Securitate

Suprafață externă

Firma văzută din internet, așa cum o vede un atacator: domenii, subdomenii, e-mail, porturi expuse.

Versiune
0.1.0
Stadiu
Pilot
Capturi
4
Înlocuiește
Servicii EASM comerciale, vândute la cotație
Panou general. Rezultatul rulării de azi: 8 constatări deschise, dintre care 4 critice sau ridicate, 22 de elemente vizibile din internet și unul nou față de ieri. În dreapta, calitatea semnalului: rata de fals-pozitive pe constatările judecate de un om.
Panou general. Rezultatul rulării de azi: 8 constatări deschise, dintre care 4 critice sau ridicate, 22 de elemente vizibile din internet și unul nou față de ieri. În dreapta, calitatea semnalului: rata de fals-pozitive pe constatările judecate de un om.

Capturi din aplicație

Cum arată în lucru

Interfața reală Monolit, cu datele unei firme fictive într-o zi obișnuită. Apăsați pe o captură ca s-o vedeți la dimensiune completă.

Suprafața externă și diferența față de ieri. Inventarul pasiv pentru exemplu.ro, exemplu-shop.ro și 198.51.100.0/28: servicii, subdomenii și sursa din care a fost aflat fiecare. Portul 198.51.100.6:8443 e marcat NOU: nu exista la rularea de ieri.
Captura 2 din 4

Suprafața externă și diferența față de ieri

Inventarul pasiv pentru exemplu.ro, exemplu-shop.ro și 198.51.100.0/28: servicii, subdomenii și sursa din care a fost aflat fiecare. Portul 198.51.100.6:8443 e marcat NOU: nu exista la rularea de ieri.

Subdomenii revendicabile și domenii-sosie. promo.exemplu.ro indică spre o aplicație cloud ștearsă și poate fi preluat de oricine: constatare critică, cu remedierea alături. Dedesubt, domeniile care imită firma; exempiu.ro are deja server de e-mail, deci e pregătit pentru phishing.
Captura 3 din 4

Subdomenii revendicabile și domenii-sosie

promo.exemplu.ro indică spre o aplicație cloud ștearsă și poate fi preluat de oricine: constatare critică, cu remedierea alături. Dedesubt, domeniile care imită firma; exempiu.ro are deja server de e-mail, deci e pregătit pentru phishing.

Constatări cu dovadă și remediere. Fiecare constatare are categoria, dovada tehnică, pașii de remediere și butoanele Preiau / Rezolvat / Fals-pozitiv. Modulul nu repară nimic singur: decizia rămâne la echipa IT și intră în statistica de calitate.
Captura 4 din 4

Constatări cu dovadă și remediere

Fiecare constatare are categoria, dovada tehnică, pașii de remediere și butoanele Preiau / Rezolvat / Fals-pozitiv. Modulul nu repară nimic singur: decizia rămâne la echipa IT și intră în statistica de calitate.

1Nivelul 1

Pentru conducere

Ce problemă rezolvă, cum se lucrează cu modulul și ce se poate măsura.

Ce problemă rezolvă

Un atacator începe cu ce se vede din internet: subdomenii uitate după o campanie, porturi deschise din greșeală, configurări de e-mail care permit falsificarea expeditorului, domenii înregistrate ca să semene cu al firmei, parole de angajați apărute în scurgeri publice. De obicei nimeni nu urmărește aceste lucruri până la primul incident.

Modulul verifică periodic, din exterior, doar ce e declarat ca aparținând firmei. Rezultatul este o listă de constatări, fiecare cu dovadă și pași de remediere.

Ce face, concret

  • Postura DNS și e-mail: verifică SPF, DMARC, DKIM, CAA și DNSSEC pe fiecare domeniu declarat.
  • Suprafața externă: descoperă pasiv subdomeniile și serviciile, din Certificate Transparency, arhiva Wayback și RDAP. Dacă e configurat un „ochi extern” (Shodan sau Censys), vede și porturile deschise așa cum le vede internetul.
  • Diferența între rulări: fiecare rulare salvează o fotografie a suprafeței. Ce a apărut sau a dispărut față de rularea anterioară e marcat. Elementele cunoscute se aprobă în linia de bază, ca să nu mai genereze zgomot.
  • Expuneri exploatabile: subdomenii revendicabile (CNAME spre o resursă cloud ștearsă) și domenii-sosie înregistrate de terți, cu evidențierea celor care au deja server de e-mail.
  • Secrete și credențiale scurse: caută credențiale apărute în scurgeri publice pe domeniile firmei și secrete expuse în ținte date, cu dovada redactată.
  • Constatări cu severitate, dovadă și remediere. Fiecare se preia, se rezolvă sau se marchează fals-pozitiv.
  • Raport PDF cu postura DNS, suprafața curentă, diferența față de rularea anterioară și problemele deschise, pentru dosarul de audit ISO 27001 / NIS2.

Două reguli sunt fixe: modulul nu atinge nimic în afara listei declarate (Scope) și nu execută nicio remediere. Omul decide.

Fluxuri de lucru

1. Punerea în funcțiune

  1. Echipa IT declară în Scope domeniile firmei (marcând care trimit e-mail) și blocul de IP-uri publice.
  2. Apasă „Rulează tot”. Pipeline-ul verifică DNS-ul, suprafața, expunerile, domeniile-sosie și scurgerile.
  3. Panoul general arată constatările deschise, pe severitate.

