Startseite » Ratgeber » Interaktive Listen » Attack Surface Management » Wichtige Betrachtung verschiedener Scan-Bereiche und Scan-Arten im ASM
Wichtige Betrachtung verschiedener Scan-Bereiche und Scan-Arten im ASM
Anhand der verschiedenen Scan-Bereiche und Scan-Arten lässt sich unterscheiden, auf welche Weise Informationen über die Angriffsfläche eines IT-Systems gewonnen werden. Dabei spielt sowohl die Perspektive auf die IT-Systeme als auch die Art und Weise eine Rolle, mit der erreichbare Komponenten untersucht werden. Die unterschiedlichen Bereiche sind relevant, da sie festlegen, welche Teile der Angriffsfläche sichtbar sind und wie umfangreich die daraus gewonnenen Informationen ausfallen.
Internes ASM
Beim internen Attack Surface Management werden Schwachstellen untersucht, die sich innerhalb der nicht öffentlichen Netzwerke und IT-Systeme einer Organisation befinden. Dazu werden zunächst interne IP-Adressbereiche angesprochen und die erreichbaren Ports erfasst. Diese sind von außen zwar durch Firewalls geschützt, innerhalb des Netzwerks jedoch weiterhin erreichbar. Die dabei gefundenen, öffentlich nicht erreichbaren Komponenten wie Server, Workstations, Dienste oder Netzwerkmodule werden anschließend auf ungepatchte Serverdienste, Fehlkonfigurationen und weitere Risiken untersucht. Ziel des Scans ist es, die IT-Infrastruktur aus der Sicht eines potenziellen Angreifers zu betrachten, der sich durch kompromittierte Berechtigungen bereits Zugang zum internen Netzwerk verschafft hat. Dadurch sollen weitere Angriffspfade erkannt und möglichst verhindert werden.
Externes ASM
Externes Attack Surface Management betrachtet den Teil der Angriffsfläche einer Organisation, der über öffentlich erreichbare IP-Adressen und Domains sichtbar ist. Dazu gehören beispielsweise Webapplikationen, APIs, DNS- und E-Mail-Server sowie Cloud-Dienste, die über das Internet erreichbar sind. Im Gegensatz zum internen ASM greift der Scanner dabei nur auf die Netzwerkports zu, die nicht durch Firewalls oder NAT-Grenzen verborgen werden. Zu den Schwachstellen, die direkt aus dem Internet ausgenutzt werden können, zählen beispielsweise Probleme in Webanwendungen, fehlerhafte Konfigurationen der Transportschicht oder öffentlich erreichbare Services.
Blackbox-Ansatz
Beim Blackbox-Ansatz wird das zu untersuchende IT-System als eine Art geschlossene Einheit betrachtet. Es liegen dabei keine Informationen über die internen Abläufe oder die technische Umsetzung der Zielumgebung vor. Die Analyse der Angriffsfläche beschränkt sich deshalb auf die Interaktion mit öffentlich erreichbaren Schnittstellen und die Auswertung ihrer Reaktionen. Zu diesem Ansatz gehören die meisten gängigen externen Schwachstellenscanner. Sie nehmen die Perspektive eines außenstehenden Angreifers ein und untersuchen ausschließlich Ressourcen, die ohne Authentifizierung oder besondere Zugriffsrechte erreichbar sind.
Whitebox-Ansatz
Bei einem Whitebox-Ansatz stehen dem Scanner zusätzliche Informationsquellen und Mechanismen zur Verfügung. Dadurch können auch tiefere Endpunkte und Anwendungslogiken untersucht werden. Der Aufbau einer Applikation kann somit aus einer transparenteren Perspektive betrachtet werden. Whitebox-Methoden ermöglichen es bestimmten Scannern, beispielsweise den Quellcode oder andere tieferliegende Strukturen und Metadaten einzubeziehen. Dadurch können auch Risiken untersucht werden, die bei einer reinen Betrachtung von außen nicht erreichbar wären. Auf Programmierebene lassen sich beispielsweise unsichere Funktionen, fehlende Eingabevalidierungen oder versehentlich hinterlegte Zugangsdaten erkennen. Auch veraltete Bibliotheken und Frameworks können überprüft und die vorhandene Zugriffskontrolle genauer betrachtet werden. Neben einem höheren Konfigurationsaufwand setzt diese Art der Analyse aufgrund der notwendigen Zugriffsrechte allerdings auch ein größeres Vertrauen des Kunden voraus.
