Das Management der externen Angriffsfläche (External Attack Surface Management, EASM) ist der kontinuierliche Prozess des Aufspürens, Überprüfens, Priorisierens und Reduzierens von Risiken bei Ressourcen, die über das öffentliche Internet sichtbar sind. Es bietet den Sicherheitsverantwortlichen einen Blick von außen auf Domains, IP-Adressen, exponierte Dienste, Webanwendungen, APIs, Zertifikate und andere Einstiegspunkte, die ein externer Angreifer aufspüren kann.
Diese Sichtweise ist von Bedeutung, da der „ Data Breach -Untersuchungsbericht 2026“ von Verizon, der auf Daten aus dem Jahr 2025 basiert, feststellt, dass die Ausnutzung von Sicherheitslücken bei 31 % der Sicherheitsvorfälle den ersten Angriffspunkt darstellte. In der Veröffentlichung von Verizon heißt es zudem, dass dies zum ersten Mal der häufigste Angriffspunkt im Bericht war. Ein EASM-Programm kann zwar nicht jeden Angriff verhindern, aber es kann die Zeit verkürzen, die zwischen dem Auftreten einer unnötigen oder anfälligen öffentlichen Offenlegung und der Fassung einer vertretbaren Entscheidung durch das Team vergeht.
Das Ziel besteht nicht darin, eine möglichst lange Liste von Vermögenswerten zu erstellen. Das Ziel ist es, zu wissen, welche extern sichtbaren Vermögenswerte tatsächlich existieren, wem sie gehören, ob ihre Offenlegung erforderlich ist und was zu tun ist, wenn ein wesentliches Risiko auftritt.
Was versteht man unter dem Management der externen Angriffsfläche?
Das britische National Cyber Security Centre definiert EASM als die Identifizierung, Überwachung und Reduzierung von Schwachstellen in Ressourcen, auf die über das Internet zugegriffen werden kann. Es handelt sich um einen speziellen Bereich des Angriffsflächenmanagements, der bewusst eine externe Perspektive einnimmt: Was kann jemand über die Organisation in Erfahrung bringen, ohne Zugriff auf deren Netzwerk oder Ressourcenbestand zu haben?
Diese Unterscheidung verändert den Ausgangspunkt. Herkömmliche Bestandsaufnahme- und Schwachstellenanalyseprozesse beginnen in der Regel mit bekannten Systemen. EASM geht von beobachtbaren Anhaltspunkten aus und verknüpft diese dann mit den Eigentumsverhältnissen, dem Geschäftszweck und dem Risiko. So können beispielsweise eine veraltete Subdomain, eine exponierte Verwaltungsschnittstelle, ein veralteter DNS-Eintrag, ein öffentlicher Speicher endpoint oder ein Dienst aufgedeckt werden, der außerhalb der von der Organisation vorgesehenen Grenzen liegt.
MITRE ATT&CK beschreibt aktives Scannen als eine Aufklärungsmethode, die Angreifer nutzen, um Informationen für ihre Angriffe zu sammeln. EASM verhindert diese Aufklärung nicht. Es hilft den Verteidigern, dieselben exponierten Bereiche zu erkennen, Unnötiges zu reduzieren und sich darauf vorzubereiten, verdächtige Aktivitäten rund um die Bereiche zu untersuchen, die öffentlich bleiben müssen.
EASM im Vergleich zu verwandten Fachgebieten
Diese Begriffe überschneiden sich zwar, lösen aber unterschiedliche Aspekte des Problems.
