Startseite » Ratgeber » Interaktive Listen » Attack Surface Management » Unterscheidung der Scanplattform-Arten für das ASM
Unterscheidung der Scanplattform-Arten für das ASM
Hier wird unterschieden, welche grundlegende Art von Dienst eine Plattform für das Attack Surface Management (ASM) anbietet. Dabei ist vor allem relevant, ob die Plattform gezielt nach Schwachstellen in der Umgebung eines bestimmten Kunden sucht oder ob sie großflächig Informationen sammelt und diese als Datenbasis zur Verfügung stellt. Bei der zweiten Variante wird zusätzlich zwischen kundenspezifischen Ansätzen, die sich mit der individuellen Umgebung eines Kunden beschäftigen, und globalen Sammelplattformen unterschieden. Letztere beziehen umfangreiche Informationen aus dem Internet und stellen diese als Datenbasis bereit. Auch die dabei eingesetzten Methoden, beispielsweise Web-Crawling oder Open Source Intelligence (OSINT), werden betrachtet. Mit diesen Methoden werden sicherheitsrelevante Informationen aus öffentlich zugänglichen Quellen gesammelt.
Kunden-spezifischer Schwachstellenscanner / automatisierte Pentest-Tools
Scanner dieser Kategorie führen verschiedene, klar definierte Tests gegen die IT-Systeme eines einzelnen Kunden durch. Das Ziel besteht darin, technische Schwachstellen in dessen Diensten, Anwendungen und Konfigurationen zu erkennen. Sicherheitsmängel werden dabei anhand bekannter Angriffsmuster, Signaturen und regelbasierter Tests identifiziert. Die gefundenen Schwachstellen werden anschließend einzeln dargestellt und nach ihrer Priorität bewertet. Dazu erhalten sie einen Severity-Score und werden einem Common Vulnerabilities and Exposures-Eintrag (CVE) zugeordnet. Der Nutzen für den Kunden besteht vor allem darin, die vorhandenen Sicherheitslücken nachvollziehen zu können und daraus Maßnahmen wie Patch- oder Konfigurationsmanagement abzuleiten.
Datenplattform
Datenplattformen verfolgen bei der Schwachstellenanalyse einen anderen Ansatz als klassische Scanner. Statt einzelne Tests durchzuführen, steht hier der kontinuierliche Aufbau einer möglichst umfassenden Datenbasis mit sicherheitsrelevanten Informationen im Vordergrund. Plattformen, die hauptsächlich Daten sammeln, um Kunden einen Überblick über ihre IT-Sicherheit zu geben, können in kundenspezifische und globale Datensammlungen unterteilt werden. Ziel ist es, ein möglichst vollständiges Bild der digitalen Präsenz eines Kunden zu erhalten und vorhandene Risiken in einem übergreifenden Zusammenhang bewerten zu können. Einzelne Schwachstellen und Fehlkonfigurationen spielen dabei weiterhin eine Rolle, stellen aber nur einen Teil der gesamten Betrachtung dar.
Kunden-spezifische ASM / Datensammlung und Aufarbeitung
Kundenspezifische ASM-Plattformen konzentrieren sich bei der Datensammlung auf die Angriffsfläche einer einzelnen Organisation. Die gesammelten Informationen stammen hauptsächlich aus der eigenen Infrastruktur des Kunden. Sie entstehen durch die kontinuierliche Beobachtung und Einordnung der vorhandenen Assets und Dienste sowie deren Eigenschaften und Abhängigkeiten. Erkannte Risiken ergeben sich dabei nicht nur aus einzelnen Schwachstellen, sondern werden in übergeordnete, systemübergreifende Bedrohungslagen eingeordnet. Zusätzlich wird die erfasste Angriffsfläche häufig mit aktuellen globalen Bedrohungsentwicklungen in Verbindung gebracht, nach denen die Anbieter aktiv im Internet suchen. Auf Basis dieses Profils können Kunden anschließend entscheiden, welche Strategie zur Verringerung des Gesamtrisikos sinnvoll ist.
Globale Datensammlung / Data-Lake
Bei diesem Ansatz wird das Internet großflächig nach sicherheitsrelevanten Informationen durchsucht. Die Anbieter sammeln dabei große Mengen an Rohdaten zu Hosts, Diensten, Zertifikaten, Protokollen und Metadaten und führen diese in einem zentralen Datenbestand zusammen. Ein großer Teil der Informationen wird durch kontinuierliches Scannen und großflächiges Web-Crawling öffentlich erreichbarer IP-Adressräume gewonnen. Häufig werden auch OSINT-Daten wie Registrierungsdaten oder öffentlich verfügbare Zertifikats-Logs einbezogen. Auf den stetig wachsenden Data Lake können Nutzer anschließend zugreifen und eigene Analysen und Vergleiche durchführen. Eine kundenspezifische Bewertung durch den Anbieter findet dabei nicht statt. Der Mehrwert dieser Plattformen liegt vielmehr in der Menge, Tiefe und Aktualität der gesammelten Informationen. Für große Organisationen können diese Daten daher als Grundlage für eigene interne Sicherheitsanalysen genutzt werden.
Häufige Fragen (FAQ)
ASM-Scanner führen gezielte Tests gegen die IT-Systeme eines einzelnen Kunden durch, um technische Schwachstellen zu erkennen. Datenplattformen bauen dagegen kontinuierlich eine umfassende Datenbasis mit sicherheitsrelevanten Informationen auf.
Kundenspezifische ASM-Plattformen erfassen und beobachten die Angriffsfläche einer einzelnen Organisation. Sie ordnen erkannte Risiken in übergeordnete, systemübergreifende Bedrohungslagen ein und beziehen dabei auch aktuelle globale Bedrohungsentwicklungen ein.
Eine globale ASM-Datensammlung durchsucht das Internet großflächig nach sicherheitsrelevanten Informationen. Die gesammelten Rohdaten werden in einem zentralen Data Lake zusammengeführt, auf den Nutzer für eigene Analysen und Vergleiche zugreifen können.
Globale ASM-Plattformen sammeln unter anderem Daten zu Hosts, Diensten, Zertifikaten, Protokollen und Metadaten. Zusätzlich fließen OSINT-Daten wie Registrierungsdaten und öffentlich verfügbare Zertifikats-Logs ein.
