EASM: посмотреть на свой периметр глазами атакующего и найти забытый сервер 11-летней давности

📚Это часть 15 серии “Управление уязвимостями для самых маленьких” - практического руководства по VM с нуля. Главы самостоятельны, но если хочется по порядку, оглавление и все части серии тут.

Эта глава - новая. В первых редакциях книги ее не было, и не случайно: еще несколько лет назад EASM был экзотикой, а сегодня без него зрелая программа безопасности не обходится.
Проблема, которую решает EASM

Вернемся к мысли, которую я повторял всю книгу: нельзя защитить то, о чем не знаешь. В главе про активы мы говорили про shadow IT внутри компании. Но есть проблема пострашнее - shadow IT снаружи, на периметре, доступном всему интернету.
Представьте типичную крупную компанию. У нее есть основной сайт, который все знают и защищают. А еще есть:
забытый тестовый сервер, который подрядчик поднял три года назад и не выключил
поддомен старой маркетинговой акции с уязвимой CMS
API-шлюз, о котором знает только команда разработки
сервер дочерней компании, купленной в прошлом году
облачный бакет, случайно открытый на чтение всему миру
VPN-шлюз с уязвимостью, про которую все забыли
Все это - ваша внешняя поверхность атаки. Злоумышленники знают о ней зачастую больше, чем вы сами: они сканируют интернет круглосуточно, находят ваши забытые активы и бьют именно по ним, по самому слабому звену. Вспомните статистику из начала книги: по данным Verizon DBIR 2025, атаки на граничные устройства и VPN выросли почти в 8 раз за год [1]. Это атаки именно на внешнюю поверхность.
EASM (External Attack Surface Management), управление внешней поверхностью атаки, решает ровно эту проблему. Это процесс и класс инструментов, которые непрерывно обнаруживают все ваши активы, доступные из интернета, и смотрят на них глазами атакующего.
Чем EASM отличается от обычного сканера

Чем это отличается от обычного сканера уязвимостей, который тоже умеет сканировать периметр?
Обычный сканер работает по списку, который вы ему дали. Вы говорите: “Просканируй вот эти IP-адреса и эти домены”. Он сканирует и находит уязвимости. Проблема в том, что список даете вы, а значит, активы, о которых вы не знаете, в него не попадут. Сканер найдет уязвимости там, куда вы и так смотрите. Есть, конечно, исключения: тот же MaxPatrol VM умеет находить и заводить узлы из событий SIEM и ARP-таблиц, но это скорее исключение из правила, так что пойдем дальше.
EASM работает наоборот. Он начинает не с вашего списка, а с того, что о вас знает интернет: ваше название, домены, диапазоны IP, данные регистраторов, сертификаты. И дальше методами разведки, как это делает злоумышленник, разворачивает полную картину вашего внешнего присутствия, включая то, о чем вы забыли или вообще не знали.
Условно: обычный сканер - это охранник, который проверяет двери из своего списка. EASM - это аудитор, который сначала находит все двери в здании, включая черные ходы и пожарные выходы, о которых охранник не подозревал, а уже потом проверяет каждую.
EASM и CAASM: не путать
С EASM часто путают другую аббревиатуру - CAASM (Cyber Asset Attack Surface Management), которая тоже регулярно всплывает в аналитике Gartner рядом с EASM. Разница в источнике данных.
EASM смотрит на компанию снаружи и без доступа к ее системам, ровно как злоумышленник. CAASM подключается изнутри, через API, к тому, что у вас уже стоит (EDR, CMDB, IAM, облачные консоли), и сшивает эти разрозненные данные в единую картину активов. Ценность CAASM не в новых серверах, найденных в интернете, а в нестыковках между уже имеющимися системами: актив числится в CMDB, а агента EDR на нем нет; или наоборот, EDR его видит, а в учете актива вообще не существует. Из известных игроков категории - Axonius и JupiterOne.
Показательно, что в Hype Cycle for Security Operations 2024 EASM оказался в “долине разочарования” вместе с DRPS (мониторинг цифровых рисков), а CAASM в этот момент был на противоположном конце кривой, на “пике завышенных ожиданий” [5]. Правило простое: вопрос “что вообще видно из интернета” - это EASM, вопрос “что вообще есть в компании по данным всех систем сразу” - это CAASM. Зрелому VM-процессу рано или поздно понадобятся оба.
