Existe um jeito simples de ter uma ideia do que um atacante enxerga da sua empresa. Pegue um domínio seu, abra um site de consulta de certificados públicos (o crt.sh, por exemplo) e digite o nome. Em segundos aparece uma lista de subdomínios.
Alguns você conhece de cor: www, api, app. Outros, não. homolog2, campanha-natal-2021, vpn-antiga. Cada um nasceu por um motivo razoável e, em algum momento, deixou de ser lembrado por qualquer pessoa da empresa. Continuam de pé, respondendo na internet.
O ASM existe para que essa lista deixe de ser uma surpresa. E o que a empresa ganha com isso vai bem além de "mais segurança", como você vai ver a seguir.
O que é ASM, em uma frase
ASM é a sigla de Attack Surface Management, ou gestão de superfície de ataque: o trabalho contínuo de descobrir, inventariar e acompanhar tudo o que a sua empresa expõe na internet, e de agir sobre o que estiver exposto demais.
Superfície de ataque é a soma dos pontos por onde alguém poderia tentar entrar: sites, APIs, subdomínios, servidores, painéis de administração, VPNs, armazenamento em nuvem, contas em serviços de terceiros, credenciais que vazaram. Toda empresa tem uma. O ASM é o que separa quem sabe qual é a sua de quem descobre quando algo dá errado.
Os benefícios de gerenciar a superfície de ataque
1. Você passa a saber o que existe
Parece pouco, mas é o benefício que sustenta todos os outros. Numa empresa que cresceu com times autônomos, fornecedores e aquisições, ninguém tem a lista completa de ativos. O marketing subiu uma página de campanha, um desenvolvedor criou um ambiente de testes, uma agência hospedou um site. Nada disso foi má-fé. É gente trabalhando rápido, no que a TI chama de shadow IT.
Com ASM, o inventário deixa de depender da memória das pessoas. Ele é montado a partir do que a internet enxerga e atualizado sozinho. O resultado prático é que a pergunta "isso é nosso?" passa a ter resposta.
2. Você fecha as portas antes que alguém use
A maioria das entradas que aparecem nos relatórios de incidente não são sofisticadas. São um acesso remoto aberto, uma VPN sem autenticação multifator, um painel de administração esquecido, uma credencial da empresa que vazou. Quem ataca em escala varre a internet o tempo todo atrás disso.
O ASM encurta o tempo entre uma exposição aparecer e você saber dela. Um subdomínio apontando para um serviço que a empresa já cancelou é um bom exemplo: se ninguém vê, outra pessoa pode reivindicar aquele serviço e passar a responder em nome do seu domínio (o chamado subdomain takeover). Se você vê no dia seguinte, é uma correção de DNS de cinco minutos.
Nenhuma prática elimina o risco. O que o ASM faz é reduzir o tempo em que algo fica exposto sem que ninguém saiba.
3. Você prioriza o que importa
Uma lista de centenas de achados não serve a ninguém. O que o time de segurança precisa saber é: por onde começar?
Com um inventário completo, a conversa muda. Um servidor de testes sem dado nenhum e com uma falha antiga pode esperar. Um painel de administração de produção aberto para qualquer um, não. Cruzar "está exposto na internet", "a falha é explorável" e "o que está em jogo" tira o time do modo "apagar incêndio" e o coloca em um ritmo em que as correções são escolhidas, e não empurradas pelo susto do dia.
4. Você gasta menos, em tempo e em dinheiro
Ninguém gosta de falar disso, mas ativo esquecido custa. Servidor de homologação ligado há dois anos custa na fatura da nuvem. Domínio renovado todo ano sem uso custa. Horas de investigação para descobrir de quem é um sistema que apareceu num alerta custam mais do que parece.
Com dono definido para cada ativo, a decisão de desligar é rápida. E o tempo do time deixa de ser gasto redescobrindo a infraestrutura a cada incidente. Não dá para prometer um número de economia, que depende do tamanho da bagunça. Mas a direção é essa, e ela costuma ser mais visível do que se imagina no primeiro levantamento.
5. Você chega preparado a auditorias, clientes e seguradoras
Quase todo framework de segurança pede a mesma coisa logo no começo: saber quais ativos você tem. A ISO 27001, por exemplo, tem um controle dedicado ao inventário de ativos. A LGPD exige medidas de segurança proporcionais ao que a empresa trata. Setores regulados, como o financeiro, têm normas próprias de segurança cibernética, como a Resolução CMN 4.893.
O mesmo acontece fora das auditorias formais. Questionários de segurança de clientes grandes e de seguradoras de risco cibernético costumam perguntar o que a empresa expõe e como ela controla isso. Responder com um inventário atualizado, em vez de "acreditamos que...", encurta processos de venda e de renovação.
6. Você fala de risco com a diretoria em português
Para quem decide orçamento, "falha de configuração em subdomínio" não significa nada. "Temos 14 ativos que ninguém sabia que existiam, e três estão expostos" significa muito. O ASM dá números concretos e comparáveis mês a mês: quantos ativos, quantos sem dono, quanto tempo levou para corrigir. Isso transforma segurança de um assunto técnico em algo que dá para acompanhar em reunião.
7. Você deixa de depender de uma foto por ano
Pentest é valioso, mas é uma foto. Ele mostra a situação nos dias em que foi feito, dentro do escopo combinado. A superfície de ataque muda toda semana. O ASM acompanha essa mudança de forma contínua, então o que apareceu na terça-feira não espera até o próximo teste anual para ser visto.