| Disziplin |
Hauptfrage |
Umfang |
Was dabei herauskommen sollte |
| Management der externen Angriffsfläche |
Was kann ein externer Angreifer herausfinden und erreichen? |
Domains, IP-Adressen, Dienste, Webanwendungen, APIs, Zertifikate sowie externe Identitäts- oder E-Mail-Zugänge, die mit dem Internet verbunden sind |
Zugeordnete, nach Risiko eingestufte externe Engagements mit einem Maßnahmenpfad |
| Verwaltung der Angriffsfläche |
Wo bestehen unternehmensweit Sicherheitsrisiken? |
Externe, interne, cloud, Identität, KI, Lieferkette und menschliche Oberflächen |
Ein umfassenderer Lebenszyklus aus Erkennung, Priorisierung, Behebung und Überwachung |
| Management der Angriffsfläche für Cyber-Assets |
Über welche Ressourcen verfügen wir in unseren internen Stammdatensystemen? |
Bestandsdaten aus der CMDB, von „ endpoint “, „ cloud “, SaaS-Lösungen und Sicherheitstools |
Ein dedupliziertes Bestandsverzeichnis der Ressourcen und Lücken in der Abdeckung |
| Schwachstellenmanagement |
Welche bekannten Mängel sollten wir beheben? |
Bekannte Sicherheitslücken bei Systemen und Software |
Priorisierung von Sanierungsmaßnahmen und Überprüfung |
| Kontinuierliches Management der Sicherheitsrisiken |
Welche Risiken stellen das größte Geschäftsrisiko dar, und wie können wir sie erfolgreich bewältigen? |
Funktionsübergreifendes, unternehmensweites Programm zur Förderung des Austauschs |
Festlegung des Umfangs, Validierung, Mobilisierung und messbare Risikominderung |
EASM und das Management der Angriffsfläche von Cyber-Assets ergänzen sich gegenseitig. EASM geht von der öffentlichen Sichtweise aus. Das Management der Angriffsfläche von Cyber-Assets basiert auf internen Aufzeichnungen. Die Unterschiede zwischen beiden Ansätzen sind aufschlussreich: Ein im Internet sichtbares Asset, das in den internen Aufzeichnungen fehlt, stellt ein Abdeckungsproblem dar, das untersucht werden sollte, während ein intern erfasstes Asset, das öffentlich sein sollte, eine dokumentierte geschäftliche Begründung sowie entsprechende Sicherheitsvorkehrungen erfordert.
Was gehört in ein Inventar der externen Angriffsfläche?
Ein EASM-Bestandsverzeichnis sollte die Gefährdung abbilden und nicht nur die Hardware. Das NCSC weist darauf hin, dass die Erfassung externer Ressourcen üblicherweise Domainnamen, IP-Adressen, Technologie- und Dienstkennungen, Zertifikate sowie von außen sichtbare Dienste umfasst. Die folgende Tabelle setzt dies in eine praktische Überprüfungsgrundlage um.
| Asset oder Signal |
Fragen, die man stellen sollte |
Beispiele für zu untersuchende Expositionen |
Mögliche Eigentümer |
| Domains und Subdomains |
Ist es aktiv, beabsichtigt und in unserem Besitz? Verweist das DNS immer noch auf einen aktiven Drittanbieter? |
Verwaiste Staging-Seite, ungültiger DNS-Eintrag, abgelaufene Eigentumsrechte, nicht genehmigte Marketing-Domain |
Web, Marketing, IT oder Eigentümer eines Drittanbieters |
| Öffentliche IP-Adressen und Dienste |
Welche Ports und Dienste sind tatsächlich erreichbar? Werden sie benötigt? |
Unnötiger Fernzugriff, ungeschützte Datenbank, veralteter Dienst, schwacher administrativer Zugriffspfad |
Verantwortlicher für Netzwerk, Infrastruktur, Anwendungen oder Managed Services |
| Webanwendungen und APIs |
Welche öffentlichen Endpunkte wickeln sensible Vorgänge ab? Durch welche Kontrollmaßnahmen werden sie geschützt? |
Nicht authentifizierter Zugriff auf endpoint, offen zugängliche Admin-Konsole, unsichere Konfiguration, vergessene API-Version |
Anwendungs-, API-, Plattform- oder Produktverantwortlicher |
| TLS-Zertifikate und Internet-Identität |
Wird in dem Zertifikat ein unbekannter Hostname angezeigt? Ist ein Ablauf oder eine Änderung des Ausstellers zu erwarten? |
Zertifikat für ein unbekanntes Objekt, abgelaufenes Zertifikat, nicht verwalteter Hostname |
Verantwortlicher für Plattform-, Web- oder Sicherheitsbetrieb |
| E-Mail- und Verbunddaten |
Stehen die Kontrollen für öffentliche E-Mails und die genehmigten Integrationen im Einklang mit den Richtlinien? |
Unzureichende Anti-Spoofing-Konfiguration, veraltete Herstellerangaben, unerwartete Identitätsintegration |
Messaging-, Identitäts- oder SaaS-Verantwortlicher |
| Cloud Edge-Systeme und Fernzugriff |
Welche Gateways, Speicherendpunkte und Zugangsportale sind öffentlich erreichbar? |
Öffentlicher Speicher, unnötige Sicherheitsrisiken durch VPN oder Fernverwaltung, falsch geroutetes Gateway |
Cloud, Netzwerk-, Identitäts- oder Anwendungsinhaber |
EASM-Befunde erfordern Zuverlässigkeit und Nachvollziehbarkeit. Ein aus einem Zertifikatsdatensatz abgeleiteter Hostname ist ein Anhaltspunkt, aber nicht unbedingt ein eigener Produktionsdienst. Halten Sie fest, wie das Asset entdeckt wurde, warum es der Organisation zugeordnet wird, welchen Status es derzeit hat, wer der zuständige Verantwortliche ist und ob eine Ausschlussentscheidung getroffen wurde. So wird verhindert, dass sich eine Reihe veralteter oder mehrdeutiger Befunde zu Störsignalen entwickelt.
