7 款最佳外部攻击面管理工具(2026)
从资产发现、验证与修复三个维度,比较 Ostorlab、Defender EASM、Cortex Xpanse、CyCognito 等 7 款外部攻击面管理平台。
本次 2026 年对比评估的外部攻击面管理(EASM)平台包括 Ostorlab、Microsoft Defender External Attack Surface Management、Palo Alto Networks Cortex Xpanse、CrowdStrike Falcon Exposure Management、CyCognito、Censys Attack Surface Management 和 Tenable One Attack Surface Management。
这些平台都会持续发现并监控面向互联网的资产,但它们在归属判定方法、发现深度、主动安全测试、暴露验证、修复工作流、生态集成,以及将外部资产与应用和漏洞数据关联的程度上各不相同。
在我们审阅的公开资料中,Ostorlab 的突出之处在于:其 Attack Surface 产品中的智能体驱动的组织资产发现,与更广泛的 Ostorlab 平台上覆盖 Web 应用、API、移动应用和网络基础设施的主动安全扫描相互连通。这形成了一条连贯的路径:从发现未知资产,到发起针对性扫描、查看佐证、分派修复,再到监控该暴露是否再次出现。
编辑声明
本指南由 Ostorlab 发布。本对比基于公开的厂商一手文档,并不代表对发现覆盖率、检测准确率、扫描速度或误报率的独立基准测试。
EASM 平台一览
| 平台 | 文档所述重点 | 买方应核实的内容 |
|---|---|---|
| Ostorlab | 智能体驱动的发现、资产归属判定、持续监控、主动安全扫描、威胁驱动的优先级排序,以及覆盖多种资产类型的修复。 | 发现范围、扫描配置、自动化限制、资产额度,以及管控主动测试的控制措施。 |
| Microsoft Defender EASM | 由外向内地发现和测绘面向互联网的基础设施、资产分类、攻击面洞察,以及与 Microsoft 安全产品的集成。 | 许可、Azure 运行要求、与 Microsoft Security Exposure Management 的集成,以及主动验证的深度。 |
| Cortex Xpanse | 互联网规模的发现、资产归属判定、暴露识别、风险优先级排序,以及自动化响应剧本。 | 哪些响应能力需要 Active Response 或其他模块,以及归属争议和责任归属工作流如何处理。 |
| CrowdStrike Falcon Exposure Management | 外部资产发现,结合对手情报、AI 辅助的优先级排序、漏洞管理以及 Falcon 平台上下文。 | 拟议的 Falcon 套餐包含哪些 EASM 和跨领域暴露管理能力,以及相关功能是否需要部署终端 Agent。 |
| CyCognito | 外部资产发现、业务上下文映射、持续安全测试、可利用性验证,以及修复优先级排序。 | 主动验证所用的方法与安全控制、对需身份验证应用的测试覆盖,以及集成要求。 |
| Censys Attack Surface Management | 全互联网范围测绘、覆盖全部端口的服务发现、资产归属判定、历史暴露数据,以及与安全运营的集成。 | 暴露情报与主动漏洞测试之间的区别,以及拟议套餐中的工作流和修复能力。 |
| Tenable One Attack Surface Management | 外部资产发现与上下文关联,并与 Tenable One 中的漏洞和暴露数据集成。 | 哪些功能需要单独的 Tenable 产品、未评估的资产如何被纳入扫描,以及整体许可模式。 |
采购时的核心问题不是哪个平台发现的资产数量最多,而是平台能否正确判定资产归属、解释每项资产为何属于该组织、识别出实质性的暴露,并帮助负责的团队确认风险已被消除。
什么是外部攻击面管理?
