attack surface management

Всё по теме «attack surface management» на форуме Codeby.net. Обсуждений: 5. Разборы, инструменты и практика по информационной безопасности.
  1. Сергей Попов

    На проверке RedAmon: open source инструменты для пентеста 2026

    29 месяцев. Столько в среднем проходит от публикации CVE до момента, когда организация наконец-то накатит патч. Двадцать девять. За это время AI-платформа RedAmon, по неаудированным данным её разработчиков, решает 101 из 104 CTF-мишеней в чёрном ящике - без подсказок о стеке и уязвимостях...
  2. Сергей Попов

    Статья BBOT OSINT автоматизация разведки до облака

    На последнем внешнем пентесте я потратил полтора часа на склейку цепочки Subfinder -> httpx -> naabu -> nuclei bash-скриптами. Четыре утилиты, четыре формата вывода, отладка pipe-конвейеров между ними - и всё равно потерял часть данных на стыках. BBOT закрыл ту же задачу одной командой. И...
  3. Сергей Попов

    Статья CTEM vs реактивный патчинг: от CVE-гонки к непрерывному управлению поверхностью атаки

    По данным IBM X-Force Threat Intelligence Index 2025, среднее время между публикацией CVE и её устранением в организации - 29 месяцев. Два с половиной года. За это время атакующий проходит от эксплуатации публичного сервиса - Exploit Public-Facing Application (T1190, Initial Access) - до lateral...
  4. Сергей Попов

    Статья Управление поверхностью атаки: как инвентаризировать внешние активы и находить забытые точки входа

    На последнем внешнем пентесте для финтех-компании скоуп содержал 12 доменов. После passive recon я насчитал 47 поддоменов, о которых заказчик не подозревал - среди них staging-API без аутентификации, забытый Jenkins с дефолтными кредами и три dev-окружения с включённым debug-режимом. Два из этих...
  5. Сергей Попов

    Статья EASM инструменты: сравнение Shodan, Censys, FOFA и Netlas для внешней разведки поверхности атаки

    На пентесте финтех-компании в начале 2025 года запустил параллельный поиск по ASN клиента через четыре платформы. Shodan нашёл 47 сервисов, Censys - 52, FOFA - 63, Netlas - 58. Но дело не в цифрах, а в составе: dev-стенд с Kibana без авторизации обнаружился только в FOFA. VPN-шлюз с OpenSSL...