
با گسترش زیرساختهای فناوری اطلاعات، استفاده از سرویسهای ابری، APIها، دسترسیهای راه دور و افزایش تعداد تجهیزات متصل به شبکه، نقاطی که مهاجمان میتوانند برای نفوذ به یک سازمان مورد استفاده قرار دهند نیز بیشتر شدهاند. به همین دلیل یکی از مفاهیم مهم در امنیت سایبری، Attack Surface یا «سطح حمله» است.
اگر بخواهیم به زبان ساده توضیح دهیم Attack Surface چیست، میتوان گفت سطح حمله مجموعه تمام نقاط، داراییها و مسیرهایی است که یک مهاجم میتواند از طریق آنها تلاش کند به سیستمها، دادهها یا منابع یک سازمان دسترسی پیدا کند. این نقاط میتوانند شامل یک وبسایت اینترنتی، VPN، سرور، API، حساب کاربری یا حتی یک کارمند سازمان باشند. شناخت سطح حمله به تیمهای امنیتی کمک میکند بفهمند چه داراییهایی در معرض تهدید قرار دارند و کدام بخشها باید در اولویت ایمنسازی قرار بگیرند.
Attack Surface چیست؟
Attack Surface به مجموعه تمام نقاط قابل دسترسی گفته میشود که میتوانند بهعنوان مسیر احتمالی حمله مورد استفاده قرار گیرند. هرچه تعداد این نقاط بیشتر باشد، معمولاً مدیریت امنیت نیز پیچیدهتر خواهد شد. فرض کنید یک سازمان دارای چند وبسایت، سرویس VPN، پورتال کاربران، سرور ایمیل، سرویسهای ابری، تجهیزات شبکه و صدها حساب کاربری باشد. هر یک از این موارد میتواند بخشی از Attack Surface سازمان باشد. البته وجود یک دارایی به این معنا نیست که حتماً آسیبپذیر است. Attack Surface مشخص میکند چه چیزهایی میتوانند در معرض حمله قرار بگیرند، در حالی که Vulnerability یا آسیبپذیری به یک ضعف مشخص در آن دارایی اشاره دارد. برای مثال اگر سازمان یک سرور وب در اینترنت داشته باشد، آن سرور بخشی از سطح حمله است. اگر نرمافزار روی همان سرور دارای یک آسیبپذیری امنیتی شناختهشده باشد، مهاجم ممکن است از آن ضعف برای نفوذ استفاده کند.
انواع Attack Surface
سطح حمله را میتوان از چند زاویه بررسی کرد. یکی از رایجترین تقسیمبندیها شامل سطح حمله دیجیتال، انسانی و فیزیکی است. Digital Attack Surface شامل داراییهای دیجیتال مانند وبسایتها، Domainها، Subdomainها، IPهای عمومی، APIها، سرویسهای Cloud ، VPNها، نرمافزارها، سیستمعاملها و پورتهای شبکه است. Human Attack Surface به کاربران و رفتارهای انسانی مربوط میشود. حملات Phishing، سرقت Credential، استفاده از رمز عبور ضعیف و مهندسی اجتماعی نمونههایی از تهدیداتی هستند که این بخش را هدف قرار میدهند. Physical Attack Surface نیز شامل تجهیزات، ساختمانها، دیتاسنترها، لپتاپها و سایر داراییهایی است که دسترسی فیزیکی غیرمجاز به آنها میتواند امنیت سازمان را تحت تأثیر قرار دهد. در سازمانهای امروزی بخش دیجیتال معمولاً بیشترین توجه را به خود اختصاص میدهد، اما نادیده گرفتن عامل انسانی یا دسترسی فیزیکی میتواند باعث ایجاد شکاف امنیتی شود.