外部攻击面管理(EASM)是指从由外向内的视角,对组织可从互联网访问的资产进行持续发现、归属判定、评估和监控。
外部攻击面可能包括:
- 域名和子域名
- 公网 IP 地址、网段和 ASN
- Web 应用和门户
- API 和 API 网关
- 移动应用清单
- 云托管服务
- 面向互联网的服务器和网络设备
- TLS 证书和 DNS 基础设施
- 存储服务
- SaaS 实例
- 开发和预发布系统
- 由子公司或被收购公司运营的资产
- 废弃的基础设施和影子 IT
一套有效的 EASM 系统会从少量已知的组织标识出发,通过分析域名注册、证书、DNS 记录、托管基础设施、品牌、关联应用以及其他归属证据等关系,逐步向外扩展。
仅有发现是不够的。一个有用的平台还必须能够区分属于该组织的资产与无关的基础设施,识别有意义的暴露,保留支撑其结论的证据,并为修复提供支持。
EASM 与相邻安全类别的区别
| 类别 | 主要视角 | 主要目的 |
|---|---|---|
| EASM | 由外向内 | 发现并监控攻击者可触达的面向互联网的资产。 |
| CAASM | 由内向外,以集成为主 | 汇总并规范化来自内部安全和 IT 系统的资产记录。 |
| 漏洞管理 | 已知资产 | 识别受管资产清单中已有系统上的漏洞,并进行优先级排序。 |
| CSPM 与 CNAPP | 云账户上下文 | 借助云服务商访问权限,识别云配置、身份、工作负载和部署方面的风险。 |
| BAS 与自动化安全验证 | 控制验证 | 模拟或执行攻击技术,以判断安全控制是否有效。 |
| 数字风险防护 | 品牌与威胁情报 | 监控仿冒、泄露的凭据、欺诈域名、社交渠道和暗网活动。 |
| 渗透测试 | 经授权的限定范围调查 | 通过分析师主导或智能体驱动的测试,调查漏洞和攻击路径。 |
这些类别的重叠越来越多。暴露管理平台可能会将 EASM 与内部漏洞数据、云安全态势、终端遥测、威胁情报和攻击路径分析结合在一起。
因此,买方应评估实际的运作模式,而不是仅仅依赖产品类别。
企业在 EASM 平台中应评估什么(以及常见陷阱)
1. 种子独立性与归属判定质量
- 评估要点: 平台应能从极少的种子数据(例如仅有组织名称或主域名)出发,识别出 CMDB、云账户和终端系统中缺失的资产。安全团队需要清晰的归属路径,解释某项资产为何被关联。
- 常见陷阱: 衡量原始资产数量而非归属判定准确性。 膨胀的资产数量往往包含无关的共享主机、过期域名或停放的 IP,造成告警疲劳,而不是可据以行动的可见性。
2. 持续变更监控与告警疲劳
- 评估要点: 外部基础设施变化迅速——临时环境不断启动,DNS 记录悬空,证书过期。EASM 必须保留历史时间线,并对有意义的偏移发出告警。
- 常见陷阱: 把常规技术变更当作高优先级事件处理。 告警阈值必须根据风险上下文进行校准,而不是在每一次无害的 DNS 记录刷新时都触发。
3. 主动验证与推断指纹
- 评估要点: 区分被动观察(Banner 匹配)与主动验证。提供主动测试的平台应提供明确的保护措施、速率限制、透明的测试参数,以及可复现的可利用性证明。
- 常见陷阱: 把软件指纹当作已确认的漏洞。 显示某个软件包已过时的 Banner 并不能证明漏洞可被触达和利用;反之,没有 Banner 也不能保证安全。
4. 责任归属与修复验证
- 评估要点: 没有明确的责任人,暴露就无法被解决。有效的平台会将附带上下文证据的发现直接推送到工单系统(Jira、ServiceNow),并在修复后自动重新扫描以确认问题已解决。
- 常见陷阱: 将发现与修复割裂开来。 把成千上万条未经验证的发现直接灌入修复队列,会让 EASM 变成无人管理的积压,而不是一个闭环地减少暴露的过程。
