Перейти к содержимому

Как устаревает список внешнего периметра

Список активов составляют один раз, и с этого дня он отдаляется от реальности. Проблема не в полноте списка, а в отсутствии механизма его обновления.

Threat intel
/
2026-03-24
/
4 мин чтения

Как список появляется и почему стареет

Обычно список периметра собирают при подготовке к аудиту. Кто-то выгружает зону DNS, кто-то переносит адреса из облачной консоли — так рождается таблица.

В тот день таблица верна. На следующий маркетинг просит поддомен под лендинг, разработчик поднимает тестовый стенд, интегратор открывает временный API — и ничего из этого в таблицу не попадает.

Через полгода таблица существует как документ, но непригодна для решений. Опаснее всего то, что раз она есть, новую никто не ищет.

Почему одного источника мало

Зона DNS показывает только то, что вы туда записали. Сервис, поднятый в облаке и работающий по собственному IP, там вообще не появится.

Поэтому список собирают из нескольких источников: записи DNS, журналы прозрачности сертификатов, инвентарь облачных аккаунтов, результаты внешнего сканирования и данные регистратора доменов.

Журналы сертификатов особенно полезны. Каждый публичный сертификат попадает в открытый журнал, поэтому `test-2.internal.example.uz` становится виден сразу после выпуска сертификата — даже если он нигде не публиковался.

Схема 1Список из одного источника всегда неполон. Журналы прозрачности сертификатов особенно полезны: неопубликованный поддомен становится виден сразу после выпуска сертификата.

Четыре состояния актива

Каждый внешний актив проходит четыре состояния: найден, подтверждён, назначен владелец, под наблюдением. Во многих организациях есть первое и нет остальных трёх.

Второе состояние — подтверждение — нужно, потому что часть найденного автоматикой вам не принадлежит: общий IP хостинга, старое имя купленной компании, похоже написанный чужой домен.

Третье пропускают чаще всего, и обходится это дороже всего. Оповещение по активу без владельца не приходит никому и потому не закрывается никогда.

Владелец — это человек, а не отдел

Запись «владелец: ИТ-отдел» — красивая форма бесхозности. Оповещение открывает не отдел, а конкретный человек.

Практическое правило: у каждого актива два имени — технический ответственный и бизнес-ответственный. Первый отвечает на вопрос «что сломается, если это выключить», второй — «кто вообще это заказывал».

Второй вопрос выглядит бюрократическим, но на практике он самый полезный: именно здесь выясняется, что значительная часть активов уже никому не нужна.

Самое опасное — брошенный поддомен

Поддомен указывает на внешний сервис (облачное хранилище, статический хостинг, сервис форм), потом ресурс в этом сервисе удаляют. А запись DNS остаётся.

Теперь если кто-то заново займёт это имя в том же сервисе, он сможет размещать содержимое на вашем поддомене. Это называется захватом поддомена, и сертификат он тоже получит, потому что проверку контроля над доменом пройдёт.

Искать такие записи несложно: достаточно выделить те, чья цель не отвечает или сообщает «такого ресурса нет». Сложность в том, чтобы делать это регулярно.

Схема 2Во многих организациях есть только первое состояние. Оповещение по активу без владельца не приходит никому и потому не закрывается никогда.

Открытый порт и открытый сервис — не одно и то же

Внешнее сканирование даёт список открытых портов, но сам по себе он ничего не говорит о риске. Открытый 443-й — это нормально.

Важно, что стоит за портом и в каком оно состоянии. Панель управления, база данных, API для внутреннего использования — всего этого во внешней сети быть не должно было.

Поэтому в список добавляют третью колонку: обязан ли этот сервис быть доступен из интернета? Каждая строка с ответом «нет» полезнее самого результата сканирования.

Приоритет по влиянию, а не по уязвимости

Сканер выдаёт сотни находок, и у каждой свой балл. Эти баллы внешние и вашего контекста не знают.

Правильная приоритизация опирается на три вопроса: доступен ли актив из интернета, есть ли на нём настоящие пользовательские данные и существует ли публичный эксплойт для этой уязвимости?

Находки, где все три ответа «да», обычно составляют несколько процентов общего списка. Работа начинается именно с этих процентов, а не с самых высоких баллов.

Схема 3Промежуток между появлением актива и его обнаружением — мера того, насколько ваш список жив. Интервал в неделях означает не список, а отчёт.

Как держать список живым

У живого списка три признака. Первый — он обновляется автоматически, и новая находка появляется сама, а не по запросу.

Второй — у каждой находки есть владелец, и смена владельца видна. Третий — метрика: сколько в среднем проходит от обнаружения нового актива до его подтверждения.

Третий показатель говорит больше всех. Если это часы — процесс работает. Если недели — у вас не список, а периодический отчёт.

Все материалы

Познакомимся?

Покажите домен — дадим первичный анализ вашего текущего внешнего состояния. На этом этапе ничего не меняется.

Начнём
Связаться
Связаться