Поверхность атаки: что это, типы, как её сокращают
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Поверхность атаки (attack surface) — совокупность всех точек, через которые злоумышленник может попытаться проникнуть в систему организации или извлечь из неё данные: открытые порты и сетевые сервисы, веб-приложения и API, учётные записи, уязвимости программного обеспечения, а также сами сотрудники. Материал разбирает, какие типы поверхности атаки выделяют, чем поверхность отличается от вектора атаки, как устроено управление поверхностью атаки (ASM) и какими инструментами её определяют, а также как поверхность связана с управлением уязвимостями и методиками ФСТЭК.
Кратко
- Что это
- Attack surface — все точки входа, через которые можно попытаться атаковать систему: сети, приложения, учётные записи, устройства, люди.
- Типы
- Цифровая (внешняя/внутренняя), физическая (устройства и носители), социальная (человеческий фактор).
- Vs вектор атаки
- Поверхность — все теоретически возможные точки входа; вектор — конкретный путь, использованный в реальной атаке.
- Управление (ASM)
- Непрерывная инвентаризация активов, обнаружение теневого IT, приоритизация и сокращение открытых точек.
- Как сокращают
- Минимизация сервисов, харденинг, сегментация сети, управление уязвимостями, обучение персонала.
- Регуляторика РФ
- Отдельного термина в НПА нет, но управление поверхностью де-факто описано через методики ФСТЭК по инвентаризации активов и уязвимостям.
Что такое поверхность атаки
Поверхность атаки в информационной безопасности — это совокупность всех точек системы или организации, через которые злоумышленник теоретически может попытаться получить несанкционированный доступ, вызвать сбой или извлечь данные. Определение восходит к терминологии NIST (глоссарий CNSSI 4009 / NIST SP 800-53): поверхность атаки — множество точек на границе системы, элемента системы или среды, где атакующий может попытаться проникнуть, повлиять на систему или извлечь из неё данные.
На практике поверхность складывается из разнородных элементов: открытых сетевых портов и запущенных сервисов, веб-приложений и API, учётных записей и связанных с ними прав доступа, установленного программного обеспечения с его уязвимостями, интеграций с подрядчиками и облачными сервисами, а также людей — сотрудников, которых можно обмануть через фишинг или другую социальную инженерию.
Размер поверхности не равен уровню риска напрямую: у организации с сотней открытых сервисов риск может быть ниже, чем у организации с десятком, если эти десять критично уязвимы и доступны без всякой аутентификации. Поверхность атаки — это карта возможных точек входа, а не готовая оценка их опасности; оценку критичности каждой точки даёт отдельный процесс — управление уязвимостями.
Типы поверхности атаки
Отраслевая практика делит поверхность атаки на три типа — цифровую, физическую и социальную, — и отдельно разграничивает внешнюю и внутреннюю часть цифровой поверхности. Это не единый нормативный стандарт, а устоявшаяся в индустрии ИБ классификация, которую используют поставщики ASM-решений, аналитические агентства и государственные CERT в объяснительных материалах.
↔ таблицу можно прокрутить вбок
| Тип поверхности | Что включает | Типичные точки входа |
|---|---|---|
| Цифровая — внешняя | Всё, что доступно из интернета без предварительного доступа к сети организации | Публичные сайты, API, облачные сервисы, VPN-шлюзы, почтовые серверы, DNS |
| Цифровая — внутренняя | Системы и сегменты сети, доступные только после проникновения внутрь периметра | Рабочие станции, внутренние серверы, базы данных, внутренние сегменты сети |
| Физическая | Оборудование, носители и устройства, к которым можно получить физический доступ | Серверы, ноутбуки, съёмные накопители, порты USB, устройства IoT и АСУ ТП |
| Социальная | Действия и данные людей, которые можно использовать для обмана или получения доступа | Сотрудники, уязвимые к фишингу, слабые пароли, скомпрометированные учётные данные |
Разделение внешней и внутренней цифровой поверхности особенно важно на практике: внешняя часть — то, что видит и может атаковать любой человек в интернете без всякого предварительного доступа, поэтому именно её в первую очередь проверяют внешние ASM-инструменты и OSINT-разведка. Внутренняя часть становится актуальной только после того, как атакующий уже получил хоть какой-то плацдарм — скомпрометированную рабочую станцию, украденный VPN-доступ, — и от неё дальше зависит, насколько далеко он сможет продвинуться внутри сети.
Поверхность атаки и вектор атаки: в чём разница
Поверхность атаки — это все теоретически возможные точки входа у организации, а вектор атаки — конкретный путь, который атакующий реально использовал в отдельно взятой атаке. Поверхность отвечает на вопрос «где в принципе можно попытаться проникнуть», вектор — на вопрос «как именно проникли в этот раз».