5. 生态互操作性
- 评估要点: 核实与 SIEM、SOAR、CMDB 和暴露管理平台的集成是否为原生、双向,并能在不要求完全锁定平台的情况下保留资产的上下文元数据。
- 常见陷阱: 以为一个平台可以替代所有相邻控制。 EASM 提供由外向内的发现;它是对内部漏洞管理、CSPM 和深入渗透测试的补充,而不是替代。
外部攻击面管理能力矩阵
以下术语均采用保守用法:
- 支持(Supported): 当前的厂商一手公开资料中描述了该能力。
- 集成(Integrated): 该能力通过厂商更广泛的平台或相邻产品提供。
- 有限(Limited): 公开文档中的支持存在明显限制或范围较窄。
- 无公开文档(Not publicly documented): 未找到足够的当前一手信息来确认该能力。这并不证明该能力不存在。
| 能力 | Ostorlab(平台连通) | Microsoft Defender EASM | Cortex Xpanse | CrowdStrike Falcon | CyCognito(厂商文档所述) | Censys | Tenable One |
|---|---|---|---|---|---|---|---|
| 持续发现面向互联网的资产 | 支持 | 支持 | 支持 | 支持 | 支持 | 支持 | 支持 |
| 域名、主机、IP 和服务 | 支持 | 支持 | 支持 | 支持 | 支持 | 支持 | 支持 |
| 资产关系与归属证据 | 支持 | 支持 | 支持 | 支持 | 支持 | 支持 | 支持 |
| 变更监控与历史上下文 | 支持 | 支持 | 支持 | 支持 | 支持 | 支持 | 支持 |
| 智能体驱动的组织资产发现 | 支持 | 无公开文档 | 有限 | 无公开文档 | 无公开文档 | 无公开文档 | 无公开文档 |
| 对已发现资产进行主动安全扫描 | 平台连通扫描 | 有限 | 无公开文档 | 无公开文档 | 支持(厂商声明) | 有限 | 集成(Tenable WAS/VM) |
| 可利用性或暴露验证 | 平台连通扫描 | 有限 | 无公开文档 | 无公开文档 | 支持(厂商声明) | 有限 | 集成(Tenable One) |
| 基于威胁情报的优先级排序 | 支持 | 集成(Exposure) | 支持 | 支持(ExPRT.AI) | 支持 | 集成 | 集成(ExposureIQ) |
| 工单与修复工作流 | 支持 | 集成(Azure) | 集成(Active Response 附加组件) | 集成(Falcon Platform) | 支持 | 集成 | 集成(Tenable One) |
| 专门的 DAST / MAST 应用测试 | 平台连通扫描 | 无公开文档 | 无公开文档 | 集成(独立模块) | 有限 | 无公开文档 | 集成(独立模块) |
| API 访问或数据导出 | 支持 | 支持 | 支持 | 支持 | 支持 | 支持 | 支持 |
表格分类说明:支持表示核心 EASM 产品内的原生能力。平台连通扫描表示通过厂商更广泛的平台发起的集成测试,而不是发现功能本身的自主功能。支持(厂商声明)反映厂商文档中所述的能力(例如 CyCognito 关于自主测试的说法),需要客户在 POV 期间加以核实。集成(模块)表示需要相邻平台产品、附加许可或单独 Agent/扫描器才能实现的能力。有限表示范围受限或仅基于推断的检测。无公开文档表示该能力未在当前的厂商一手产品文档中得到确认(这并不证明其不存在)。
公开文档和商业打包方式都会变化。买方应要求每家厂商基于相同的发现种子、组织范围、归属判定、暴露案例和修复工作流进行演示。
本次对比有哪些发现?
