Startseite » Ratgeber » Interaktive Listen » Attack Surface Management » Welche Infrastrukturbereiche können durch ASM überwacht werden?
Welche Infrastrukturbereiche können durch ASM überwacht werden?
Die in diesem Abschnitt genannten Kategorien umfassen die wichtigsten Infrastrukturbereiche eines Systems, die sich in ihrer technischen Umsetzung teilweise deutlich voneinander unterscheiden. Es ist daher sinnvoll, Scanner danach zu betrachten, wie gut sie für die jeweiligen Bereiche geeignet sind. Je nach Infrastruktur sind unterschiedliche Funktionen notwendig, damit die vorhandenen Systeme und Dienste sinnvoll untersucht werden können. Grundsätzlich lassen sich dabei Netzwerk- und Infrastrukturdienste von Webanwendungen und APIs unterscheiden. Zu den Netzwerk- und Infrastrukturdiensten gehören unter anderem klassische Server-, Datenbank- und protokollbasierte Dienste. Webanwendungen und APIs umfassen dagegen auch E-Mail-Anwendungen.
Weitere Bereiche wie Datenbanken, Authentifizierungsdienste und allgemeine Cloud-Dienste sind stärker mit diesen Hauptbereichen verbunden. Sie lassen sich deshalb häufig nicht eindeutig einem einzelnen Endpunkt zuordnen. Eine sinnvolle Analyse ist hier meist erst möglich, wenn mehrere Systeme gemeinsam betrachtet werden.
Webanwendungen und APIs
Webanwendungen und APIs gehören in modernen IT-Umgebungen häufig zu den wichtigsten Angriffsflächen, da sie eine direkte Verbindung zwischen Nutzern und Systemen herstellen. Dazu zählen sowohl öffentlich erreichbare Webseiten und API-Endpunkte als auch interne Administrationsoberflächen und nicht dokumentierte Webinterfaces. Dieser Bereich unterscheidet sich von klassischen Netzwerkdiensten vor allem dadurch, dass häufig eigene Technologien, Protokolle oder Datenformate verwendet werden. Ein Scanner muss deshalb nicht nur einzelne Dienste erkennen, sondern auch die Anwendungslogik und dynamische Zustände nachvollziehen können. Darauf aufbauend müssen teilweise komplexe Interaktionen ausgeführt werden. Andernfalls besteht die Gefahr, dass bestimmte IT-Sicherheitsrisiken nicht erkannt werden.
Netzwerk- und Infrastrukturdienste
Dieser Bereich umfasst die grundlegenden Komponenten einer IT-Umgebung. Dazu gehören unter anderem Datei-, Datenbank-, Verwaltungs- und Kommunikationsdienste. Bei der Untersuchung werden beispielsweise Ports auf vorhandene Netzwerkmechanismen, Serverdienste und Protokolle geprüft. Die Interaktion findet dabei hauptsächlich auf der Ebene von Protokollen und Diensten statt. Eine besondere Logik für benutzergesteuerte Zustände ist deshalb in der Regel nicht erforderlich. Für Scanner besteht die Aufgabe vor allem darin, vorhandene Dienste zu erkennen, deren Konfigurationen auszuwerten, Versionen richtig zu bestimmen und Schwachstellen auf struktureller Ebene zu identifizieren.
Mobile Anwendungen
Mobile Anwendungen sind ebenfalls ein eigenständiger Bestandteil vieler IT-Infrastrukturen. Sie greifen als clientseitige Erweiterungen auf bestehende Web- und Cloud-Dienste zu. Dadurch können sie unter anderem spezielle API-Endpunkte erreichen, die mit sensiblen Backend-Systemen verbunden sind. Im Vergleich zu klassischen Webanwendungen entstehen durch die mobile Nutzung zusätzliche Risiken, beispielsweise bei der lokalen Speicherung von Daten oder bei der Absicherung der Kommunikation. Scanner, die mobile Anwendungen berücksichtigen, müssen daher sowohl die externen Implementierungen als auch die dazugehörigen serverseitigen Schnittstellen untersuchen können.
