Wichtige Betrachtung verschiedener Scan-Bereiche und Scan-Arten im ASM

Anhand der verschiedenen Scan-Bereiche und Scan-Arten lässt sich unterscheiden, auf welche Weise Informationen über die Angriffsfläche eines IT-Systems gewonnen werden. Dabei spielt sowohl die Perspektive auf die IT-Systeme als auch die Art und Weise eine Rolle, mit der erreichbare Komponenten untersucht werden. Die unterschiedlichen Bereiche sind relevant, da sie festlegen, welche Teile der Angriffsfläche sichtbar sind und wie umfangreich die daraus gewonnenen Informationen ausfallen.

Internes ASM

Beim internen Attack Surface Management werden Schwachstellen untersucht, die sich innerhalb der nicht öffentlichen Netzwerke und IT-Systeme einer Organisation befinden. Dazu werden zunächst interne IP-Adressbereiche angesprochen und die erreichbaren Ports erfasst. Diese sind von außen zwar durch Firewalls geschützt, innerhalb des Netzwerks jedoch weiterhin erreichbar. Die dabei gefundenen, öffentlich nicht erreichbaren Komponenten wie Server, Workstations, Dienste oder Netzwerkmodule werden anschließend auf ungepatchte Serverdienste, Fehlkonfigurationen und weitere Risiken untersucht. Ziel des Scans ist es, die IT-Infrastruktur aus der Sicht eines potenziellen Angreifers zu betrachten, der sich durch kompromittierte Berechtigungen bereits Zugang zum internen Netzwerk verschafft hat. Dadurch sollen weitere Angriffspfade erkannt und möglichst verhindert werden.

Externes ASM

Externes Attack Surface Management betrachtet den Teil der Angriffsfläche einer Organisation, der über öffentlich erreichbare IP-Adressen und Domains sichtbar ist. Dazu gehören beispielsweise Webapplikationen, APIs, DNS- und E-Mail-Server sowie Cloud-Dienste, die über das Internet erreichbar sind. Im Gegensatz zum internen ASM greift der Scanner dabei nur auf die Netzwerkports zu, die nicht durch Firewalls oder NAT-Grenzen verborgen werden. Zu den Schwachstellen, die direkt aus dem Internet ausgenutzt werden können, zählen beispielsweise Probleme in Webanwendungen, fehlerhafte Konfigurationen der Transportschicht oder öffentlich erreichbare Services.

Blackbox-Ansatz

Beim Blackbox-Ansatz wird das zu untersuchende IT-System als eine Art geschlossene Einheit betrachtet. Es liegen dabei keine Informationen über die internen Abläufe oder die technische Umsetzung der Zielumgebung vor. Die Analyse der Angriffsfläche beschränkt sich deshalb auf die Interaktion mit öffentlich erreichbaren Schnittstellen und die Auswertung ihrer Reaktionen. Zu diesem Ansatz gehören die meisten gängigen externen Schwachstellenscanner. Sie nehmen die Perspektive eines außenstehenden Angreifers ein und untersuchen ausschließlich Ressourcen, die ohne Authentifizierung oder besondere Zugriffsrechte erreichbar sind.

Whitebox-Ansatz

Bei einem Whitebox-Ansatz stehen dem Scanner zusätzliche Informationsquellen und Mechanismen zur Verfügung. Dadurch können auch tiefere Endpunkte und Anwendungslogiken untersucht werden. Der Aufbau einer Applikation kann somit aus einer transparenteren Perspektive betrachtet werden. Whitebox-Methoden ermöglichen es bestimmten Scannern, beispielsweise den Quellcode oder andere tieferliegende Strukturen und Metadaten einzubeziehen. Dadurch können auch Risiken untersucht werden, die bei einer reinen Betrachtung von außen nicht erreichbar wären. Auf Programmierebene lassen sich beispielsweise unsichere Funktionen, fehlende Eingabevalidierungen oder versehentlich hinterlegte Zugangsdaten erkennen. Auch veraltete Bibliotheken und Frameworks können überprüft und die vorhandene Zugriffskontrolle genauer betrachtet werden. Neben einem höheren Konfigurationsaufwand setzt diese Art der Analyse aufgrund der notwendigen Zugriffsrechte allerdings auch ein größeres Vertrauen des Kunden voraus.