在 2026 年比较 EASM 产品时,最重要的有四点区别。
发现模式并不等同
有些平台通过持续的全互联网观察构建资产清单。另一些平台则从客户提供的种子出发,通过关系图逐步扩展。还有几家将两种方式结合使用。
有意义的指标不是返回的原始资产数量,而是归属判定正确、与安全相关、且客户此前并未管理的资产数量。
EASM 正在与暴露管理融合
Microsoft、CrowdStrike、Palo Alto Networks 和 Tenable 都将 EASM 与更广泛的安全产品组合相连接。这可以提供有价值的内部上下文,但买方必须弄清哪些功能属于 EASM 产品本身,哪些需要额外许可或部署组件。
验证深度差异很大
有些产品侧重于发现和外部暴露情报。另一些则会主动测试已发现的资产,或将其转入漏洞、应用安全或验证类产品。
这一区别直接决定了平台报告的是疑似弱点,还是能产出安全团队可以复现的证据。
修复是运作模式的问题
找到一个暴露的系统只是开始。表现出色的 EASM 项目会明确责任归属,把证据交给负责的团队,在修复过程中持续跟踪该暴露,并确认它已不复存在。
一个能产出准确发现、却无法支持这一工作流的平台,可能只会制造出又一个无人管理的队列。
EASM 平台详细评估
Ostorlab
重点: 智能体驱动的组织资产发现,结合覆盖 Web、移动、API 和网络资产的主动安全扫描与修复工作流。
Ostorlab 将外部攻击面发现与覆盖多种应用和基础设施资产类型的主动安全测试及修复工作流结合在一起。
文档中介绍的 AI 智能体攻击面发现工作流允许用户以自然语言提示词描述一个组织。系统会生成候选的域名、子域名、云资源、移动应用、SaaS 暴露面和关联组织,然后将这些候选项呈现给用户确认或排除。
这一人工确认步骤很重要,因为组织之间的关系并不总能证明技术层面的所有权。收购、区域品牌、已停产的产品、共享基础设施和服务提供商都可能带来合理的模糊性。
经确认的资产会进入资产清单,清单支持责任归属、筛选、图谱关系、监控和安全扫描。Ostorlab 的文档还介绍了直接从资产清单发起扫描,并支持 Web 应用、网段、API、移动应用、源代码仓库以及多资产评估。
Ostorlab 2025 年度回顾介绍了智能体驱动的攻击面发现与 Threat Center 之间的联动。新近被利用的漏洞和更新后的指纹可以映射到客户环境中,帮助团队识别受当前利用活动影响的资产。
Ostorlab 还将发现与工单集成、自动化规则、责任归属控制、修复跟踪和重新扫描连接起来。这支持从发现到调查再到验证的连续工作流,而不是维护一份孤立的外部资产清单。
需核实的内容: 买方应针对包含子公司、收购、共享基础设施和已停用域名的复杂组织结构测试其发现能力。还应确认包含哪些扫描配置、主动测试如何获得授权,以及资产、扫描和 AI 使用量如何影响定价。
Microsoft Defender External Attack Surface Management
重点: 持续测绘面向互联网的基础设施,并与 Microsoft Security Exposure Management 及 Azure 生态原生集成。
Microsoft Defender External Attack Surface Management 从外部视角持续发现并测绘组织面向互联网的基础设施。
资产清单可以包括域名、主机、页面、IP 地址、IP 地址块、自治系统号、联系人和 SSL 证书。Microsoft 会为每项资产记录上下文元数据,并展示发现关系,帮助分析师理解某项资产为何与该组织相关联。
Defender EASM 将资产划分为不同的清单状态,使团队能够区分已批准的资产、候选发现、依赖项和已排除的基础设施。它还提供仪表板和 Attack Surface Insights,用于识别外部可见的状况。
Microsoft 在文档中介绍了用于导出资产记录和攻击面洞察的数据连接。Defender EASM 还可以为 Microsoft Security Exposure Management 和 Defender for Cloud 工作流提供由外向内的上下文。
该平台尤其适合已经在 Azure 和 Microsoft 安全生态中大量运营的组织。不过,EASM 发现与完整的漏洞验证仍是不同的功能,因此买方应弄清哪些暴露是从外部观察到的,哪些是通过 Microsoft 其他能力主动测试的。