Quem ganha o quê
| Quem | O que ganha com o ASM |
|---|---|
| Diretoria e financeiro | Risco em linguagem de negócio, menos surpresa em incidente, argumento para orçamento |
| CISO e time de segurança | Inventário confiável, priorização, menos tempo apagando incêndio |
| TI e DevOps | Dono claro para cada ativo, menos correria para descobrir de quem é o quê |
| Comercial | Respostas mais rápidas em questionários de segurança de clientes |
| Jurídico e compliance | Evidência de inventário e de controle para auditorias e para a LGPD |
Como o ASM funciona
Os detalhes mudam de ferramenta para ferramenta, mas o ciclo é o mesmo.
- Descobrir. Parte-se dos domínios que a empresa conhece e expande-se com registros de DNS, certificados públicos, faixas de IP e serviços de nuvem, sempre de fora para dentro, como faria um atacante, sem instalar nada nos seus servidores.
- Inventariar e classificar. Cada ativo ganha respostas simples: o que é, de quem é, se é de produção ou de teste. Essa é a parte que dá trabalho, e a que decide se o programa funciona. Sem dono, um ativo só fica numa lista cada vez maior.
- Avaliar. Olha-se o que cada ativo mostra ao mundo: portas abertas, versões de software, certificados, configurações de segurança, painéis acessíveis, credenciais em vazamentos.
- Priorizar. Combina-se exposição, explorabilidade e impacto.
- Corrigir e continuar olhando. O time dono corrige, e a varredura recomeça, porque a lista muda.
O que o ASM não faz
Vale ser honesto. O ASM não corrige nada sozinho, não substitui o pentest e não olha o que está dentro da rede. Ele mostra o que está exposto e o que mudou. Quem age é o seu time.
| Prática | Pergunta que responde |
|---|---|
| ASM | O que a minha empresa expõe agora, e o que mudou? |
| Scanner de vulnerabilidades | Os ativos que eu indiquei têm falhas conhecidas? |
| Gestão de vulnerabilidades | Quais falhas corrigir primeiro, e quem corrige? |
| Pentest | Um atacante consegue entrar e até onde chega? |
Quase todas as outras práticas dependem de uma lista de ativos. Um pentest testa o escopo que você lembrou de combinar, e um scanner varre os endereços que você passou. O ASM melhora todas elas porque entrega um escopo mais próximo da realidade.
Uma nota sobre as siglas: EASM é a parte externa do ASM, a que olha a empresa de fora para dentro, e é o que a maioria das pessoas quer dizer quando fala só "ASM". CAASM consolida o inventário interno a partir das ferramentas que você já tem. CTEM é um método do Gartner, com cinco etapas que se repetem, e não um produto.
Como começar, mesmo sem comprar nada
Dá para chegar a um primeiro retrato razoável em poucas horas.
- Liste os domínios. Pergunte ao financeiro quais renovações a empresa paga todo ano. Domínios de campanha e de marcas antigas costumam aparecer aí.
- Consulte os certificados públicos. Sites como o crt.sh mostram os certificados emitidos para um domínio, e cada um revela subdomínios.
- Procure DNS apontando para o vazio. Registros que apontam para serviços que a empresa não usa mais são candidatos ao problema de subdomain takeover.
- Veja o que responde na internet. Portas de administração remota (como RDP e SSH), bancos de dados e painéis acessíveis do lado de fora quase nunca deveriam estar ali. Faça essa verificação apenas nos seus próprios ativos ou com autorização por escrito.
- Dê um dono a cada ativo. Se ninguém aparecer para assumir, é forte candidato a ser desligado.
- Marque uma revisão recorrente. Mensal já é melhor do que nada.
Quando a lista passa de algumas dezenas de ativos e muda toda semana, a planilha deixa de dar conta, e é aí que uma ferramenta começa a compensar.
Onde entra o Defenzor
O Defenzor trabalha com descoberta de ativos e gestão de vulnerabilidades, as duas pontas desse ciclo.
Se quiser espiar o ponto de vista de fora antes de qualquer decisão, temos o dossiê gratuito. Você informa o domínio, rodamos verificações externas (certificado, configurações de segurança do site e DNS) e devolvemos uma nota de A a F, com uma estimativa da exposição financeira de um incidente. É uma estimativa aproximada, não um valor exato, e não tem valor jurídico. Serve para começar a conversa dentro da empresa, e não para encerrá-la.
Se quiser entender melhor o cenário no Brasil, os grupos de ransomware mais ativos e os caminhos de entrada que eles mais usam, escrevemos sobre isso neste outro texto.
Perguntas frequentes
ASM é só para empresas grandes? Não. Empresas menores têm menos ativos, mas também menos gente para lembrar de todos eles. O risco de um subdomínio esquecido é o mesmo, e o esforço de manter a lista em dia é menor.
Quanto tempo leva para ver resultado? O primeiro levantamento mostra o que está exposto logo de cara. O benefício que dura, dono para cada ativo e prioridade clara, aparece ao longo dos ciclos seguintes.
ASM substitui o pentest? Não. O pentest mostra até onde um atacante chega depois de entrar, e o ASM mostra por onde ele poderia entrar e se a superfície mudou. Os dois se completam.
Preciso de autorização para fazer ASM? Reunir informação pública, como certificados e registros de DNS, não exige. Já varreduras ativas, como testar portas e serviços, devem ser feitas apenas em ativos seus ou com autorização por escrito de quem for o dono.
Com que frequência devo rodar? O ideal é que seja contínuo, porque a superfície muda o tempo todo. Se estiver começando à mão, uma revisão mensal já revela bastante coisa.