Greybox-Ansatz

Greybox-Verfahren bilden eine Mischung aus Blackbox- und Whitebox-Ansätzen. Sie werden insbesondere bei Netzwerkscans eingesetzt, die größtenteils auf Systemebene arbeiten. Ein direkter Whitebox-Einblick in Entwicklerbereiche wie den Quellcode oder Build-Umgebungen ist daher in der Regel nicht möglich. Durch die interne Position des Scanners können jedoch deutlich mehr Informationen über Systemzustände, Konfigurationen und Dienste gewonnen werden als beim reinen Blackbox-Testing. Greybox-Strategien lassen sich außerdem bei externen Scans einsetzen. Ein Beispiel dafür ist die Verwendung von Authentifizierungsdaten. Dadurch entsteht zwar kein vollständiger Whitebox-Ansatz mit einer quellcodebasierten Analyse, es können aber zusätzliche Informationen über geschützte Konfigurationen und Dateisysteme gewonnen werden.

Aktives Scannen

Beim aktiven Scannen sendet der Scanner gezielt Anfragen an das Zielsystem, um mögliche Schwachstellen und technische Merkmale zu erkennen. Neben den üblichen Portscans werden dabei auch Protokollabfragen und spezielle Testpakete eingesetzt. Auf diese Weise können vordefinierte Prüfungen durchgeführt werden. Wie die jeweiligen Systeme auf die Anfragen reagieren, kann Hinweise auf unsichere Konfigurationen, Dienste oder IT-Sicherheitslücken geben. Aktives Scannen wird sowohl bei externen als auch bei internen Tests eingesetzt. Dadurch lassen sich Ergebnisse gewinnen, die die Sicht eines Angreifers auf das Zielsystem realistisch abbilden. Ein Nachteil ist allerdings die Belastung des IT-Systems. Diese kann unerwünschte Spuren hinterlassen, beispielsweise durch die Störung laufender Dienste oder einen erhöhten Ressourcenverbrauch.

Passives Scannen

Passives Scannen wird häufig eingesetzt, wenn die Zielsysteme nicht direkt belastet werden sollen. Gleichzeitig kann es eine sinnvolle Ergänzung zu aktiven Sicherheitsstrategien darstellen. Die Ergebnisse entstehen dabei durch die Beobachtung der Kommunikation, die zwischen den bereits vorhandenen Systemen stattfindet. Da der Scanner selbst keine aktiven Anfragen sendet, bleibt er dabei unsichtbar. Durch die Analyse des normalen Netzwerkverkehrs und die Verbindung der daraus gewonnenen Informationen können Hinweise auf Konfigurationen, IT-Systeme, Dienste oder andere interne Zusammenhänge erkannt werden. Im Vergleich zu aktiven Verfahren ist die Aussagekraft der Ergebnisse jedoch deutlich geringer. Durch die geringe Eingriffstiefe eignet sich passives Scannen dafür besser zur kontinuierlichen Überwachung der Kundenplattform.

Häufige Fragen (FAQ)

Was ist der Unterschied zwischen EASM und CAASM?

EASM betrachtet die von außen sichtbaren und erreichbaren Assets einer Organisation. CAASM fokussiert dagegen die interne Infrastruktur und kann beispielsweise On-Premises-Systeme und Private-Cloud-Umgebungen erfassen.

Welche Assets erfasst Attack Surface Management?

Attack Surface Management erfasst potenziell angreifbare Bestandteile der digitalen Infrastruktur. Dazu zählen unter anderem Hardware, Software, Storage, Identitäten und Netzwerke sowie weitere Assets innerhalb des jeweiligen Zuständigkeitsbereichs.

Wie erkennt ASM Schwachstellen?

ASM prüft bekannte Assets auf Schwachstellen und bewertet das daraus entstehende Risiko. Je nach Ansatz kommen dafür unter anderem Portscans, Netzwerkkartierung, Webcrawling und die Analyse von Asset-Informationen zum Einsatz.