需核实的内容: 确认 Azure 资源和计费要求、计费资产的计算方式、数据保留、数据导出选项、与 Microsoft Security Exposure Management 的集成,以及验证疑似漏洞的工作流。
Palo Alto Networks Cortex Xpanse
重点: 持续的互联网规模发现、机器辅助的归属判定、暴露检测,以及通过 Active Response 实现的自动化修复剧本。
Palo Alto Networks Cortex Xpanse 是一个主动式攻击面管理平台,围绕持续的互联网规模发现、机器辅助的归属判定、暴露检测和响应构建。
Palo Alto Networks 表示,Xpanse 会持续扫描公共互联网,以识别联网系统和暴露的服务。监督式机器学习模型会将资产映射到组织,并帮助对修复进行优先级排序。
Xpanse 使用攻击面规则来识别诸如暴露的服务或存在漏洞的软件等状况。当发现的基础设施符合某条规则定义的条件时,平台会生成告警。
该产品还支持影子云、并购评估、第三方暴露、勒索软件入口点,以及快速调查新披露漏洞等用例。
Cortex Xpanse 在文档中介绍了通过 Active Response 提供的内置响应剧本。不过,Active Response 被描述为附加组件,因此买方不应假定每个 Xpanse 套餐都包含自动化修复。
需核实的内容: 确认所购买的 Xpanse 模块、Active Response 授权、互联网扫描频率、归属判定审核工作流、支持的修复剧本,以及与组织现有 Palo Alto Networks 产品的集成。
CrowdStrike Falcon Exposure Management
重点: 由外向内的资产发现,结合对手情报、ExPRT.AI 优先级排序以及统一的 Falcon 平台上下文。
CrowdStrike EASM 作为更广泛的 Falcon Exposure Management 产品组合的一部分提供。
该产品持续测绘面向互联网的基础设施,识别已知和未知的外部资产,跟踪资产清单的变化,并运用对手情报和漏洞情报对暴露进行优先级排序。
CrowdStrike 在文档中介绍了 EASM 与威胁情报、IT 卫生、漏洞管理及其他 Falcon 平台能力之间的集成。其 ExPRT.AI 评级借助 CrowdStrike 的威胁和对手上下文,对漏洞暴露进行优先级排序。
对于希望将由外向内的发现与终端和漏洞遥测相关联的组织来说,这种更广泛的平台模式可能很有用。尽管如此,买方仍应区分哪些能力基于外部互联网观察,哪些依赖 Falcon Agent、额外模块或内部数据源。
需核实的内容: 确定拟议套餐中包含哪些 EASM、漏洞管理、攻击路径、终端和威胁情报功能。确认每项能力是无 Agent、Agent 辅助,还是依赖其他 Falcon 模块。
CyCognito
重点: 自主的由外向内资产发现、业务上下文映射,以及持续的主动可利用性测试。
CyCognito Attack Surface Management 专注于发现外部资产、将其映射到业务上下文、测试其安全弱点,并对已确认的风险进行优先级排序。
CyCognito 在文档中介绍了一种以攻击者视角为导向的发现模式,旨在无需完整的初始资产清单即可识别资产。该平台构建外部资产图谱,将资产归属到组织,并对其业务用途进行分类。
主动验证是 CyCognito 定位的核心部分。该公司表示,平台会针对多个安全类别测试外部资产,并优先处理那些可从外部发现、对攻击者有吸引力且经验证可被利用的暴露。
这种模式可以减少对推断风险的依赖,但也使测试透明度和运行安全性变得尤为重要。客户应准确了解执行了哪些测试、如何处理身份验证边界,以及有哪些证据支撑可利用性结论。
需核实的内容: 审查主动测试的授权与安全模式、支持的资产类型、对需身份验证应用的覆盖、归属判定审核控制、证据质量,以及与工单和漏洞管理系统的集成。
Censys Attack Surface Management
重点: 覆盖全部 65,535 个端口的全频谱、全互联网范围扫描,高保真服务情报,以及历史暴露测绘。
Censys Attack Surface Management 构建于 Censys 的全互联网测绘和服务观测基础设施之上。