EASM als Betriebsschleife ausführen
Die nützlichsten EASM-Programme sorgen für Nachvollziehbarkeit bei der Erkennung von Sicherheitsrisiken. Nutzen Sie diesen Kreislauf, um eine externe Beobachtung in ein Sicherheitsergebnis umzuwandeln.
Beobachten: Externe Hinweise entdecken und miteinander in Zusammenhang bringen
Erstellen Sie eine Übersicht über das bekannte Domain-Portfolio der Organisation, genehmigte IP-Bereiche, „ cloud “-Konten, Akquisitionen, Marken und wichtige Lieferanten. Nutzen Sie anschließend externe Erkundungsmethoden, um zugehörige Domains, Subdomains, Zertifikate, Dienste, Technologien und exponierte Endpunkte zu ermitteln. Öffentliche DNS- und Zertifikatsinformationen sind wertvolle Ausgangsdaten, müssen jedoch mit internen Datensätzen und dem geschäftlichen Kontext abgeglichen werden.
Beginnen Sie mit einem engen, überschaubaren Anwendungsbereich, beispielsweise kundenorientierte Anwendungen, Fernzugriff, öffentliche APIs und Produktions cloud -Konten. Erweitern Sie den Umfang erst, wenn das Team die festgestellten Probleme zuordnen und entsprechende Maßnahmen ergreifen kann. Eine EASM-Abdeckung, die schneller wächst als die Kapazitäten zur Verantwortungszuweisung und Fehlerbehebung, führt zu Rückständen, anstatt das Risiko zu verringern.
Nachweis: Bestätigen Sie das Asset, das Engagement und dessen Kontext
Stellen Sie sicher, dass ein Befund auffindbar, aktuell aktiv und der Organisation zugeordnet ist. Überprüfen Sie, ob der Dienst autorisiert ist, ermitteln Sie dessen Eigentümer und legen Sie dessen geschäftliche Rolle fest. Bei Verdacht auf einen Softwarefehler sollten Sie genehmigte, störungsfreie Überprüfungsmaßnahmen anwenden oder sich mit dem Eigentümer der Ressource abstimmen, bevor Sie weitere Tests durchführen.
Das NCSC empfiehlt, dass Erkennungssysteme Herkunfts- und Konfidenzsignale liefern und dass Teams Fehlalarme oder Ergebnisse, die außerhalb des Untersuchungsbereichs liegen, entfernen können. Dieser Validierungsschritt verhindert, dass das EASM jedes Internet-Artefakt als Notfall behandelt.
Entscheiden Sie: Legen Sie den Schwerpunkt auf die Exposition, nicht auf die Bezeichnung
Ein Schweregrad-Score allein ist noch kein Maßnahmenplan. Legen Sie Prioritäten fest, indem Sie die Erreichbarkeit, die Wahrscheinlichkeit einer Ausnutzung, die geschäftlichen Auswirkungen, die Art der Gefährdung, Hinweise auf eine aktive Ausnutzung, die Wirksamkeit der Kontrollmaßnahmen und die Zeit bis zur Minderung der Gefährdung miteinander kombinieren.
Nutzen Sie den CISA-Katalog bekannter ausgenutzter Sicherheitslücken als eine der Informationsquellen, wenn eine exponierte Ressource betroffen ist. Der Katalog ist besonders relevant, da er sich auf Sicherheitslücken konzentriert, bei denen es Hinweise auf eine aktive Ausnutzung gibt. Er ersetzt jedoch weder den Kontext der Ressource noch kompensierende Kontrollmaßnahmen noch eine Untersuchung, ob der Dienst in der betroffenen Konfiguration tatsächlich exponiert ist.
