EASM —— 外部攻击面管理 // 模块

EASM —— 外部攻击面管理

从组织自行申报的种子出发,测绘它对外暴露了什么。模块负责发现资产、记录风险发现项,并维护各要素之间的关系图——全程不对目标做侵入式接触。

概览

工作单元是边界:组织内一个具名的范围,例如「生产环境」或「预发布环境」。每个边界可配置四类种子——CNPJ(巴西企业税号)、域名、CIDR 形式的 IP 网段与邮件域名——每一类分别触发不同的处理流水线。

CNPJ 种子是在巴西真正改变局面的那一项。平台由它出发,查询已索引的巴西联邦税务局公开数据库,通过基础 CNPJ 找到各家分支机构,梳理出股东信息,并把高风险的 CNAE(经营活动代码)标记为发现项。它正是发掘出「安全团队从不知道其存在的子公司」的路径——并购场景下的经典难题。

以被动发现为原则

采集手段是 DNS 查询加 TLS 握手。不会向目标发送任何载荷。在任何结果转为资产之前,先施加三条安全规则:

  • DNS 返回的私有地址、回环地址、链路本地地址与组播地址一律丢弃,以免外部资产清单泄露内网拓扑;
  • .local.internal.localhost 域名在入口处被拦截;
  • 每次执行均设上限——500 个资产、1,000 条发现项、500 条关系与每种 DNS 记录类型 50 条。一个有敌意或配置错误的域区不会拖垮整条摄取链路。

发现的资产分九类(域名、子域名、IP、邮箱、按 CNPJ 关联的子公司、证书、应用、MX 服务器与 NS 服务器),每一项都带有发现来源:A/AAAA 记录、MX、NS、TXT、CNAME、证书 SAN、CNPJ 查询、与泄露数据的关联,或人工录入。关系图用九种关系类型连接资产——解析至、使用 MX、使用 NS、托管、拥有域名、持有证书、隶属子公司、见于泄露数据、与之关联。

说得清来历的评分

一项资产的风险值,是其尚未闭合的发现项分值之和,上限 100。证书过期计 25 分,暴露在外的开发子域名计 20 分,自签名证书计 15 分,即将过期的证书计 10 分。

实际效果是这个数字可被审计:能准确指出它由哪几条发现项构成;当某条发现项被关闭、被确认知悉或被标记为误报时,评分会自行下降。此外,每个边界还维护资产数量、未闭合发现项数量、严重与高危发现项数量,以及在用资产的平均风险值。

执行排期

证书检查在 UTC 03:00,与泄露数据的关联在 04:00,风险重算在 05:00,发现项归档在 02:00;持续监控每 6 小时一次——它会重新解析 DNS,核对 80、443、8080 与 8443 端口,并与上一次快照对比以生成变更类发现项,每次执行上限 100 个资产。按域名发现、按 CNPJ 发现、仿冒域名(typosquatting)检测与子域名接管排查则按需触发。

核心能力

  • 十二类发现项,涵盖子域名接管、疑似仿冒域名、影子 IT、暴露的管理端口,以及关联到的泄露账号凭证
  • 通过 CNAME 指向未被认领的服务来检测子域名接管,内置 GitHub Pages、Heroku、Fastly、Shopify、Zendesk、AWS S3、Azure、Bitbucket 与 Netlify 的特征签名
  • 基于 dnstwist 的仿冒域名检测,每次执行上限 500 个变体,单次 DNS 查询超时 3 秒,并发受控
  • 与 Leaks 模块关联:出现在泄露数据文件指纹中的邮箱或域名资产会转为发现项
  • 发现项生命周期分四态:未处理、已确认知悉、误报、已修复
  • 登记漏洞赏金与 VDP 项目(BugHunt、HackerOne、Bugcrowd、Intigriti、YesWeHack、HackenProof)

应用场景

  • 以 CNPJ 为起点盘点一个企业集团的对外边界,含各分支机构
  • 找出影子 IT:可从外部访问的开发或预发布子域名
  • 提前 30 天预警证书到期,避免服务中断
  • 用「真正暴露在外的清单」来界定渗透测试范围

本模块不做什么

  • 不做漏洞扫描。 不发送漏洞利用载荷,不测试 payload,不对应用做认证登录。
  • 不使用 CVSS 与 EPSS。 评分是各发现项分值的累加,不是第三方的漏洞评分。
  • 不做大范围端口扫描:持续监控只核对四个 Web 服务端口。
  • 不查询 Shodan、Censys 或 BinaryEdge,也不通过 AWS、Azure、GCP 的 API 盘点云资源。
  • 不发现内部资产——私有 IP 属于既定的丢弃规则,而非暂时性的能力欠缺。
  • typosquat_candidate 只是候选项。恶意意图的确认属于人工分析,后续处置走 Legal & Takedown 模块。

集成

  • Airflow(编排)与 OpenSearch(发现项历史,ooda_easm_findings-*
  • 巴西联邦税务局的 CNPJ 公开数据库,已在平台内建立索引
  • dnstwist,用于生成域名变体
  • OODA Leaks 与 OODA Search

SLA 与保障

严格被动采集 · 私有 IP 绝不入库 · 评分可回溯到生成它的每一条发现项

下一步