Censys 在文档中介绍了对全部 65,535 个端口的扫描,用以识别面向互联网的主机、服务、证书和暴露——当发现主要依赖 DNS 记录或常用端口扫描时,这些可能会被遗漏。
该平台从组织的种子数据出发,当关系证据超过归属置信度阈值时扩展攻击面。发现路径使分析师能够查看某个候选资产是如何与已知的组织资产关联起来的。
Censys 还保存历史互联网数据,并与安全工具集成,使团队能够调查已识别的暴露并采取行动。
该产品的核心优势在于互联网可见性和资产情报。买方仍应区分观察到的暴露、软件推断、按需验证,以及完整的漏洞测试或应用安全测试。
需核实的内容: 确认相关协议的扫描频率、IPv6 和云覆盖范围、归属判定阈值、历史数据保留期、主动验证能力、API 限制,以及可用的修复集成。
Tenable One Attack Surface Management
重点: 由外向内的资产测绘,与 Tenable 漏洞管理、暴露评分和评估工作流直接集成。
Tenable One Attack Surface Management 持续测绘面向互联网的资产,并将其与更广泛的 Tenable One 平台中的漏洞和暴露信息相连接。
该产品识别域名及相关互联网资产,监控变化,并以上下文元数据丰富已发现的系统。Tenable 在文档中介绍了将未评估的外部资产纳入扫描、并将攻击面信息与其他 Tenable 暴露数据相结合的能力。
这种集成对已经在使用 Tenable Vulnerability Management 或 Tenable One 的组织很有意义。外部发现可以通过识别未纳入受管资产清单的系统,扩大漏洞管理项目的范围。
买方应确认 Tenable Attack Surface Management 与相邻 Tenable 产品之间的边界在哪里。发现、漏洞评估、Web 应用测试、云上下文和统一的暴露评分可能各有单独的技术或许可要求。
需核实的内容: 确认需要哪些 Tenable One 组件、已发现资产如何计入许可、由哪些扫描引擎对其进行评估、外部记录如何与现有资产去重,以及修复状态如何得到验证。
如何开展可信的 EASM 价值验证
EASM 价值验证(POV)应测试完整的运作周期,而不是比较截图或厂商提供的资产数量。
| 评估领域 | 验证步骤 |
|---|---|
| 种子独立性 | 只提供一个主域名和公司名称,然后记录平台发现了哪些有效的未知资产。 |
| 归属判定质量 | 抽查已确认、候选、依赖和已排除的资产样本,检查支撑每条关系的证据。 |
| 子公司发现 | 纳入一家被收购公司、区域品牌,或所有权历史复杂、部分独立的子公司。 |
| 云资产发现 | 测试平台能否找到 CMDB 中缺失的临时主机、云服务、存储端点和开发环境。 |
| 服务覆盖 | 比较标准端口与非标准端口上的发现结果,并检查所观察到的服务数据的时效性。 |
| 暴露验证 | 选取若干高优先级暴露,判断每一项是推断得出、经安全验证、经主动测试,还是通过其他产品确认的。 |
| 变更监控 | 创建或暴露一个经授权的临时测试资产,修改其配置,并测量平台检测到这两个事件的速度。 |
| 责任归属工作流 | 将一项暴露分派给负责的团队,并核实证据、资产上下文和修复说明在交接后是否完整保留。 |
| 修复验证 | 修正测试暴露,确认平台能检测到这一变化,并相应地关闭或更新该发现。 |
| API 与导出 | 将资产、关系、发现、责任归属和状态数据导出到组织的运营系统中。 |
一次可信的价值验证应回答五个问题:
- 平台发现了哪些组织此前并不知道的资产?
- 它对这些资产的归属判定有多准确?
- 哪些暴露具有实质重要性?
- 有哪些证据证明这些暴露是真实存在的?
- 该工作流是否帮助负责的团队修复并验证了这些暴露?
常见问题
最佳的外部攻击面管理平台有哪些?
本次对比评估的 EASM 平台包括 Ostorlab、Microsoft Defender EASM、Palo Alto Networks Cortex Xpanse、CrowdStrike Falcon Exposure Management、CyCognito、Censys Attack Surface Management 和 Tenable One Attack Surface Management。它们在发现方法、归属判定、主动验证、威胁上下文、修复和生态集成方面各不相同。
什么是外部攻击面管理?