Пример: у компании поверхность атаки включает полсотни открытых сервисов, десятки учётных записей и сотни сотрудников с корпоративной почтой. В конкретном инциденте атакующий использовал один вектор — украденный через целевой фишинг пароль от VPN, — а не все точки поверхности сразу. Сокращение поверхности напрямую уменьшает число доступных векторов: чем меньше открытых сервисов и учётных записей, тем меньше вариантов у атакующего, каким путём попытаться зайти.
Управление поверхностью атаки (ASM) и инструменты
Attack Surface Management (ASM) — непрерывный процесс обнаружения, инвентаризации, оценки и сокращения всех точек, через которые можно атаковать организацию, а не разовая проверка. Категория появилась в отрасли ИБ, потому что реальная поверхность атаки компании — включая забытые поддомены, тестовые серверы и несанкционированно развёрнутые облачные сервисы — почти всегда шире, чем знает о ней собственная служба безопасности.
Инвентаризация активов
Непрерывное обнаружение всех доменов, поддоменов, IP-адресов, облачных ресурсов и сервисов, принадлежащих организации.
Обнаружение теневого IT
Поиск систем, о которых ИБ-служба не знает: забытые тестовые серверы, устаревшие поддомены, самовольно развёрнутые сотрудниками облачные сервисы.
Оценка и приоритизация
Какие из найденных точек реально доступны извне и представляют риск — с учётом критичности актива и наличия уязвимостей.
Сокращение и мониторинг
Закрытие лишних портов и сервисов, отзыв неиспользуемых учётных записей, повторное сканирование на регулярной основе.
Инструментарий для определения поверхности атаки делится на несколько категорий. Сканеры сетевых портов и сервисов показывают, что открыто и доступно извне на конкретных IP-адресах. Специализированные ASM/EASM-платформы автоматизируют непрерывное обнаружение активов и теневого IT в масштабах всей организации, а не разового IP-диапазона. Сканеры уязвимостей и VM-платформы ищут конкретные уязвимости на уже обнаруженных активах и оценивают их критичность.
Отдельная категория — методы пассивной разведки, OSINT, которые показывают, что о компании и её инфраструктуре уже видно из открытых источников без прямого технического взаимодействия с её системами.
Как сокращают поверхность атаки
Сократить поверхность атаки — значит убрать из открытого доступа то, что не нужно для работы системы, и последовательно закрывать оставшиеся точки известными защитными мерами.
- Минимизация сервисов. Отключение неиспользуемых портов, протоколов, служебных учётных записей и тестовых стендов, которые никто давно не проверял на необходимость.
- Харденинг конфигураций. Харденинг — систематическое устранение лишних возможностей и уязвимых настроек системы; это одна из основных мер, напрямую нацеленных на сокращение поверхности атаки, а не побочный эффект.
- Сегментация сети. Сегментация не убирает точки входа, но ограничивает, что атакующий сможет достать после взлома одной из них — сокращая практическую ценность внутренней поверхности для дальнейшего продвижения.
- Управление уязвимостями. Регулярное закрытие известных уязвимостей программного обеспечения убирает конкретные слабые точки на уже существующей поверхности, даже когда сам сервис остаётся открытым по необходимости.
- Контроль теневого IT и учётных записей. Периодические ASM-сканы и ревизия неиспользуемых учётных записей не дают поверхности незаметно расти между плановыми аудитами.
- Обучение сотрудников. Снижение социальной части поверхности через регулярные тренировки распознавания фишинга и других приёмов социальной инженерии.
Связь с управлением уязвимостями и ФСТЭК
Отдельного нормативного термина «поверхность атаки» в российских НПА нет, но требования, которые де-факто описывают управление ею, встроены в методики ФСТЭК по управлению уязвимостями. Методический документ ФСТЭК России «Руководство по организации процесса управления уязвимостями в органе (организации)» от 17 мая 2023 г. требует от организации, включая субъектов КИИ, непрерывно выявлять уязвимости своих информационных систем — что на практике невозможно без предварительной инвентаризации активов, то есть той же поверхности атаки.
Оценка критичности найденных уязвимостей ведётся по методике ФСТЭК России от 30 июня 2025 г. с использованием базовой оценки CVSS.
Сокращение поверхности атаки не устраняет риск уязвимости нулевого дня целиком — по определению, о таком дефекте ещё не знает даже сам разработчик, и патча для него пока не существует. Но чем меньше у организации открытых сервисов и неиспользуемых активов, тем меньше точек, где подобная неизвестная уязвимость вообще может быть применена, — поэтому управление поверхностью атаки и управление уязвимостями на практике работают как два взаимодополняющих процесса, а не как замена друг друга.
Частые вопросы
Что такое поверхность атаки простыми словами?
Чем поверхность атаки отличается от вектора атаки?
Какие бывают типы поверхности атаки?
Какие инструменты используют для определения поверхности атаки?
Как сократить поверхность атаки?
Есть ли требования ФСТЭК к управлению поверхностью атаки?
Словарь угроз на SecRadar
Разбор терминов и методов атак без вендорной привязки — что стоит за понятием, как оно связано со смежными угрозами и какие классы СЗИ закрывают конкретный риск.