Bronnen · 02

Cyberblootstellingsbeoordeling: een checklist met prioriteiten

Inventariseer wat zichtbaar is, koppel de blootstelling aan bedrijfsmiddelen en zet de bevindingen om in een verifieerbaar risicoreductieplan.

Bijgewerkt · 3 min

Serverracks in een datacentrum Illustratie · fictieve scène

Wat deze handleiding helpt bereiken

  • Vind vergeten assets.
  • Scheid blootstelling van daadwerkelijk risico.
  • Pak eerst geloofwaardige aanvalspaden aan.
  • Bewijs dat een bevinding is afgesloten.

Snelle controle

  • Heeft elk domein een eigenaar?
  • Gebruiken beheerders phishingbestendige MFA?
  • Zijn testservices blootgesteld?
  • Is herstel getest?
  • Verloopt elke uitzondering?

Stapsgewijze methode

  1. 1

    Definieer de geautoriseerde reikwijdte

    Maak een lijst van entiteiten, domeinen, bereiken, cloudapplicaties en uitsluitingen. Spreek toegestane technieken, timing en een contactpersoon voor noodgevallen af.

    Resultaat: reikwijdte en regels voor het gebruik.

  2. 2

    Inventarisatie van buitenaf

    Correlateer DNS, certificaten, gepubliceerde services, zichtbare technologie, openbare repositories en officiële accounts. Wijs aan elk item een ​​eigenaar toe.

    Resultaat: gedateerde inventaris.

  3. 3

    Controleer identiteiten en toegang

    Controleer MFA-dekking, weesaccounts, permanente privileges, herstelmechanismen en blootgestelde geheimen.

    Resultaat: kritieke toegangskaart.

  4. 4

    Verbind kwetsbaarheid en context

    Een zwakte wordt een prioriteit wanneer deze bereikbaar en exploiteerbaar is, gekoppeld is aan kritieke gegevens of functionaliteit en onvoldoende is gedetecteerd.

    Resultaat: risicoscenario's.

  5. 5

    Controleer veerkracht en detectie

    Controleer back-ups, herstel, logboekregistratie, waarschuwingen, afhankelijkheden en crisisprocedure. Een niet-geteste back-up blijft een aanname.

    Resultaat: testbewijs.

  6. 6

    Beheer herstelmaatregelen

    Wijs aan elke actie een eigenaar, datum, verwacht bewijs en resterend risico toe. Valideer extern na de oplossing.

    Resultaat: geprioriteerde achterstandlijst.

Fictief uitgewerkt voorbeeld

Illustratieve situatie

Een dochteronderneming vindt een oud subdomein in zoekresultaten. Voordat er gescand wordt, bevestigt het bedrijf het eigendom, de hosting, het doel en of er nog steeds echte gegevens aanwezig zijn.

Beslissing en verwachte bewijs

Het blootstellingsrecord scheidt een goedgekeurde asset, een verlaten service en een onbekende derde partij, met een eigenaar en bewijs van afsluiting voor elk.

Managementindicatoren

IndicatorWat het meetEerste actie
InventarisatiedekkingWaargenomen activa met eigenaar en kritikaliteitPak eerst activa zonder eigenaar aan
Kritieke blootstellingGevoelige diensten toegankelijk via internetBeperk toegang, segmenteer of voeg strenge controles toe
Tijd voor herstelTijd tussen gevalideerde bevinding en bewijs van afsluitingDeblokkeer acties met grote impact en lage inspanning
Resterend risicoGeaccepteerde blootstelling met eigenaar en vervaldatumUitzonderingen laten verlopen in plaats van ze open te laten staan

Veelvoorkomende fouten

  • Scannen zonder autorisatie of een gedefinieerd venster
  • Alleen rangschikken op basis van een technische score
  • SaaS en historische subdomeinen negeren
  • Een actie afsluiten zonder bevestigingstest

Veelgestelde vragen

Is een blootstellingsbeoordeling een penetratietest?

Nee. Het brengt zichtbare blootstelling in kaart en kwalificeert deze met behulp van niet-invasieve of expliciet geautoriseerde methoden. Penetratietesten valideren geselecteerde scenario's binnen een aparte scope.

Hoe vaak moet de inventarisatie worden herhaald?

Na een grote wijziging en regelmatig. Externe assets veranderen snel, dus de frequentie moet aansluiten bij uw implementatiecyclus.

Waarom back-ups testen?

Een bestand of een succesvolle taak bewijst niet de integriteit of de mogelijkheid om een ​​service binnen de verwachte tijd te herstellen.

Officiële referenties

Referenties ondersteunen de methode. Pas controles aan uw context aan; ze zijn geen certificering. Originele referentietitels en brondocumenten kunnen in een andere taal zijn.