Kann ASM Penetrationstests ersetzen?

ASM kann Penetrationstests nicht ersetzen. Ein ASM-Scan liefert eine kontinuierliche Sicht auf die Angriffsfläche, während Penetrationstests tiefergehende Prüfungen durchführen und beispielsweise Schwachstellen in der Logik einer Applikation untersuchen können.

Marktplatz IT-Sicherheit: weitere Angebote
BEITRÄGE IT-SICHERHEIT
News
IT-Sicherheit-News
artikel paper - artikel - icon
Artikel
IT-Sicherheit-Artikel
Sprechblasen - Blog - Icon
Blog
IT-Sicherheit-Blogeinträge
Büroklammer - Whitepaper - Icon
Whitepaper
IT-Sicherheit-Whitepaper
Use Cases - Whitepaper - Icon
Use Cases IT-Sicherheit
Use Cases zu IT-Sicherheitsthemen
Schwerpunkt IT-Sicherheit - Icon
Schwerpunkt IT-Sicherheit
Aktuelle IT-Sicherheitsthemen
Top 5 Hacker-relevante Schwachstellen - Icon
Top 5 Hacker-relevante Schwachstellen
RATGEBER IT-SICHERHEIT
Glühbirne - Ratgeber - Icon
Cyber-Risiko-Check
Hilfestellungen IT-Sicherheit
Glossar Cyber-Sicherheit - Glossar - Icon
Glossar
Glossar Cyber-Sicherheit
Dokument mit Stern - Studien - Icon
IT-Sicherheitsstudien
IT-Sicherheit-Studien
Buch - Icon
Vorlesung Cyber-Sicherheit
Lehrbuch "Cyber-Sicherheit"
IT-Gesetze Icon
IT-Sicherheitsgesetze
Aktueller Gesetzesrahmen
secaware - icon
IT-Sicherheitszahlen
Aktuelle Kennzahlen
Tools - icon
IT-Sicherheitsthemen
Orientierung in der IT-Sicherheit
FORUM IT-SICHERHEIT
Datenschutz - Icon
Datenschutz
Diskussionsforum
Penetrationstests - Icon
Penetrationstests
Diskussionsforum
NIS2
NIS2
Diskussionsforum
Stand der Technik - icon
Stand der Technik
Diskussionsforum
IT Supply-Chain-Security Icon
IT-Supply Chain Security
Diskussionsforum
IT-COUCH
TS-Couch-Sofa-Icon
Marktplatz Formate
Experten sehen & hören
ts-couch-podcast-icon
IT-Sicherheit-Podcast
IT-Sicherheit zum hören
its-couch-video-icon
Livestream IT-Sicherheit
Events & Material
INTERAKTIVE LISTEN
IT-Notfall
IT-Notfall
IT-Notfall
Penetrationstests
ISB
Informationssicherheitsbeauftragte (ISB)
Security Operations Center (SOC)
Security Operations Center (SOC)
Datenschutzbeauftragte (DSB)
Datenschutzbeauftragte (DSB)
IT-Sicherheitsrecht
IT-Sicherheitsrecht
Juristische Beratung
Email Sicherheit icon
E-Mail-Sicherheit
Backups icon
Backups
Platzhalter icon
Hardware-Sicherheitsmodule
IT-SICHERHEITSTOOLS
secaware - icon
Interaktive Awareness-Schulung
Selbstlernangebot IT-Sicherheit
Tools - icon
IT-Sicherheitschecks
Tools zu verschiedenen Aspekten
Serious Games - icon
Serious Games
Spielerisch Cybersicherheit vermitteln
Security Feed - icon
IT-Security Feed
News und Updates für Ihre Website in Echtzeit
ZERTIFIKATE IT-SICHERHEIT
Personenzertifikate - icon
Personenzertifikate
Interaktive Liste
unternehmenzertifikate - icon
Unternehmenszertifikate
Interaktive Liste
Produktzertifikate - icon
Produktzertifikate
Interaktive Liste
VERANSTALTUNGEN
ANBIETERVERZEICHNIS/IT-SICHERHEITSLÖSUNGEN