Главная / Словарь / Поверхность атаки
Словарь угроз · Периметр и управление уязвимостями

Поверхность атаки: что это, типы, как её сокращают

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Поверхность атаки (attack surface) — совокупность всех точек, через которые злоумышленник может попытаться проникнуть в систему организации или извлечь из неё данные: открытые порты и сетевые сервисы, веб-приложения и API, учётные записи, уязвимости программного обеспечения, а также сами сотрудники. Материал разбирает, какие типы поверхности атаки выделяют, чем поверхность отличается от вектора атаки, как устроено управление поверхностью атаки (ASM) и какими инструментами её определяют, а также как поверхность связана с управлением уязвимостями и методиками ФСТЭК.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 13 июля 2026 · ~8 мин чтения общепринятая терминология ИБ, без вендорной привязки

Кратко

Что это
Attack surface — все точки входа, через которые можно попытаться атаковать систему: сети, приложения, учётные записи, устройства, люди.
Типы
Цифровая (внешняя/внутренняя), физическая (устройства и носители), социальная (человеческий фактор).
Vs вектор атаки
Поверхность — все теоретически возможные точки входа; вектор — конкретный путь, использованный в реальной атаке.
Управление (ASM)
Непрерывная инвентаризация активов, обнаружение теневого IT, приоритизация и сокращение открытых точек.
Как сокращают
Минимизация сервисов, харденинг, сегментация сети, управление уязвимостями, обучение персонала.
Регуляторика РФ
Отдельного термина в НПА нет, но управление поверхностью де-факто описано через методики ФСТЭК по инвентаризации активов и уязвимостям.

Что такое поверхность атаки

Поверхность атаки в информационной безопасности — это совокупность всех точек системы или организации, через которые злоумышленник теоретически может попытаться получить несанкционированный доступ, вызвать сбой или извлечь данные. Определение восходит к терминологии NIST (глоссарий CNSSI 4009 / NIST SP 800-53): поверхность атаки — множество точек на границе системы, элемента системы или среды, где атакующий может попытаться проникнуть, повлиять на систему или извлечь из неё данные.

На практике поверхность складывается из разнородных элементов: открытых сетевых портов и запущенных сервисов, веб-приложений и API, учётных записей и связанных с ними прав доступа, установленного программного обеспечения с его уязвимостями, интеграций с подрядчиками и облачными сервисами, а также людей — сотрудников, которых можно обмануть через фишинг или другую социальную инженерию.

Размер поверхности не равен уровню риска напрямую: у организации с сотней открытых сервисов риск может быть ниже, чем у организации с десятком, если эти десять критично уязвимы и доступны без всякой аутентификации. Поверхность атаки — это карта возможных точек входа, а не готовая оценка их опасности; оценку критичности каждой точки даёт отдельный процесс — управление уязвимостями.

факт определение — глоссарий NIST CSRC (NIST SP 800-53 Rev. 5), общепринятая терминология ИБ

Типы поверхности атаки

Отраслевая практика делит поверхность атаки на три типа — цифровую, физическую и социальную, — и отдельно разграничивает внешнюю и внутреннюю часть цифровой поверхности. Это не единый нормативный стандарт, а устоявшаяся в индустрии ИБ классификация, которую используют поставщики ASM-решений, аналитические агентства и государственные CERT в объяснительных материалах.

↔ таблицу можно прокрутить вбок

Тип поверхностиЧто включаетТипичные точки входа
Цифровая — внешняяВсё, что доступно из интернета без предварительного доступа к сети организацииПубличные сайты, API, облачные сервисы, VPN-шлюзы, почтовые серверы, DNS
Цифровая — внутренняяСистемы и сегменты сети, доступные только после проникновения внутрь периметраРабочие станции, внутренние серверы, базы данных, внутренние сегменты сети
ФизическаяОборудование, носители и устройства, к которым можно получить физический доступСерверы, ноутбуки, съёмные накопители, порты USB, устройства IoT и АСУ ТП
СоциальнаяДействия и данные людей, которые можно использовать для обмана или получения доступаСотрудники, уязвимые к фишингу, слабые пароли, скомпрометированные учётные данные

Разделение внешней и внутренней цифровой поверхности особенно важно на практике: внешняя часть — то, что видит и может атаковать любой человек в интернете без всякого предварительного доступа, поэтому именно её в первую очередь проверяют внешние ASM-инструменты и OSINT-разведка. Внутренняя часть становится актуальной только после того, как атакующий уже получил хоть какой-то плацдарм — скомпрометированную рабочую станцию, украденный VPN-доступ, — и от неё дальше зависит, насколько далеко он сможет продвинуться внутри сети.