外部攻击面管理是指从由外向内的视角,对组织面向互联网的资产进行持续发现、归属判定、评估和监控。它有助于识别未知基础设施、影子 IT、暴露的服务、配置弱点以及其他可从外部观察到的风险。
EASM 平台可以发现哪些资产?
EASM 平台可以发现与组织相关的域名、子域名、公网 IP 地址、网段、ASN、Web 应用、API、移动应用、证书、DNS 基础设施、云服务、存储端点以及其他可从互联网访问的资产。
EASM 如何发现未知资产?
EASM 平台从域名、公司名称、IP 范围或云信息等组织标识出发,通过技术和上下文关系进行扩展。这些关系可以包括 DNS 记录、证书、注册数据、托管基础设施、关联服务、品牌以及观察到的互联网活动。
EASM 与漏洞管理有什么区别?
EASM 从组织外部识别面向互联网的资产,包括可能未出现在受管资产清单中的系统。漏洞管理主要评估已登记或已作为扫描目标提供的已知资产。
EASM 与 CAASM 有什么区别?
EASM 通过外部互联网观察发现资产,而 CAASM 则汇总并关联来自内部安全、云、身份和 IT 管理系统的资产信息。通过将由外向内的可见性与内部记录进行比对,两种方法可以相互补充。
EASM 会主动测试漏洞吗?
有些 EASM 平台会主动测试或验证安全暴露,另一些则侧重于发现、指纹识别和外部情报。买方应弄清每项发现是推断得出、被动观察到、经安全验证,还是经过主动利用。
EASM 需要 Agent 吗?
核心的 EASM 发现通常无需 Agent,因为它是从公共互联网观察资产。更广泛的暴露管理能力可能会使用 Agent 或内部集成,以补充终端、云、漏洞或业务上下文。
EASM 能发现影子 IT 吗?
能。发现批准的资产清单中缺失、但可从外部访问的基础设施,是 EASM 的主要用例之一。这可以包括被遗忘的域名、临时云系统、开发环境、收购而来的基础设施,以及在常规治理流程之外部署的服务。
外部攻击面应该多久监控一次?
外部攻击面应持续监控,因为面向互联网的资产和配置变化频繁。组织应根据风险设定告警阈值,使重大暴露得到关注,同时不产生不必要的运营噪声。
组织应如何比较 EASM 平台?
组织应使用相同的有限种子数据、归属判定样本、测试暴露、子公司、云环境和修复工作流来比较 EASM 平台。评估应衡量有效的未知发现、归属判定准确性、证据质量、优先级排序、责任归属和修复验证。
EASM 能取代渗透测试吗?
不能。EASM 持续发现并监控广泛的面向互联网的暴露,而渗透测试则是在经授权的范围内进行更深入的调查。EASM 可以识别值得进行应用测试、漏洞利用验证或针对性渗透测试的目标,并对其进行优先级排序。
Ostorlab 的最终建议
最有价值的 EASM 平台未必是返回资产最多的那个,而是能帮助组织可靠地完成发现、归属判定、安全评估、责任归属、修复和验证全过程的那个。
Ostorlab 通过在一个应用安全平台内连通这些阶段,提供了一种差异化的方法:
- 智能体驱动的发现可以将对组织的描述转化为候选的域名、子域名、云资源、移动应用、SaaS 暴露面和关联实体。
- 人工确认控制使分析师能够在拟议资产进入受管攻击面之前确认或排除它们。
- 主动安全测试将已发现的资产与 Web、API、网络、移动、源代码和多资产扫描能力连接起来。
- 威胁驱动的上下文帮助团队识别与新近被利用的漏洞和更新后的技术指纹相关的资产。
- 修复工作流将证据与资产责任归属、自动化规则、工单、监控和重新扫描连接起来。
对于不只把 EASM 当作外部资产清单来评估的组织,决定性的问题应当是:
该平台能否发现未知资产、证明它为何属于该组织、确定暴露了什么,并帮助负责的团队确认风险已被消除?