Un'applicazione Web pubblica, un carico di lavoro cloud dimenticato, un portale di accesso remoto creato per un fornitore, un bucket di archiviazione esposto o un sottodominio precedente possono diventare percorsi di accesso all'azienda.
In contesto: superfici di attacco esterne e interne
Questo articolo è incentrato principalmente sulla superficie di attacco esterna: i domini, le applicazioni, i servizi cloud, i sistemi di accesso remoto e le altre risorse possono identificare e raggiungere gli utenti malintenzionati dall'esterno dell'organizzazione.
Ma la più ampia superficie di attacco include anche sistemi interni, identità, connessioni di rete, punti deboli del software e processi aziendali. La gestione della superficie di attacco esterna è pertanto una parte di un più ampio programma di gestione dell'esposizione, insieme alla gestione delle vulnerabilità, della sicurezza dell'identità, della sicurezza delle applicazioni e della segmentazione della rete.
Il valore di ASM esterno è che aiuta le organizzazioni a identificare i percorsi che un utente malintenzionato può utilizzare per prendere un punto d'appoggio iniziale, prima che tale esposizione comporti un accesso interno, un'interruzione o una perdita di dati.
Alcuni sono documentati e gestiti attivamente, mentre altri sono al di fuori degli inventari cespiti formali, appartengono a società acquisite di recente o sono stati creati per un progetto a breve termine e non sono mai andati adeguatamente in pensione.
La gestione della superficie di attacco, o ASM, aiuta le organizzazioni a individuare queste esposizioni prima di un utente malintenzionato.
ASM non è una scansione una tantum o un lungo elenco di risultati tecnici, ma un processo continuo per scoprire risorse visibili esternamente, capire quali sono importanti e ridurre l'esposizione non necessaria.
Che cos'è la gestione della superficie di attacco?
Una superficie di attacco è l'insieme di punti in cui un utente malintenzionato può potenzialmente entrare in un sistema, causare un effetto o estrarre dati. Nelle aziende odierne, questo si estende ben oltre la rete aziendale. Può includere:
- Applicazioni e API rivolte a Internet
- Domini, sottodomini e record DNS
- Indirizzi IP pubblici e porte aperte
- Carichi di lavoro nel cloud, interfacce di archiviazione e gestione
- Servizi di accesso remoto, come VPN e gateway desktop virtuali
- Applicazioni SaaS e integrazioni di terze parti
- Ambienti di sviluppo esposti e archivi di codice
- Credenziali e altre informazioni riservate disperse o pubblicate in linea
- Dispositivi connessi e sistemi tecnologici operativi visibili da Internet.
Questa esposizione è tutt'altro che teorica. Secondo la ricerca Kaspersky , lo sfruttamento delle applicazioni pubbliche ha rappresentato quasi il 44% dei vettori di attacco iniziali osservati nel 2025, il che rappresenta la via più comune verso le organizzazioni interessate.
La gestione della superficie di attacco è la disciplina che consente di scoprire, valutare e ridurre queste esposizioni da una prospettiva dall'esterno. Quindi, anziché chiedere "Che cosa dice di possedere il nostro CMDB (database di gestione della configurazione)?", Chiede: "Cosa potrebbe identificare, raggiungere o sfruttare un utente malintenzionato?"
Questo è importante perché, sebbene gli inventari interni delle risorse siano essenziali, potrebbero non acquisire servizi cloud distribuiti al di fuori dei processi standard, domini abbandonati, account SaaS non gestiti, sistemi temporanei o infrastrutture create da terze parti.
Perché la gestione della superficie di attacco è importante?
Le aziende digitali non si fermano mai. L'infrastruttura cambia ogni giorno quando i team distribuiscono nuove applicazioni, spostano i carichi di lavoro tra provider cloud, connettono i fornitori, aprono l'accesso remoto, avviano siti Web regionali o integrano le attività acquisite.
Questo crea un problema operativo: la visualizzazione dell'organizzazione del relativo patrimonio può diventare incompleta rapidamente.
I team di sicurezza possono conoscere i sistemi principali ma non hanno un quadro affidabile delle risorse visibili esternamente in unità aziendali, account cloud, team di sviluppo e ambienti di terze parti. Questo può lasciare esposti sistemi sconosciuti o scarsamente controllati per molto più tempo del previsto.
Gli aggressori non hanno bisogno di un organigramma, di un elenco di risorse approvate o dell'autorizzazione per cercare. Utilizzano informazioni pubbliche, scansione Internet, record dei certificati, dati DNS, servizi esposti e informazioni trapelate per creare un'immagine dell'ambiente personalizzata.
La gestione della superficie di attacco offre ai difensori un modo per fare prima la stessa cosa e in modo più sistematico.
Per i CISO, il valore non è solo una migliore visibilità, ma una base più credibile per le decisioni di rischio. I team possono identificare quali risorse esposte supportano i servizi critici, di cui non dispone di una proprietà chiara, quali sono accessibili inutilmente da Internet e che meritano un'attenzione immediata.