Greybox-Ansatz
Greybox-Verfahren bilden eine Mischung aus Blackbox- und Whitebox-Ansätzen. Sie werden insbesondere bei Netzwerkscans eingesetzt, die größtenteils auf Systemebene arbeiten. Ein direkter Whitebox-Einblick in Entwicklerbereiche wie den Quellcode oder Build-Umgebungen ist daher in der Regel nicht möglich. Durch die interne Position des Scanners können jedoch deutlich mehr Informationen über Systemzustände, Konfigurationen und Dienste gewonnen werden als beim reinen Blackbox-Testing. Greybox-Strategien lassen sich außerdem bei externen Scans einsetzen. Ein Beispiel dafür ist die Verwendung von Authentifizierungsdaten. Dadurch entsteht zwar kein vollständiger Whitebox-Ansatz mit einer quellcodebasierten Analyse, es können aber zusätzliche Informationen über geschützte Konfigurationen und Dateisysteme gewonnen werden.
Aktives Scannen
Beim aktiven Scannen sendet der Scanner gezielt Anfragen an das Zielsystem, um mögliche Schwachstellen und technische Merkmale zu erkennen. Neben den üblichen Portscans werden dabei auch Protokollabfragen und spezielle Testpakete eingesetzt. Auf diese Weise können vordefinierte Prüfungen durchgeführt werden. Wie die jeweiligen Systeme auf die Anfragen reagieren, kann Hinweise auf unsichere Konfigurationen, Dienste oder IT-Sicherheitslücken geben. Aktives Scannen wird sowohl bei externen als auch bei internen Tests eingesetzt. Dadurch lassen sich Ergebnisse gewinnen, die die Sicht eines Angreifers auf das Zielsystem realistisch abbilden. Ein Nachteil ist allerdings die Belastung des IT-Systems. Diese kann unerwünschte Spuren hinterlassen, beispielsweise durch die Störung laufender Dienste oder einen erhöhten Ressourcenverbrauch.
Passives Scannen
Passives Scannen wird häufig eingesetzt, wenn die Zielsysteme nicht direkt belastet werden sollen. Gleichzeitig kann es eine sinnvolle Ergänzung zu aktiven Sicherheitsstrategien darstellen. Die Ergebnisse entstehen dabei durch die Beobachtung der Kommunikation, die zwischen den bereits vorhandenen Systemen stattfindet. Da der Scanner selbst keine aktiven Anfragen sendet, bleibt er dabei unsichtbar. Durch die Analyse des normalen Netzwerkverkehrs und die Verbindung der daraus gewonnenen Informationen können Hinweise auf Konfigurationen, IT-Systeme, Dienste oder andere interne Zusammenhänge erkannt werden. Im Vergleich zu aktiven Verfahren ist die Aussagekraft der Ergebnisse jedoch deutlich geringer. Durch die geringe Eingriffstiefe eignet sich passives Scannen dafür besser zur kontinuierlichen Überwachung der Kundenplattform.
Häufige Fragen (FAQ)
EASM betrachtet die von außen sichtbaren und erreichbaren Assets einer Organisation. CAASM fokussiert dagegen die interne Infrastruktur und kann beispielsweise On-Premises-Systeme und Private-Cloud-Umgebungen erfassen.
Attack Surface Management erfasst potenziell angreifbare Bestandteile der digitalen Infrastruktur. Dazu zählen unter anderem Hardware, Software, Storage, Identitäten und Netzwerke sowie weitere Assets innerhalb des jeweiligen Zuständigkeitsbereichs.
ASM prüft bekannte Assets auf Schwachstellen und bewertet das daraus entstehende Risiko. Je nach Ansatz kommen dafür unter anderem Portscans, Netzwerkkartierung, Webcrawling und die Analyse von Asset-Informationen zum Einsatz.
ASM kann Penetrationstests nicht ersetzen. Ein ASM-Scan liefert eine kontinuierliche Sicht auf die Angriffsfläche, während Penetrationstests tiefergehende Prüfungen durchführen und beispielsweise Schwachstellen in der Logik einer Applikation untersuchen können.
