EASM — إدارة سطح الهجوم الخارجي // الوحدات

EASM — إدارة سطح الهجوم الخارجي

رسمٌ لما تكشفه المؤسسة إلى الخارج، انطلاقًا من بذور تعلنها هي بنفسها. تكتشف الوحدة الأصول، وتسجّل نتائج المخاطر، وتحفظ الرسم البياني الذي يبيّن كيف يرتبط كل شيء بغيره — دون أي مساس تدخّلي بالهدف.

نظرة عامة

وحدة العمل هي المحيط: نطاق مُسمّى داخل المؤسسة، مثل «الإنتاج» أو «بيئة الاختبار». ويستقبل كل محيط بذورًا من أربعة أنواع — رقم السجل التجاري البرازيلي CNPJ، ونطاق، ومدى عناوين IP بصيغة CIDR، ونطاق بريد إلكتروني — ويُشغّل كل نوع خط معالجة مختلفًا.

وبذرة CNPJ هي التي تقلب الموازين في البرازيل. انطلاقًا منها تستعلم المنصة من قاعدة مصلحة الضرائب الاتحادية العامة المفهرسة لديها، فتجد الفروع عبر جذر رقم CNPJ، وتستخرج الشركاء، وتضع رموز النشاط الاقتصادي CNAE عالية المخاطر نتيجةً بحدّ ذاتها. وهذا هو الطريق لاكتشاف الشركة التابعة التي لم يكن أحد في فريق الأمن يعلم بوجودها — السيناريو الكلاسيكي في عمليات الاندماج والاستحواذ.

اكتشاف سلبي من حيث المبدأ

الجمع هو استعلام DNS زائد مصافحة TLS. لا تُرسَل أي حمولة إلى الهدف. وتُطبَّق ثلاث قواعد أمان قبل أن تتحوّل أي نتيجة إلى أصل:

  • عنوان IP خاص أو حلقي (loopback) أو محلي الوصلة أو متعدد البث يعيده الـ DNS يُهمَل، حتى لا يسرّب الجرد الخارجي طوبولوجيا داخلية؛
  • النطاقات ‎.local‎ و‎.internal‎ و‎.localhost‎ محجوبة عند المدخل؛
  • ولكل عملية تنفيذ سقف — 500 أصل، و1000 نتيجة، و500 علاقة، و50 سجلًا لكل نوع من سجلات DNS. فلا تُسقِط منطقةٌ عدائية أو سيّئة الإعداد عمليةَ الإدخال كلها.

وللأصول المكتشفة تسعة أنواع (نطاق، ونطاق فرعي، وعنوان IP، وبريد إلكتروني، وشركة تابعة عبر CNPJ، وشهادة، وتطبيق، وخادم MX، وخادم NS)، ويحمل كل أصل مصدر اكتشافه: سجل A/AAAA أو MX أو NS أو TXT أو CNAME، أو حقل SAN في شهادة، أو استعلام CNPJ، أو ارتباط بتسريب، أو إدخال يدوي. ويربط الرسمُ البياني الأصولَ بتسعة أنواع من العلاقات: يحلّ إلى، ويستخدم MX، ويستخدم NS، ويستضيف، ويملك نطاقًا، وله شهادة، وتابع لـ، ووُجد في تسريب، ويرتبط بـ.

درجة تشرح نفسها

مخاطر الأصل هي مجموع نقاط النتائج المفتوحة، بسقف 100. فالشهادة المنتهية تساوي 25 نقطة، والنطاق الفرعي التطويري المكشوف 20 نقطة، والشهادة الموقَّعة ذاتيًا 15 نقطة، والشهادة الموشكة على الانتهاء 10 نقاط.

والنتيجة العملية أن الرقم قابل للتدقيق: يمكن الإشارة تحديدًا إلى النتائج التي كوّنته، وتنخفض الدرجة تلقائيًا حين تُغلَق نتيجة أو يُعترَف بها أو تُوسَم إيجابيةً كاذبة. ويحتفظ كل محيط، إضافة إلى ذلك، بعدد الأصول، وعدد النتائج المفتوحة، والحرجة، والعالية، ومتوسط مخاطر الأصول النشطة.