оценка классификация типов поверхности — распространённая отраслевая систематизация (используется в материалах NIST, CISA, поставщиков ASM), не единый нормативный стандарт

Поверхность атаки и вектор атаки: в чём разница

Поверхность атаки — это все теоретически возможные точки входа у организации, а вектор атаки — конкретный путь, который атакующий реально использовал в отдельно взятой атаке. Поверхность отвечает на вопрос «где в принципе можно попытаться проникнуть», вектор — на вопрос «как именно проникли в этот раз».

Пример: у компании поверхность атаки включает полсотни открытых сервисов, десятки учётных записей и сотни сотрудников с корпоративной почтой. В конкретном инциденте атакующий использовал один вектор — украденный через целевой фишинг пароль от VPN, — а не все точки поверхности сразу. Сокращение поверхности напрямую уменьшает число доступных векторов: чем меньше открытых сервисов и учётных записей, тем меньше вариантов у атакующего, каким путём попытаться зайти.

оценка соотношение поверхности и вектора атаки — общепринятая отраслевая терминология ИБ (в глоссарии NIST CSRC отдельного термина «attack vector» нет)

Управление поверхностью атаки (ASM) и инструменты

Attack Surface Management (ASM) — непрерывный процесс обнаружения, инвентаризации, оценки и сокращения всех точек, через которые можно атаковать организацию, а не разовая проверка. Категория появилась в отрасли ИБ, потому что реальная поверхность атаки компании — включая забытые поддомены, тестовые серверы и несанкционированно развёрнутые облачные сервисы — почти всегда шире, чем знает о ней собственная служба безопасности.

Шаг 1

Инвентаризация активов

Непрерывное обнаружение всех доменов, поддоменов, IP-адресов, облачных ресурсов и сервисов, принадлежащих организации.

Шаг 2

Обнаружение теневого IT

Поиск систем, о которых ИБ-служба не знает: забытые тестовые серверы, устаревшие поддомены, самовольно развёрнутые сотрудниками облачные сервисы.

Шаг 3

Оценка и приоритизация

Какие из найденных точек реально доступны извне и представляют риск — с учётом критичности актива и наличия уязвимостей.

Шаг 4

Сокращение и мониторинг

Закрытие лишних портов и сервисов, отзыв неиспользуемых учётных записей, повторное сканирование на регулярной основе.

Инструментарий для определения поверхности атаки делится на несколько категорий. Сканеры сетевых портов и сервисов показывают, что открыто и доступно извне на конкретных IP-адресах. Специализированные ASM/EASM-платформы автоматизируют непрерывное обнаружение активов и теневого IT в масштабах всей организации, а не разового IP-диапазона. Сканеры уязвимостей и VM-платформы ищут конкретные уязвимости на уже обнаруженных активах и оценивают их критичность.

Отдельная категория — методы пассивной разведки, OSINT, которые показывают, что о компании и её инфраструктуре уже видно из открытых источников без прямого технического взаимодействия с её системами.

факт категория ASM и непрерывность процесса — устоявшаяся отраслевая практика (аналитические агентства, CISA) оценка перечень категорий инструментов — редакционная систематизация распространённых практик, не цитата конкретного стандарта

Как сокращают поверхность атаки

Сократить поверхность атаки — значит убрать из открытого доступа то, что не нужно для работы системы, и последовательно закрывать оставшиеся точки известными защитными мерами.

  • Минимизация сервисов. Отключение неиспользуемых портов, протоколов, служебных учётных записей и тестовых стендов, которые никто давно не проверял на необходимость.
  • Харденинг конфигураций. Харденинг — систематическое устранение лишних возможностей и уязвимых настроек системы; это одна из основных мер, напрямую нацеленных на сокращение поверхности атаки, а не побочный эффект.
  • Сегментация сети. Сегментация не убирает точки входа, но ограничивает, что атакующий сможет достать после взлома одной из них — сокращая практическую ценность внутренней поверхности для дальнейшего продвижения.
  • Управление уязвимостями. Регулярное закрытие известных уязвимостей программного обеспечения убирает конкретные слабые точки на уже существующей поверхности, даже когда сам сервис остаётся открытым по необходимости.
  • Контроль теневого IT и учётных записей. Периодические ASM-сканы и ревизия неиспользуемых учётных записей не дают поверхности незаметно расти между плановыми аудитами.
  • Обучение сотрудников. Снижение социальной части поверхности через регулярные тренировки распознавания фишинга и других приёмов социальной инженерии.
оценка перечень мер — редакционная систематизация распространённых практик сокращения поверхности атаки, не цитата конкретного стандарта

Связь с управлением уязвимостями и ФСТЭК

Отдельного нормативного термина «поверхность атаки» в российских НПА нет, но требования, которые де-факто описывают управление ею, встроены в методики ФСТЭК по управлению уязвимостями. Методический документ ФСТЭК России «Руководство по организации процесса управления уязвимостями в органе (организации)» от 17 мая 2023 г. требует от организации, включая субъектов КИИ, непрерывно выявлять уязвимости своих информационных систем — что на практике невозможно без предварительной инвентаризации активов, то есть той же поверхности атаки.