E-Mail-Kommunikation und Phishing
Phishing-Angriffe nutzen häufig Schwachstellen in Kommunikationskanälen. Deshalb spielt auch die Absicherung der E-Mail-Infrastruktur eine wichtige Rolle. Fehlkonfigurationen oder unzureichende DNS- und Mail-Schutzmechanismen können beispielsweise bei SPF-, DKIM- oder DMARC-Richtlinien dazu führen, dass Spoofing-Angriffe erleichtert werden. Angreifer können dadurch versuchen, sich als vertrauenswürdige Domain auszugeben. Um gefälschte Inhalte und Identitäten, beispielsweise manipulierte Domains oder Login-Seiten, automatisch zu erkennen, kann zusätzlich die externe Kommunikations- und Registrierungsinfrastruktur überwacht werden. Prüfungen, mit denen die Anfälligkeit von Mitarbeitenden für Phishing-Versuche bewertet wird, erfolgen dagegen häufig über spezielle Social-Engineering-Programme. Solche Prüfungen sind normalerweise kein Bestandteil klassischer ASM-Lösungen.
Cloud-Dienste
Bei cloudbasierten Objekten wird die IT-Sicherheit weniger durch den Zustand einzelner Netzwerkdienste bestimmt. Eine größere Rolle spielen hier Konfigurationen, Rollenverteilungen und Zugriffsrichtlinien. Das Scannen von Ports und Diensten ist deshalb weniger relevant. Stattdessen müssen vor allem Konfigurationszustände und Abhängigkeiten untersucht werden. Zu den betroffenen Bereichen gehören unter anderem virtuelle Ressourcen, Datenbankdienste, Speicherkomponenten, Identitätsdienste und Schnittstellen, die über die Cloud angebunden sind.
Datenbanksysteme
Datenbanksysteme befinden sich häufig innerhalb privater Netzwerke. Über Anwendungen oder Nutzerschnittstellen können sie jedoch auch indirekt von außen erreichbar sein. Um Schwachstellen in solchen Systemen zu erkennen, verwenden viele Scanner spezielle Prüfverfahren. Dabei werden unter anderem Konfigurationen, Zugriffskontrollen und Eingabevalidierungen untersucht. Ein wichtiger Punkt ist dabei das Risiko von SQL-Injection-Angriffen. Zusätzlich werden im Rahmen der allgemeinen Schwachstellenprüfung die eingesetzten Datenbankversionen, Patch-Stände und unsichere Standardkonfigurationen überprüft.
Authentifizierungsdienste
Authentifizierungsdienste umfassen Funktionen für die Anmeldung, Autorisierung und Vergabe von Rollen. Sie sind damit eine wichtige Grundlage für die Verwaltung von Zugriffen und Identitäten innerhalb eines Systems. Dabei können sowohl interne als auch externe Bereiche der Infrastruktur betroffen sein. Schwachstellen entstehen beispielsweise durch fehlerhafte Authentifizierungsabläufe, zu weitreichende Berechtigungen oder unklare Vertrauensbeziehungen zwischen verschiedenen Systemen. Scanner müssen deshalb in der Lage sein, vorhandene Berechtigungsstrukturen nachzuvollziehen und die Zusammenhänge zwischen den einzelnen Systemen zu verstehen.
Häufige Fragen (FAQ)
ASM kann verschiedene Bereiche einer IT-Infrastruktur überwachen. Dazu zählen Webanwendungen und APIs, Netzwerk- und Infrastrukturdienste, mobile Anwendungen, E-Mail-Kommunikation, Cloud-Dienste, Datenbanksysteme und Authentifizierungsdienste.
Bei Webanwendungen und APIs muss ein Scanner dynamische Zustände und komplexe Interaktionen der Anwendungslogik nachvollziehen können. So lassen sich auch Sicherheitsrisiken erkennen, die bei einer reinen Analyse klassischer Netzwerkdienste unentdeckt bleiben können.
Bei Cloud-Diensten stehen Konfigurationen, Rollenverteilungen und Zugriffsrichtlinien im Mittelpunkt der Analyse. Untersucht werden unter anderem virtuelle Ressourcen, Datenbankdienste, Speicherkomponenten, Identitätsdienste und über die Cloud angebundene Schnittstellen.
ASM prüft bei Authentifizierungsdiensten unter anderem Berechtigungsstrukturen und deren Zusammenhänge zwischen verschiedenen Systemen. Relevante Schwachstellen können aus fehlerhaften Authentifizierungsabläufen, übermäßigen Berechtigungen und unklaren Vertrauensbeziehungen entstehen.