| Priorität |
Entscheidungssignale |
Standardantwort |
| Sofort |
Über das Internet zugängliche Ressource, glaubwürdiges Anzeichen für aktive Ausnutzung oder schwerwiegender Authentifizierungsfehler sowie erhebliche geschäftliche Auswirkungen |
Sofort einen Verantwortlichen benennen, die Exposition eindämmen oder begrenzen, sofern dies gefahrlos möglich ist, mit der Erfassung des Ausmaßes des Vorfalls beginnen und die Zeit bis zur nachgewiesenen Reduzierung erfassen |
| Hoch |
Unnötiger öffentlicher Dienst, Offenlegung hochwertiger Anwendungen, bekanntermaßen anfällige Technologie oder herrenlose Ressourcen mit glaubwürdiger Zuordnung |
Unverzüglich überprüfen, ein zeitgebundenes Ticket zur Behebung erstellen und eskalieren, falls die Zuständigkeit unklar ist |
| Geplant |
Zulässiges Risiko mit einer Lücke bei der Materialhärtung, Bedenken hinsichtlich der Gültigkeitsdauer von Zertifikaten oder einer Schwachstelle in der Konfiguration, die durch Ausgleichsmaßnahmen abgesichert ist |
Ein Zeitfenster für die Behebung vereinbaren, die Ausnahme protokollieren und auf Änderungen achten |
| Analysieren |
Unklare Zuordnung, Ergebnis mit geringer Zuverlässigkeit oder mögliches Duplikat |
Mit Belegen bestätigen oder ausschließen, anstatt den Fall stillschweigend abzuschließen |
Reduzieren: Entfernen Sie alles, was nicht öffentlich sein muss
Die wirksamste Reduzierung erfolgt oft auf architektonischer Ebene: Durch die Beseitigung unnötiger Internetzugänge. Die Leitlinien der CISA zur Reduzierung der Internet-Exposition empfehlen, zunächst die über das Internet zugänglichen Ressourcen zu identifizieren und anschließend zu entscheiden, ob jede einzelne Exposition betrieblich notwendig ist. Für erforderliche Expositionen empfehlen die Leitlinien Kontrollmaßnahmen wie Patches, sichere Zugriffspfade, nach Möglichkeit Multi-Faktor-Authentifizierung sowie Überwachung.
Verwenden Sie eine klare Präferenzreihenfolge:
Zunächst sollte die Anlage außer Betrieb genommen oder der öffentliche Zugang gesperrt werden, wenn kein geschäftlicher Bedarf mehr besteht.
Zweitens: Beschränken Sie den Zugriff über einen genehmigten privaten Pfad, eine Zugriffsrichtlinie oder eine segmentierte Verwaltungsebene.
Drittens: Installieren Sie Patches, erhöhen Sie die Sicherheit und entfernen Sie standardmäßige oder ungenutzte Dienste und Protokolle.
Viertens: Fügen Sie Ausgleichskontrollen nur dann hinzu, wenn die Exposition noch nicht beseitigt werden kann, und geben Sie dabei einen Eigentümer sowie ein Ablaufdatum an.
Fünftens: Überprüfen Sie aus einer externen Perspektive, ob die beabsichtigte Änderung tatsächlich umgesetzt wurde.
An dieser Stelle ergänzt EASM das Schwachstellenmanagement. EASM ermittelt externe Sicherheitsrisiken und ordnet sie in einen Kontext ein. Das Schwachstellenmanagement koordiniert den Workflow für Patches, Konfigurationen, Upgrades oder Ausnahmeregelungen. Keiner der beiden Prozesse ist abgeschlossen, solange sich die Entscheidung nicht im extern sichtbaren Zustand widerspiegelt.
Erkennen: Es wird davon ausgegangen, dass eine bestimmte Exposition untersucht wird
EASM schränkt die Möglichkeiten ein. Es lässt keine Rückschlüsse darauf zu, ob ein Angreifer bereits einen ungeschützten Dienst, durchgesickerte Anmeldedaten oder eine Fehlkonfiguration ausgenutzt hat. Wesentliche Ergebnisse sollten daher eine Übergabe an die Erkennung beinhalten: Warnmeldungen oder Hypothesen für die Suche, relevante Ressourcen und Identitäten, erwartete Telemetriedaten sowie eine Aufzeichnung der vorgenommenen Änderung.
Beispielsweise sollte ein öffentlicher Fernzugriffsdienst, der aufgrund einer Fehlkonfiguration offengelegt wurde, eine Überprüfung der Authentifizierungsaktivitäten, der administrativen Änderungen und des verdächtigen Datenverkehrs für den entsprechenden Zeitraum auslösen. Netzwerküberwachung und -reaktion können Teams dabei helfen, das Verhalten von Angreifern zu untersuchen, das nach dem Erlangen eines externen Fußfalls auftritt, während EASM das Verzeichnis der erreichbaren Einstiegspunkte auf dem neuesten Stand hält.