بیشتر بخوانید: بررسی و جستوجوی Ghostها در Fileless Attack یا حملات بدون فايل _ قسمت اول
چه مواردی Attack Surface سازمان را افزایش میدهند؟
یکی از دلایل افزایش سطح حمله، رشد تدریجی زیرساخت سازمان است. ممکن است یک سرویس برای پروژهای موقت راهاندازی شود و بعد از پایان پروژه همچنان در اینترنت باقی بماند. همچنین استفاده از سرویسهای Cloud و SaaS میتواند باعث شود تیم امنیت دید کاملی نسبت به تمام داراییها نداشته باشد. برخی از مواردی که معمولاً سطح حمله را افزایش میدهند عبارتاند از:
- سرویسها و پورتهای غیرضروری در معرض اینترنت
- نرمافزارها و سیستمعاملهای قدیمی
- Subdomainها و سرورهای فراموششده
- APIهای بدون کنترل مناسب
- حسابهای کاربری غیرفعال یا دارای دسترسی بیش از حد
- سرویسهای Cloud بدون پیکربندی امنیتی مناسب
- دسترسیهای Remote و VPN
- تجهیزات Shadow IT که بدون اطلاع واحد IT استفاده میشوند
به همین دلیل مدیریت Attack Surface فقط به اجرای یک Vulnerability Scanner محدود نمیشود و نیازمند شناخت مستمر داراییهای سازمان است.
برای مشاوره رایگان و یا راه اندازی Splunk/SIEM و مرکز عملیات امنیت SOC با کارشناسان شرکت APK تماس بگیرید |
تفاوت Attack Surface با Attack Vector چیست؟
یکی از مفاهیمی که گاهی با Attack Surface اشتباه گرفته میشود، Attack Vector است. Attack Surface مشخص میکند مهاجم به چه نقاطی میتواند حمله کند، اما Attack Vector مشخص میکند مهاجم از چه روش یا مسیری برای انجام حمله استفاده میکند. مثلاً سرویس VPN سازمان بخشی از Attack Surface است. اگر مهاجم از نام کاربری و رمز عبور سرقتشده برای ورود به VPN استفاده کند، استفاده از Credential سرقتشده میتواند Attack Vector محسوب شود.
به بیان ساده:
Attack Surface = کجا میتوان حمله کرد؟
Attack Vector = چگونه میتوان حمله کرد؟
این تفاوت در تحلیل ریسک بسیار مهم است، زیرا تیم امنیت ابتدا باید داراییهای در معرض حمله را شناسایی کند و سپس سناریوهای احتمالی حمله به آنها را بررسی کند.
Honeypot چیست؟
برای درک تفاوت بهتر، باید ابتدا بدانیم Honeypot چه کاربردی دارد. Honeypot یک سیستم یا سرویس فریبدهنده است که عمداً بهگونهای طراحی میشود که برای مهاجم جذاب به نظر برسد. هدف اصلی آن مشاهده رفتار مهاجمان، ثبت فعالیتهای آنها و شناسایی روشهای حمله است.
برای مثال یک سازمان ممکن است یک سرویس SSH یا یک سرور ظاهراً آسیبپذیر ایجاد کند که اطلاعات واقعی و حساس سازمان روی آن قرار ندارد. اگر مهاجمی تلاش کند وارد این سیستم شود، فعالیت او ثبت شده و تیم امنیت میتواند روشها، دستورات و ابزارهای استفادهشده توسط مهاجم را بررسی کند. Honeypot بیشتر یک مکانیزم دفاعی و فریب امنیتی محسوب میشود.
