iT邦幫忙

2026 iThome 鐵人賽

DAY 12
0
自我挑戰組

從第一線應變到企業治理:30 天打造資安溝通與營運韌性系列 第 12 篇

# Day 12 - 資產清冊寫了 200 台系統,攻擊者第一個打穿的,是清冊上沒有的第 201 台

  • 分享至 

  • xImage
  •  

一句話摘要:
企業的攻擊面從來不等於資產清冊,EASM(External Attack Surface Management)的價值,是站在攻擊者視角,去發現那些連 IT 部門自己都忘了存在的暴露資產測試站、舊子網域、被遺忘的雲端儲存桶,才是真正的破口。


為什麼這件事對企業很重要?

傳統資產管理的邏輯是「由內而外」盤點公司登記在案的系統、伺服器、網域,然後對這份清冊做防護。但攻擊者的偵察邏輯完全相反,是「由外而內」:他們掃描的是整個網際網路上與你公司相關的所有痕跡,不管這個資產是不是在你的清冊上。當企業的防護範圍等於資產清冊,而攻擊者的偵察範圍是整個暴露面,兩者之間的落差,就是攻擊者最愛的入口。

第一線 IT/SecOps 心聲: 「稽核的時候我們拿出資產清冊,一項一項對照都合規,結果紅隊測試第一天,就找到三年前行銷部門自己申請、從沒登記過的一個雲端測試站,上面還留著預設密碼。」

決策層 / 業務單位迷思: 「我們每年都有做資產盤點,清冊應該是完整的吧?怎麼還會有沒登記的系統?」

影子 IT(Shadow IT)與被遺忘資產的問題,本質上不是技術缺陷,而是組織治理的盲點,業務單位為了快速上線活動頁面、行銷單位為了架設測試網站,繞過 IT 正式流程自行申請雲端資源,這些資產從誕生的第一天起,就不在任何防護清冊裡。


技術觀念與治理機制拆解

EASM 的核心運作邏輯,是模擬攻擊者的偵察流程,從公開可查詢的線索(網域註冊資訊、SSL 憑證、DNS 記錄、雲端資源指紋)反推出企業實際暴露在外的完整攻擊面,再與內部資產清冊比對出落差:

【EASM 外部攻擊面掃描架構】

  1. 外部偵察起點(如公司主網域):
    • 子網域枚舉
    • SSL 憑證透明度日誌
    • 雲端資源指紋掃描
  2. 發現外部攻擊面清單: 彙整上述偵察結果。
  3. 與內部資產清冊比對:
    • 已知資產: 納入現有防護流程。
    • 未知 / 影子資產: 啟動緊急盤點與風險評估。

EASM 掃描通常會揭露三類典型的影子資產,我在實務上把它們整理成優先處理順序:

影子資產類型 常見成因 風險等級
遺忘的測試/暫存站 專案結束後未下架,權限設定寬鬆 高(常帶有預設密碼或除錯模式開啟)
業務單位自建雲端資源 繞過IT申請流程,快速上線活動頁 高(缺乏基本資安基線設定)
併購/組織重組遺留資產 併購公司原有系統未納入統一治理中 中~高(版本落後、責任歸屬不明)
過期但仍在解析的子網域 DNS記錄未清除,可能被劫持 中(易被用於釣魚或子網域接管攻擊)

實務查核範例(去識別化 EASM 掃描發現報告節錄):

【EASM 外部攻擊面掃描報告節錄】

發現資產: test-promo-2023.[已去敏化網域].com
資產類型: 雲端主機(未列於內部 CMDB 資產清冊)
發現方式: SSL 憑證透明度日誌比對

風險發現:

  1. 該主機仍在解析中,但對應之行銷活動已於 2023 年結案。
  2. 後台管理介面對外開放,使用預設帳密未變更。
  3. 主機作業系統版本落後現行基線 2 個大版本,對應 3 項已公開之高風險 CVE。

追蹤結果:
經確認為行銷部門於活動期間自行透過個人雲端帳號申請建立,未通報 IT 部門,活動結束後未執行下架程序。已列為緊急下架項目,並同步啟動影子 IT 盤點專案。

這份報告最大的價值,不只是找到一台危險主機,而是揭露了組織治理流程的破口,業務單位有能力繞過正式申請流程自建資源,代表這不是單一個案,而是系統性風險。EASM 掃描的意義,是把這種結構性盲點,第一次用具體證據攤在檯面上。


實務落地與溝通建議

  • For 第一線 SecOps / IT 團隊: 建議每季執行一次外部攻擊面掃描,並將結果與內部 CMDB 資產清冊交叉比對,任何掃描到但清冊上沒有的資產,一律視為高優先待查項目,而非等年度稽核才處理。
  • For CISO / IT 主管 / 決策者: EASM 掃描結果是跟業務單位溝通「資安不是找麻煩,是幫你補洞」的最佳工件,具體指出哪個部門有哪些未登記資產,比空泛地宣導資安政策更有說服力;同時建議建立雲端資源申請的輕量化正式流程,降低業務單位繞道自建的誘因。

實戰行動清單:

  • 每季執行一次外部攻擊面掃描並與 CMDB 交叉比對。
  • 針對已結案專案,建立強制下架與資源回收的稽核機制。
  • 檢視雲端資源申請流程是否過於繁瑣,導致業務單位繞道自建。
  • 針對發現的影子資產,優先處理具備預設密碼或已知 CVE 的項目。

懂事掌短評

你保護得再嚴密的 200 台系統,攻擊者根本不感興趣,他們要找的,永遠是清冊上沒寫的那一台。EASM 教會我們最重要的一課,是資安治理的邊界從來不是你畫的那條線,而是攻擊者眼中真實存在的每一個入口。工具會一直換,但用攻擊者視角重新檢視自己,永遠是補洞的第一步。


現場挑戰問題

你的組織是否曾經做過外部攻擊面掃描?結果有沒有發現任何清冊上沒有登記的資產?如果從未做過,你猜測目前最可能存在哪種類型的影子 IT?


【明日 DAY 13 痛點預告】
分析師一天要看 3000 則告警,人力再怎麼加班都追不上告警成長的速度,這不是團隊不夠努力,是這場仗從一開始就不該只靠人力去打。明天拆解 SOAR 如何終結告警疲勞,以及自動化在什麼情況下反而會製造更大的災難。


上一篇
# Day 11 - SOC 每天緊盯「有沒有中毒」,卻沒人問「攻擊者現在走到攻擊鏈的哪一步」
下一篇
# Day 13 - 分析師一天要看 3000 則告警,不是人不夠努力,是這場仗從一開始就不該只靠人力打
系列文
從第一線應變到企業治理:30 天打造資安溝通與營運韌性 共 20 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言