attack surface management

  1. Сергей Попов

    Статья CTEM vs реактивный патчинг: от CVE-гонки к непрерывному управлению поверхностью атаки

    По данным IBM X-Force Threat Intelligence Index 2025, среднее время между публикацией CVE и её устранением в организации - 29 месяцев. Два с половиной года. За это время атакующий проходит от эксплуатации публичного сервиса - Exploit Public-Facing Application (T1190, Initial Access) - до lateral...
  2. Сергей Попов

    Статья Управление поверхностью атаки: как инвентаризировать внешние активы и находить забытые точки входа

    На последнем внешнем пентесте для финтех-компании скоуп содержал 12 доменов. После passive recon я насчитал 47 поддоменов, о которых заказчик не подозревал - среди них staging-API без аутентификации, забытый Jenkins с дефолтными кредами и три dev-окружения с включённым debug-режимом. Два из этих...
  3. Сергей Попов

    Статья EASM инструменты: сравнение Shodan, Censys, FOFA и Netlas для внешней разведки поверхности атаки

    На пентесте финтех-компании в начале 2025 года запустил параллельный поиск по ASN клиента через четыре платформы. Shodan нашёл 47 сервисов, Censys - 52, FOFA - 63, Netlas - 58. Но дело не в цифрах, а в составе: dev-стенд с Kibana без авторизации обнаружился только в FOFA. VPN-шлюз с OpenSSL...