Attack Surface Management e SOC: vedere il perimetro reale

Security Operation Center e Attack Surface Management

Attack Surface Management e SOC: vedere il perimetro reale

Un progetto può finire senza sparire davvero. Un backup fatto per una migrazione, un ambiente creato per testare, un sottodominio che ha smesso di servire ma continua a rispondere possono restare online anche quando il progetto da cui sono nati è finito.

I progetti cambiano direzione, le persone si spostano, i fornitori cambiano, le priorità si succedono. Piccoli frammenti si perdono di vista, ma non sempre smettono di essere raggiungibili.

La superficie esterna dell’azienda può avere una forma diversa dalla mappa che il team ha in testa. Da fuori restano visibili, anche quando sono usciti dalla memoria di chi ci ha lavorato.

Un vecchio dominio, un servizio cloud nato per un progetto, una configurazione lasciata indietro o una copia di lavoro possono restare esposti. Per chi li osserva dall’esterno, sono comunque qualcosa che risponde.

È in questa distanza tra superficie esterna e mappa interna che nascono i punti ciechi.

“Ma noi abbiamo il SOC”

“Ma abbiamo il SOC” è una frase che si sente spesso. Se qualcuno monitora l’azienda, sembra naturale pensare che tutta l’azienda sia monitorata.

Un Security Operations Center lavora sui sistemi integrati, sui log raccolti e sugli asset che l’organizzazione conosce e porta nel processo. È lì che raccoglie segnali, li correla, ricostruisce il contesto e aiuta a definire le priorità.

Perché il SOC possa monitorare un asset, l’organizzazione deve averlo ricondotto al proprio perimetro. Senza un asset nell’inventario, un owner chiaro o una fonte di log collegata, quel pezzo di superficie resta fuori dal lavoro ordinario.

L’asset torna all’attenzione quando qualcuno lo ritrova per caso, oppure quando lo trova qualcun altro. Nel frattempo, la superficie esterna reale continua a essere più ampia di quella che il team riesce a vedere dall’interno.

L’Attack Surface Management completa questa visione ricostruendo dall’esterno gli elementi che possono essere riconducibili all’azienda.

L’Attack Surface Management guarda la stessa azienda da fuori

L’Attack Surface Management osserva la superficie esterna per capire quali domini, servizi e altre evidenze siano raggiungibili da Internet e riconducibili all’organizzazione.

La risposta non arriva da un unico inventario. Richiede di osservare domini, subdomini, servizi, certificati, infrastrutture cloud e altre evidenze che compongono la superficie esterna. OWASP include questi elementi nel lavoro di identificazione della superficie esposta, perché una valutazione incompleta lascia inevitabilmente zone non osservate. OWASP Web Security Testing Guide

Un elenco di asset è solo l’inizio. Ogni evidenza richiede un contesto. Bisogna attribuirla, capire a che cosa serve, decidere se debba restare online e individuare chi può verificarla.

Quando l’Attack Surface Management entra nel lavoro del SOC, queste domande smettono di restare in un report separato. Le evidenze vengono attribuite, valutate e portate alle persone che possono decidere come gestirle. La visibilità esterna diventa parte della gestione operativa.

Una vista più fedele del perimetro

Il SOC osserva ciò che accade nei sistemi che conosce. L’Attack Surface Management aiuta a controllare se quei sistemi sono tutto ciò che l’azienda espone davvero.

Insieme, le due prospettive riducono la distanza tra la superficie che pensiamo di avere e quella che è realmente visibile. Questa distanza conta perché ogni asset senza contesto può creare una domanda che arriva tardi.

CISA raccomanda di identificare gli asset accessibili da Internet, chiedersi se la loro esposizione sia necessaria e ripetere la verifica nel tempo. L’ambiente cambia con una frequenza maggiore rispetto alle mappe che costruiamo una volta sola. CISA, Internet Exposure Reduction Guidance

Una visione olistica della sicurezza tiene insieme superficie esterna, inventario, gestione delle vulnerabilità, log e SOC. Ogni funzione conserva il proprio ruolo, mentre tutte lavorano sulla stessa realtà.

Come lavoriamo in Digimetrica

Nel Managed SOC di Digimetrica, l’Autonomous SOC utilizza CyberHunter per raccogliere e correlare le telemetrie del perimetro concordato. Gli alert vengono deduplicati, correlati in casi e arricchiti con il contesto necessario a definire una priorità.

CyberSonar aggiunge la visibilità sulla superficie esterna e sul contesto di minaccia. Quando emerge un’evidenza, il lavoro non si ferma alla scoperta. Il team deve capire se è riconducibile all’azienda, che cosa rappresenta, chi può intervenire e quale azione è necessaria.

È questo il passaggio che unisce Attack Surface Management e Security Operations. Ciò che si osserva da fuori entra nella conversazione di chi lavora ogni giorno sulla sicurezza. Ciò che il SOC già conosce aiuta a valutare meglio ciò che emerge dall’esterno.

L’obiettivo è una mappa più fedele, aggiornata con continuità e utile per decidere. Una mappa che non dipende soltanto da ciò che qualcuno ricorda di aver creato o dismesso.

Rendere visibile ciò che è rimasto fuori

Gli asset che rispondono ancora dall’esterno meritano di rientrare nella vista dell’azienda, anche quando non fanno più parte delle priorità di oggi.

Il lavoro consiste nell’attribuire gli asset, chiarire le responsabilità, decidere che cosa mantenere, proteggere o rimuovere e verificare di nuovo quando il perimetro cambia.

L’Attack Surface Management dà al SOC una vista che parte dall’esterno. Il SOC porta quella vista dentro un processo fatto di priorità, persone e azioni. È così che la superficie pensata si avvicina, giorno dopo giorno, a quella reale.

Hai bisogno di una consulenza? Contattaci!