Оценка критичности найденных уязвимостей ведётся по методике ФСТЭК России от 30 июня 2025 г. с использованием базовой оценки CVSS.

Сокращение поверхности атаки не устраняет риск уязвимости нулевого дня целиком — по определению, о таком дефекте ещё не знает даже сам разработчик, и патча для него пока не существует. Но чем меньше у организации открытых сервисов и неиспользуемых активов, тем меньше точек, где подобная неизвестная уязвимость вообще может быть применена, — поэтому управление поверхностью атаки и управление уязвимостями на практике работают как два взаимодополняющих процесса, а не как замена друг друга.

реестр название, дата и предмет методических документов ФСТЭК России от 17.05.2023 и от 30.06.2025 факт ограниченность защиты от zero-day через сокращение поверхности — логическое следствие определения уязвимости нулевого дня

Частые вопросы

Что такое поверхность атаки простыми словами?
Поверхность атаки (attack surface) — это все точки, через которые злоумышленник теоретически может попытаться проникнуть в систему организации или вытащить из неё данные: открытые порты и сетевые сервисы, веб-приложения и API, учётные записи, уязвимости в программном обеспечении, а также сами сотрудники, которых можно обмануть через фишинг или социальную инженерию. Чем больше таких точек и чем они доступнее, тем шире поверхность атаки. Метка: факт — определение по глоссарию NIST, раздел «Что такое поверхность атаки» выше.
Чем поверхность атаки отличается от вектора атаки?
Поверхность атаки — это все теоретически возможные точки входа у организации, а вектор атаки — конкретный путь, который атакующий реально использовал в отдельно взятом инциденте. Поверхность может включать полсотни открытых сервисов и учётных записей, но в конкретной атаке использован окажется один вектор — например, украденный через фишинг пароль от VPN. Сокращение поверхности снижает число доступных векторов, но не отменяет само понятие. Метка: факт — раздел «Поверхность атаки и вектор атаки» выше.
Какие бывают типы поверхности атаки?
Отраслевая классификация обычно выделяет три типа: цифровую (сети, приложения, API, облачные сервисы — делится на внешнюю, доступную из интернета, и внутреннюю, доступную только изнутри периметра), физическую (серверы, ноутбуки, съёмные носители, оборудование АСУ ТП и IoT) и социальную, или человеческий фактор (сотрудники, уязвимые к фишингу, социальной инженерии, слабым паролям). Метка: оценка — раздел «Типы поверхности атаки» выше, распространённая отраслевая систематизация.
Какие инструменты используют для определения поверхности атаки?
Несколько категорий: сканеры портов и сетевых сервисов, которые показывают, что открыто и доступно извне; специализированные ASM/EASM-платформы для непрерывного обнаружения активов и теневого IT; сканеры уязвимостей и VM-платформы, которые ищут уязвимости на уже обнаруженных активах; методы пассивной разведки (OSINT), показывающие, что о компании видно из открытых источников без прямого взаимодействия с её инфраструктурой. Метка: факт/оценка — раздел «Управление поверхностью атаки (ASM) и инструменты» выше.
Как сократить поверхность атаки?
Отключить неиспользуемые сервисы, порты и учётные записи, харденить конфигурации систем, сегментировать сеть, чтобы ограничить перемещение атакующего после взлома одной точки, регулярно закрывать известные уязвимости через управление уязвимостями, вести учёт активов и теневого IT, а также обучать сотрудников распознавать фишинг и социальную инженерию. Метка: оценка — раздел «Как сокращают поверхность атаки» выше.
Есть ли требования ФСТЭК к управлению поверхностью атаки?
Отдельного нормативного термина «поверхность атаки» в российских НПА нет, но требования, которые де-факто описывают управление ею, встроены в методики ФСТЭК: инвентаризация активов и их регулярная проверка на уязвимости и лишние открытые сервисы — обязательный элемент методического документа ФСТЭК России от 17 мая 2023 г. по управлению уязвимостями, а оценка критичности найденного использует методику ФСТЭК от 30 июня 2025 г. с базовой оценкой CVSS. Метка: реестр — раздел «Связь с управлением уязвимостями и ФСТЭК» выше.

Словарь угроз на SecRadar

Разбор терминов и методов атак без вендорной привязки — что стоит за понятием, как оно связано со смежными угрозами и какие классы СЗИ закрывают конкретный риск.

Открыть словарь угроз
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →