一句話摘要:
企業的攻擊面從來不等於資產清冊,EASM(External Attack Surface Management)的價值,是站在攻擊者視角,去發現那些連 IT 部門自己都忘了存在的暴露資產測試站、舊子網域、被遺忘的雲端儲存桶,才是真正的破口。
傳統資產管理的邏輯是「由內而外」盤點公司登記在案的系統、伺服器、網域,然後對這份清冊做防護。但攻擊者的偵察邏輯完全相反,是「由外而內」:他們掃描的是整個網際網路上與你公司相關的所有痕跡,不管這個資產是不是在你的清冊上。當企業的防護範圍等於資產清冊,而攻擊者的偵察範圍是整個暴露面,兩者之間的落差,就是攻擊者最愛的入口。
第一線 IT/SecOps 心聲: 「稽核的時候我們拿出資產清冊,一項一項對照都合規,結果紅隊測試第一天,就找到三年前行銷部門自己申請、從沒登記過的一個雲端測試站,上面還留著預設密碼。」
決策層 / 業務單位迷思: 「我們每年都有做資產盤點,清冊應該是完整的吧?怎麼還會有沒登記的系統?」
影子 IT(Shadow IT)與被遺忘資產的問題,本質上不是技術缺陷,而是組織治理的盲點,業務單位為了快速上線活動頁面、行銷單位為了架設測試網站,繞過 IT 正式流程自行申請雲端資源,這些資產從誕生的第一天起,就不在任何防護清冊裡。
EASM 的核心運作邏輯,是模擬攻擊者的偵察流程,從公開可查詢的線索(網域註冊資訊、SSL 憑證、DNS 記錄、雲端資源指紋)反推出企業實際暴露在外的完整攻擊面,再與內部資產清冊比對出落差:
【EASM 外部攻擊面掃描架構】
EASM 掃描通常會揭露三類典型的影子資產,我在實務上把它們整理成優先處理順序:
| 影子資產類型 | 常見成因 | 風險等級 |
|---|---|---|
| 遺忘的測試/暫存站 | 專案結束後未下架,權限設定寬鬆 | 高(常帶有預設密碼或除錯模式開啟) |
| 業務單位自建雲端資源 | 繞過IT申請流程,快速上線活動頁 | 高(缺乏基本資安基線設定) |
| 併購/組織重組遺留資產 | 併購公司原有系統未納入統一治理中 | 中~高(版本落後、責任歸屬不明) |
| 過期但仍在解析的子網域 | DNS記錄未清除,可能被劫持 | 中(易被用於釣魚或子網域接管攻擊) |
實務查核範例(去識別化 EASM 掃描發現報告節錄):
【EASM 外部攻擊面掃描報告節錄】
發現資產: test-promo-2023.[已去敏化網域].com
資產類型: 雲端主機(未列於內部 CMDB 資產清冊)
發現方式: SSL 憑證透明度日誌比對風險發現:
- 該主機仍在解析中,但對應之行銷活動已於 2023 年結案。
- 後台管理介面對外開放,使用預設帳密未變更。
- 主機作業系統版本落後現行基線 2 個大版本,對應 3 項已公開之高風險 CVE。
追蹤結果:
經確認為行銷部門於活動期間自行透過個人雲端帳號申請建立,未通報 IT 部門,活動結束後未執行下架程序。已列為緊急下架項目,並同步啟動影子 IT 盤點專案。
這份報告最大的價值,不只是找到一台危險主機,而是揭露了組織治理流程的破口,業務單位有能力繞過正式申請流程自建資源,代表這不是單一個案,而是系統性風險。EASM 掃描的意義,是把這種結構性盲點,第一次用具體證據攤在檯面上。
實戰行動清單:
你保護得再嚴密的 200 台系統,攻擊者根本不感興趣,他們要找的,永遠是清冊上沒寫的那一台。EASM 教會我們最重要的一課,是資安治理的邊界從來不是你畫的那條線,而是攻擊者眼中真實存在的每一個入口。工具會一直換,但用攻擊者視角重新檢視自己,永遠是補洞的第一步。
你的組織是否曾經做過外部攻擊面掃描?結果有沒有發現任何清冊上沒有登記的資產?如果從未做過,你猜測目前最可能存在哪種類型的影子 IT?
【明日 DAY 13 痛點預告】
分析師一天要看 3000 則告警,人力再怎麼加班都追不上告警成長的速度,這不是團隊不夠努力,是這場仗從一開始就不該只靠人力去打。明天拆解 SOAR 如何終結告警疲勞,以及自動化在什麼情況下反而會製造更大的災難。