset e il monitoraggio continuo della loro rete per individuare vulnerabilità. Ti avvisiamo sui certificati in scadenza per evitare interruzioni, monitorando al contempo anche i certificati dei fornitori terzi associati a te.

Hardenize consente ai titolari di aziende di ottenere un controllo diretto e completo sulle vulnerabilità conosciute e sconosciute che riguardano i loro asset rivolti a internet, tra email, nomi di dominio e siti web. Ottieni oggi stesso un'analisi gratuita della tua superficie di attacco parlando con i nostri esperti.

Red Sift
Red Sift