الجدول الزمني

فحص الشهادات في الساعة 03:00 بالتوقيت العالمي، والربط مع التسريبات في 04:00، وإعادة حساب المخاطر في 05:00، وأرشفة النتائج في 02:00، ومراقبة مستمرة كل 6 ساعات — تعيد فحص الـ DNS، وتتحقق من المنافذ 80 و443 و8080 و8443، وتقارن باللقطة السابقة لإصدار نتيجة تغيير، بسقف 100 أصل لكل تنفيذ. أما الاكتشاف عبر النطاق وعبر CNPJ، وكشف التشابه الإملائي في النطاقات (typosquatting)، والبحث عن الاستيلاء على النطاقات الفرعية، فتعمل عند الطلب.

الإمكانات

  • اثنا عشر نوعًا من النتائج، منها الاستيلاء على نطاق فرعي، ومرشّح التشابه الإملائي، وتقنية المعلومات الظلّية (shadow IT)، والمنفذ الإداري المكشوف، وبيانات اعتماد مسرّبة مرتبطة بالأصل
  • كشف الاستيلاء على النطاقات الفرعية عبر سجل CNAME يشير إلى خدمة غير مُطالَب بها، ببصمات لـ GitHub Pages وHeroku وFastly وShopify وZendesk وAWS S3 وAzure وBitbucket وNetlify
  • كشف التشابه الإملائي عبر dnstwist، بسقف 500 صيغة لكل تنفيذ، وحد زمني 3 ثوانٍ لكل استعلام DNS، وتوازٍ مضبوط
  • ربط مع وحدة Leaks: أي أصل بريد إلكتروني أو نطاق يظهر في بصمة تسريب يصير نتيجة
  • دورة حياة النتيجة في أربع حالات: مفتوحة، معترَف بها، إيجابية كاذبة، مُعالَجة
  • تسجيل برامج مكافآت اكتشاف الثغرات وبرامج الإفصاح (BugHunt وHackerOne وBugcrowd وIntigriti وYesWeHack وHackenProof)

حالات الاستخدام

  • جرد محيط مجموعة اقتصادية انطلاقًا من رقم CNPJ، بما في ذلك الفروع
  • العثور على تقنية المعلومات الظلّية: نطاق فرعي تطويري أو اختباري يمكن الوصول إليه من الخارج
  • استباق الانقطاع بسبب شهادة موشكة على الانتهاء، بمهلة 30 يومًا
  • إعداد نطاق اختبار الاختراق بقائمة ما هو مكشوف فعلًا

ما لا تفعله الوحدة

  • لا تجري فحصًا للثغرات. لا ترسل استغلالًا، ولا تختبر حمولة، ولا تصادق على تطبيق.
  • لا تستخدم CVSS ولا EPSS. فالدرجة مجموع نقاط لكل نتيجة، لا تقييم ثغرة صادر عن طرف ثالث.
  • لا تجري مسحًا واسعًا للمنافذ: المراقبة المستمرة تتحقق من أربعة منافذ خدمة ويب.
  • لا تستعلم من Shodan أو Censys أو BinaryEdge، ولا تجرد موارد السحابة عبر واجهات AWS أو Azure أو GCP.
  • لا تكتشف أصلًا داخليًا — فعنوان IP الخاص قاعدة إهمال، لا قيدًا مؤقتًا.
  • typosquat_candidate مرشَّح لا أكثر. وتأكيد النية الخبيثة تحليل بشري، والإحالة تجري عبر وحدة Legal & Takedown.

التكاملات

  • Airflow (التنسيق) وOpenSearch (سجل النتائج، ooda_easm_findings-*)
  • قاعدة CNPJ العامة الصادرة عن مصلحة الضرائب الاتحادية البرازيلية، مفهرسة داخل المنصة
  • dnstwist، لتوليد صيغ النطاقات المتشابهة
  • OODA Leaks وOODA Search

SLA والضمانات

جمع سلبي بحت · عنوان IP الخاص لا يُفهرس أبدًا · درجة يمكن تتبّعها حتى النتيجة التي ولّدتها

الخطوات التالية