Как работает EASM: четыре этапа
Отправная точка - минимальные данные о компании: название, основной домен. Дальше EASM-платформа разворачивает поверхность атаки через DNS и поддомены, WHOIS и данные регистраторов, логи Certificate Transparency (каждый выпущенный TLS-сертификат публичен, и по нему можно найти связанные домены), интернет-сканеры вроде Shodan и Censys, которые постоянно сканируют весь интернет, и анализ принадлежности IP-диапазонов и облачных ресурсов. Это обнаружение, discovery.
Найденные активы нужно связать с компанией и классифицировать: что это за актив, кому принадлежит, что на нем работает. Здесь важна точность: нельзя случайно записать чужой сервер себе, и наоборот. Это инвентаризация и атрибуция.
Дальше на обнаруженных активах ищут уязвимости, мисконфиги, открытые порты, утекшие данные и, как мы учили в главе про приоритизацию, оценивают реальный риск: что доступно из интернета, что эксплуатируется прямо сейчас, что ведет к критичным системам.
И четвертый этап - мониторинг. Поверхность атаки постоянно меняется: появляются новые активы, меняются конфигурации. Поэтому EASM - не разовая инвентаризация, а непрерывный процесс.
Что находит EASM (и от чего у безопасников седеют волосы)
На практике EASM регулярно находит забытые и теневые активы, те самые тестовые серверы и старые поддомены; открытые сервисы, которые не должны смотреть в интернет: базы данных, панели управления, RDP, незащищенные API; истекшие и неправильные сертификаты. Из того, что больнее: утечки, открытые облачные хранилища, репозитории кода с секретами, ключи API в публичном доступе; уязвимое и устаревшее ПО на периметре, включая трендовые уязвимости; тайпсквоттинг и фишинговые домены, сайты-подделки под вашу компанию; активы дочерних и купленных компаний, которые при слияниях часто выпадают из поля зрения.
Вспомните пример из главы про уязвимости: мы находили на периметре уязвимости возрастом 6 и 11 лет. EASM как раз для того, чтобы такого не случалось: он находит забытые активы раньше, чем их найдет злоумышленник.
EASM в мире: путь от хайпа к зрелости
История этого класса решений поучительна. Gartner еще в 2022 году называл расширение поверхности атаки одним из главных рисков [2]. Но EASM прошел через типичный цикл хайпа: в 2024 году Gartner поместил его в “долину разочарования” (Trough of Disillusionment) на своей кривой Hype Cycle [3]. Причина: компании внедряли EASM, получали поток находок и тонули в нем, не зная, что с этим делать.
EASM сам по себе проблему не решает. Он заваливает находками, и без выстроенного процесса приоритизации и устранения (всего того, о чем мы говорили в предыдущих главах) превращается в генератор тревоги. Поэтому в зрелых подходах EASM встроен в более широкую концепцию - CTEM (управление экспозицией), которой посвящена отдельная глава. EASM отвечает на вопрос “что у меня есть снаружи”, а CTEM - “что с этим делать”.
На глобальном рынке лидерами ASM (Attack Surface Management) по независимому рейтингу GigaOm Radar два года подряд, в 2025 и 2026 годах, называют Palo Alto Networks Cortex Xpanse и CyCognito, заметный игрок - Censys [6]. А вот отдельного магического квадранта Gartner по EASM как таковому нет: в ноябре 2025 года вышел первый Magic Quadrant по более широкой категории Exposure Assessment Platforms, и там лидерами оказались Qualys, Rapid7 и Tenable - крупные вендоры сканеров, встроившие обнаружение периметра в свои платформы как одну из функций, а не отдельный продукт [7]. Рынок консолидируется, и чистым EASM-игрокам теперь приходится конкурировать с грандами сканирования, а не только между собой.
EASM в России
Российский рынок EASM сформировался в основном после 2022 года и сейчас активно растет. Отечественные решения:
PT EASM (Positive Technologies) - продукт для управления внешней поверхностью атаки в линейке PT, выступает “внешним инфраструктурным сканером”. Совместная разработка PT и CyberOK.