2. Triajul de dimineață

  1. Rularea de peste noapte găsește un port nou deschis pe un IP public al firmei.
  2. Constatarea apare ca „ridicată”, cu dovada (serviciul și certificatul văzute din exterior).
  3. Tehnicianul o preia, verifică regula de pe firewall și închide portul. Dacă expunerea e intenționată, o aprobă în linia de bază.
  4. Marchează constatarea „Rezolvat”. Dacă problema reapare la o rulare următoare, constatarea se redeschide și contorul o arată.

3. Parola unui angajat apare într-o scurgere publică

  1. Constatarea indică adresa, sursa și data, cu parola redactată.
  2. IT-ul resetează manual parola contului și revocă sesiunile. Modulul nu face asta automat.
  3. Constatarea se închide după confirmare.

Beneficii și indicatori

  • Constatări deschise, pe severitate, și numărul celor critice sau ridicate.
  • Numărul de elemente expuse în internet și câte au apărut de la ultima rulare.
  • Rata de fals-pozitive, calculată doar pe constatările judecate de un om. Pe ea se va decide dacă modulul primește vreodată dreptul să acționeze automat.
  • Constatări redeschise: probleme marcate rezolvate care au reapărut.
  • Istoricul rulărilor: când a rulat fiecare verificare, cu ce rezultat și cine a declanșat-o.

2Nivelul 2

Pentru echipa IT

Arhitectură, integrări, API, roluri și limitările cunoscute.

Arhitectură

  • Serviciu easm, versiunea 0.1.0, port 8019, schemă SQL easm, prefix /api/easm.
  • Variabile obligatorii: DATABASE_URL, SECRET_KEY. Opționale: EASM_SHODAN_API_KEY, EASM_CENSYS_API_ID, EASM_CENSYS_API_SECRET, EASM_HUDSONROCK_ENABLED, REDIS_URL.
  • Scope-ul (tabela easm_scope) este o listă albă de domenii, IP-uri și intervale CIDR. Fiecare domeniu poate fi marcat ca domeniu de e-mail. Toate verificările se limitează la această listă.
  • Faze: 1 postura DNS/e-mail, 2 suprafața externă și diferența între fotografii, 3 expuneri (subdomenii revendicabile, domenii-sosie), 4 secrete și scurgeri, 5 orchestrare și rapoarte.
  • Tehnicile de recon provin dintr-un proiect open-source (licență MIT, cu atribuire), reorientate strict defensiv, pe resursele proprii.

Integrări și protocoale

  • Surse pasive: Certificate Transparency (crt.sh), Wayback CDX, RDAP, interogări DNS.
  • Ochi extern opțional: Shodan sau Censys (cheie API). Fără el, modulul rulează normal, dar nu vede serviciile expuse așa cum le vede internetul.
  • Credențiale scurse: sursă opțională HudsonRock.
  • Consumă, cu cuplaj slab: GET /api/inventar/equipment și GET /api/rmm/devices, pentru a găsi resurse expuse pe care niciun sistem intern nu le revendică (shadow IT); GET /api/ad/users, pentru resetarea manuală a parolei AD din constatare.
  • Publică evenimentul easm.finding_created (finding_id, category, severity, asset, title, detail).
  • Opțional se leagă de SOC (minimum 0.13.0), Inventar (1.0.0), RMM (1.5.0) și AD Sentinel (2.1.0).

Endpoint-uri

Contractul are 24 de endpoint-uri. Cele mai importante:

  • GET /summary, GET /audit
  • GET|POST /scope, DELETE /scope/{id}
  • GET /findings (filtre: categorie, severitate, stare), GET /findings/stats, POST /findings/{id}/ack|resolve|false-positive
  • POST /dns/scan, GET /dns/posture
  • POST /surface/scan, GET /surface, GET /diff, POST /baseline/approve
  • POST /exposure/scan, POST /typosquat/scan, GET /typosquat
  • POST /secrets/scan, POST /breach/scan
  • POST /run (pipeline complet), GET /runs, GET /reports/surface.pdf

Roluri și audit

  • Modificarea scope-ului, rularea pipeline-ului complet și citirea auditului cer rolul it_manager sau mai mare.
  • Auditul înregistrează fiecare apel extern (CT, RDAP, surse de scurgeri) și fiecare acțiune din interfață.
  • Decizia pe fiecare constatare (preluare, rezolvare, fals-pozitiv) rămâne a unui om și intră în statistica de calitate.

Cerințe

  • Acces de ieșire către sursele publice (crt.sh, Wayback, RDAP, DNS) și, dacă sunt configurate, către Shodan, Censys sau HudsonRock.
  • Lista de scope completată. Fără ea, butoanele de scanare sunt dezactivate, intenționat.

Limitări și ce e încă în plan

  • Versiunea 0.1.0: modul nou, în dezvoltare.
  • Interfața afișează doar constatările deschise. Cele preluate, rezolvate sau fals-pozitive apar doar în statistici.
  • Scanarea de secrete are endpoint, dar nu are încă buton în interfață.
  • Resetarea parolei unui cont apărut într-o scurgere rămâne manuală. Planul de integrare prevede un playbook programat (PB-010) care să genereze tichete, să coreleze cu alertele SOC și să declanșeze automat fluxul de reset.
  • Triajul asistat de AI al constatărilor este opțional și e încă în plan.