Ein praktischer 90-Tage-Plan zur Umsetzung von EASM
| Zeitplan |
Schwerpunkt |
Konkretes Ergebnis |
| Tag 1–30 |
Geltungsbereich, Regeln zur Zuordnung von Vermögenswerten, Risikostufen, Datenverantwortliche, Ticket-Workflow und Scan-Berechtigungen festlegen |
Ein unterzeichnetes Betriebsmodell, ein Startbestand und ein Eskalationspfad für risikoreiche Engagements |
| Tag 31–60 |
Erstellen Sie eine Baseline für vorrangige Bereiche, IP-Bereiche, Webanwendungen, APIs, Fernzugriff und „ cloud “-Edge-Knoten |
Aufgeschlüsselte Bestandsaufnahme externer Vermögenswerte mit Angaben zu Eigentümern, Geschäftszweck, Zuverlässigkeit und ersten Erkenntnissen |
| Tag 61–90 |
Ergebnisse mit Workflows für Abhilfemaßnahmen, KEV-Intelligence, Änderungsmanagement und Erkennung verknüpfen |
Eine abgestufte Reduzierungswarteschlange, Ausnahmen mit Ablaufdatum und die Weitergabe von Vorfällen bei Materialfreisetzungen |
Legen Sie keine willkürliche, pauschale Scan-Häufigkeit fest. Match Die Überwachung und Validierung sollten sich nach der Kritikalität der Ressourcen, der Änderungsrate und der Sensibilität des exponierten Dienstes richten. Das NCSC weist darauf hin, dass EASM-Daten je nach Quelle und Überprüfung stündlich, täglich oder wöchentlich aktualisiert werden können. Erkundigen Sie sich bei jedem Anbieter, wie oft die einzelnen Quellen aktualisiert werden, welche Validierungsmaßnahmen durchgeführt werden und wie die Herkunft des Datenverkehrs ermittelt wird.
Messen Sie Ergebnisse, nicht nur die entdeckten Vermögenswerte
Die Anzahl der Vermögenswerte kann in den ersten Monaten eines EASM-Programms steigen, da das Unternehmen einen besseren Einblick in die tatsächliche Situation erhält. Das kann positiv sein. Prüfen Sie stattdessen, ob das Programm die Rechenschaftspflicht verbessert und risikobehaftete Engagements reduziert.
| Maßnahme |
Was dir das sagt |
| Prozentualer Anteil der erfassten externen Vermögenswerte mit überprüftem Eigentümer und Geschäftszweck |
Ob die Entdeckung zu einem zurechenbaren Bestand wird |
| Zeitraum von der ersten Beobachtung bis zur Zuordnung |
Ob das Team in der Lage ist, ein echtes Unternehmensgut schnell von einem Fehlalarm zu unterscheiden |
| Zeitraum von der bestätigten Hochrisikokontakt bis zur nachgewiesenen Verringerung |
Ob das Betriebsmodell wesentliche Risiken abdeckt |
| Anzahl und Alter der Ausnahmen ohne Ablaufdatum |
Ob Ausgleichsmaßnahmen zu einer dauerhaften Verschuldung werden |
| Gefährdete Ressourcen, die von bekannten, bereits ausgenutzten Sicherheitslücken betroffen sind |
Ob Informationen aus der aktiven Datenerhebung die richtigen Verantwortlichen erreichen |
| Wiederholungsrate nach Abschluss |
Ob sich die zugrunde liegenden Konfigurations- und Änderungsprozesse verbessern |
| Erfassungsreichweite für besonders wichtige öffentliche Zugänge |
Ob das Team untersuchen kann, ob die Prävention versagt |
Wie sich „ Vectra AI “ in einen EASM-Workflow einfügt
EASM hilft einem Team dabei, zu verstehen, was ein externer Angreifer sehen kann. Es ist am effektivsten, wenn seine Ergebnisse mit den Personen, Ressourcen und Verhaltensweisen in Verbindung gebracht werden, die Gegenstand einer Untersuchung sind. Der Anwendungsfall „Transparenz über Ressourcen und Identitäten“ von „Vectra AI“ ist ein relevanter nächster Schritt für Teams, die Transparenz mit umsetzbaren Kontextinformationen in der gesamten modernen Umgebung verknüpfen müssen.
Sollte eine exponierte Ressource möglicherweise genutzt worden sein, sind Erkennung und Reaktion dringend erforderlich. Ein ausgereifter Workflow verbindet externe Erkundungen mit Erkenntnissen aus den Bereichen Netzwerk, Identitäten und „ cloud “, sodass Analysten entscheiden können, ob es sich bei einer Exposition lediglich um ein Konfigurationsproblem oder um Teil eines aktiven Angriffs handelt.