بیشتر بخوانید: چرا بانکهای ایران هدف اصلی حمله ی سایبری شده اند، نقش هاردنینگ چیست؟
تفاوت Attack Surface و Honeypot چیست؟
این دو مفهوم کاربرد کاملاً متفاوتی دارند.
| Attack Surface | Honeypot |
| مجموعه نقاط واقعی در معرض حمله | سیستم یا سرویس فریبدهنده |
| بخشی طبیعی از زیرساخت سازمان | معمولاً عمداً توسط تیم امنیت ایجاد میشود |
| هدف، شناسایی و کاهش آن است | هدف، جذب و مشاهده مهاجم است |
| شامل سرورها، APIها، کاربران و سرویسهاست | معمولاً یک سیستم کنترلشده و مانیتورشده است |
| افزایش آن میتواند ریسک سازمان را بیشتر کند | میتواند به شناسایی رفتار مهاجم کمک کند |
برای مثال سرور SSH واقعی یک سازمان میتواند بخشی از Attack Surface باشد، اما یک سرور SSH ساختگی که برای جذب مهاجمان ایجاد شده است یک Honeypot محسوب میشود. البته یک Honeypot نیز از دید مهاجم بهعنوان یک نقطه قابل دسترسی دیده میشود، اما هدف و ماهیت آن با داراییهای واقعی سازمان متفاوت است.
Attack Surface Management چیست؟
با بزرگتر شدن زیرساخت سازمانها، مدیریت دستی تمام داراییهای در معرض اینترنت بسیار دشوار شده است. به همین دلیل مفهومAttack Surface Management یا ASM اهمیت زیادی پیدا کرده است. ASM مجموعهای از فرآیندها و ابزارها برای شناسایی، بررسی و مدیریت مداوم داراییهای قابل مشاهده سازمان است. یک راهکار ASM معمولاً تلاش میکند Domainها، Subdomainها، IPها، سرویسهای اینترنتی، Cloud Assetها و سایر داراییهای مرتبط با سازمان را پیدا کند و مشخص کند کدام یک میتوانند ریسک امنیتی ایجاد کنند. نکته مهم این است که Attack Surface دائماً تغییر میکند. اضافه شدن یک سرویس Cloud، ایجاد یک Subdomain جدید یا راهاندازی یک سرور موقت میتواند سطح حمله را تغییر دهد. بنابراین بررسی آن نباید یک فعالیت یکباره باشد.
چگونه Attack Surface را کاهش دهیم؟
کاهش Attack Surface به معنای حذف تمام سرویسها نیست، بلکه هدف این است که فقط داراییها و دسترسیهای ضروری باقی بمانند و سایر موارد کنترل یا حذف شوند. برای مثال اگر پورتی روی یک سرور باز است اما هیچ کاربردی ندارد، بستن آن میتواند سطح حمله را کاهش دهد. حذف حسابهای کاربری غیرفعال، غیرفعالکردن سرویسهای قدیمی، اعمال اصل Least Privilege، بهروزرسانی نرمافزارها و کنترل دسترسی به APIها نیز از اقدامات مؤثر هستند. همچنین داشتن Inventory دقیق از داراییها اهمیت زیادی دارد. سازمان نمیتواند از سیستمی محافظت کند که از وجود آن اطلاعی ندارد.
در پاسخ به این سؤال که Attack Surface چیست میتوان گفت سطح حمله مجموعه تمام نقاط و مسیرهایی است که مهاجم ممکن است برای هدف قرار دادن سازمان از آنها استفاده کند. وبسایتها، IPها، سرویسهای Cloud ،APIها، حسابهای کاربری و حتی کاربران سازمان میتوانند بخشی از این سطح باشند. در مقابل، Honeypot یک محیط فریبدهنده و کنترلشده است که برای جذب مهاجم و تحلیل رفتار او طراحی میشود. بنابراین Attack Surface مفهومی برای شناخت نقاط در معرض حمله است، در حالی که Honeypot یکی از تکنیکهایی است که تیمهای امنیتی برای شناسایی و مطالعه فعالیت مهاجمان از آن استفاده میکنند. در زیرساختهای امروزی، شناسایی مستمر Attack Surface و کاهش نقاط غیرضروری میتواند نقش مهمی در کاهش ریسک امنیتی و افزایش تابآوری سازمان داشته باشد.