PenOps (CyberOK) - система контроля и информирования о поверхности атак, в реестре российского ПО с сентября 2023 года, ориентирована в том числе на MSSP-провайдеров. По сути это сервис непрерывного пентеста: находки прогоняются через автоматизированные сканеры, а логические уязвимости и 0-day ищут уже живые пентестеры. У CyberOK есть и надстройка над PenOps - СКИПА, и это просто мастхев: по сути отечественный аналог Shodan, и одно это сильно выделяет решение среди остальных.
BI.ZONE EASM - платформа, представленная в апреле 2026 года, выросла из продукта BI.ZONE CPT (continuous penetration testing) [4]. Объединила непрерывный пентест с EASM-возможностями: обнаружение периметра “глазами атакующего”, приоритизация уязвимостей через EPSS и CVSS, фильтр уязвимостей, эксплуатируемых прямо сейчас. Один из первых кейсов - МТС Банк, вдвое ускоривший анализ угроз внешнего периметра.
CICADA8 (Future Crew, инновационный центр МТС по кибербезопасности) - платформа непрерывного контроля защищенности: находит и известные активы, и теневое IT. Команда CICADA8 не раз участвовала в публичных расследованиях атак на российскую промышленность.
F6 Attack Surface Management - решение от компании F6 (бывшая F.A.C.C.T., еще раньше российский бизнес Group-IB; два ребрендинга, последний в начале 2025 года) для обнаружения неуправляемых ресурсов и теневого IT.
ScanFactory (ООО “СканФэктори”) - мультивендорная платформа, объединяющая около 21 коммерческого и open-source сканера; в отличие от узкоспециализированных EASM-решений закрывает сразу и внешний периметр, и внутреннюю инфраструктуру, есть сертификаты ФСТЭК.
Metascan - EASM-сканер с экспертным сопровождением. По моему опыту, у клиентов встречается довольно часто.
Выбор есть, и он растет. Для российских компаний, особенно из госсектора и КИИ, важно, что эти решения внесены в реестр отечественного ПО, а значит, соответствуют требованиям Указа № 250.
С чего начать
Если вы только задумываетесь об EASM, для начала проведите хотя бы ручную разведку собственного периметра: Shodan, Censys, поиск поддоменов. Результаты часто отрезвляют. Ну или запустите параллельно пару пилотов EASM-решений, сэкономите время и посмотрите на свой периметр.
Не покупайте инструмент ради инструмента. Сначала убедитесь, что у вас есть процесс обработки находок: EASM без процесса устранения - это просто список того, как вас могут взломать. Найденные снаружи активы должны попадать в ту же воронку приоритизации и устранения, что и внутренние. И сделайте это непрерывным: разовая проверка устаревает за недели, поверхность атаки живет своей жизнью.
А как у вас?
Пробовали посмотреть на свой периметр через Shodan или Censys? Что нашли неожиданного? И используете ли уже EASM-решение или пока “вроде и так все знаем” (классическая иллюзия)?
Источники и ссылки
Источники главы
Verizon Data Breach Investigations Report 2025 (рост атак на edge-устройства в 8 раз).
Gartner, “Top Security and Risk Management Trends 2022”.
Gartner, Hype Cycle for Security Operations 2024 (EASM в “долине разочарования”).
CNews, “BI.ZONE представила платформу BI.ZONE EASM”, апрель 2026; данные вендоров (PT, Future Crew, F6, CyberOK, ScanFactory).
Gartner, Hype Cycle for Security Operations 2024 (CAASM на “пике завышенных ожиданий”).
GigaOm Radar for Attack Surface Management, 2025 и 2026 (Cortex Xpanse, CyCognito).
Gartner Magic Quadrant for Exposure Assessment Platforms, ноябрь 2025 (Qualys, Rapid7, Tenable).
Навигация по серии: ⬅️ Предыдущая: Гл. 14. Закрыли все CVE и оставили admin · Оглавление серии · Следующая: Гл. 16. Проверка боем➡️
Если у вас в инфраструктуре что-то устроено иначе - расскажите в комментариях. Зашло - подписывайтесь, чтобы не пропустить следующую часть.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.