Come funziona una gestione efficace della superficie di attacco
ASM efficace segue un ciclo ripetuto anziché un singolo progetto.
1. Scopri cos'è visibile
Il primo passaggio consiste nel creare una vista esterna dell'organizzazione.
In genere ciò comporta l'identificazione di domini, intervalli IP, servizi cloud, applicazioni esposte, certificati, porte aperte, archivi di codice pubblico e altre infrastrutture visibili a Internet associate all'organizzazione. L'individuazione dovrebbe includere sussidiarie, entità regionali, società acquisite e terze parti note, ove appropriato.
Un'utile domanda di partenza è: "Quali risorse ci sorprenderebbero se un utente malintenzionato le trovasse?"
2. Convalida della proprietà e dello scopo aziendale
Non tutte le risorse scoperte appartengono all'organizzazione: alcune possono essere domini parcheggiati, ex fornitori, servizi condivisi o infrastrutture appartenenti a un'altra parte. Altri possono appartenere all'organizzazione ma non avere un proprietario chiaro.
È qui che ASM diventa un processo operativo piuttosto che un esercizio tecnico. I team di sicurezza necessitano di un modo pratico per confermare se una risorsa è legittima, a chi appartiene il proprietario, perché è esposta e se tale esposizione è ancora necessaria.
Un portale di accesso remoto può essere fondamentale per una relazione con un fornitore, un server di sviluppo può essere necessario per un progetto con durata limitata e un'applicazione di test può essere rimasta online dopo il lancio. La reazione giusta non è arrestare automaticamente tutto, ma rendere l'esposizione deliberata, controllata e responsabile.
3. Valutare l'esposizione, non solo la vulnerabilità
Un sistema non ha bisogno di un CVE critico per creare rischi. Un'interfaccia amministrativa esposta a Internet pubblica può rappresentare un problema anche quando è completamente patchata, un servizio cloud può essere accessibile in modo più ampio del previsto, una pagina di accesso può rivelare troppe informazioni per supportare gli attacchi alle credenziali e un dominio dimenticato può essere vulnerabile all'acquisizione o rappresentazione.
4. Assegnare la priorità in base all'impatto sull'azienda
L'assegnazione delle priorità è il punto in cui molti programmi ASM diventano utili o non riescono.
Una grande organizzazione può scoprire centinaia o migliaia di risorse esposte, ma non è né possibile né necessario trattare ogni risultato come una crisi. L'attenzione dovrebbe essere concentrata sulle esposizioni che combinano la debolezza tecnica con significative conseguenze commerciali.
Un server di test esposto può ad esempio essere a basso rischio se non contiene dati sensibili, è isolato dalla produzione e di cui è pianificata la disattivazione. Un gateway di accesso remoto esposto che supporta le operazioni di distribuzione, invece, può richiedere una revisione immediata anche se non presenta vulnerabilità critiche note.
Un pratico modello di assegnazione delle priorità considera quanto segue:
- Esposizione: quanto è visibile e accessibile?
- Sfruttabilità: con quale facilità un utente malintenzionato potrebbe utilizzare l'esposizione?
- Criticità: quali processi aziendali, dati o servizi sono supportati?
Questo aiuta i responsabili della sicurezza a tradurre i risultati tecnici in decisioni comprensibili ai titolari di attività commerciali.
Un esempio pratico: un servizio di accesso remoto esposto
Si consideri un produttore che rileva un gateway di accesso remoto connesso a un ambiente operativo regionale. Il servizio è stato istituito diversi anni fa per consentire a un fornitore di servizi di manutenzione di supportare le apparecchiature in remoto. È ancora connesso a Internet, utilizza un metodo di autenticazione legacy e non è stato esaminato da quando è cambiato il contratto del provider.
Un processo ASM non si fermerebbe alla segnalazione dell'esistenza del gateway. Tuttavia, stabilirebbe :
- Chi è il proprietario del servizio
- Se il fornitore richiede ancora l'accesso
- Quali sistemi possono essere raggiunti tramite tale sistema
- Se l'autenticazione a più fattori è abilitata
- Se l'accesso è limitato in base all'ubicazione della rete, all'ora o al ruolo dell'utente
- Se l'attività è registrata e monitorata
- Se il servizio può essere rimosso, sostituito o segmentato
La decisione aziendale potrebbe essere quella di ritirare il gateway, richiedere un accesso più controllato ai fornitori, limitarlo alle finestre di manutenzione approvate o associarlo a controlli di autenticazione e segmentazione più efficaci.
Il risultato non è semplicemente un ticket tecnico chiuso. Si tratta di una riduzione dell'esposizione dell'organizzazione alle interruzioni operative.
Come funziona ASM con gestione delle vulnerabilità, XDR e intelligence sulle minacce
La gestione della superficie di attacco è particolarmente utile quando si connette al resto del programma di protezione.
La gestione delle vulnerabilità identifica, assegna la priorità e aiuta a porre rimedio ai punti deboli noti nei sistemi che l'organizzazione può già valutare. ASM aiuta a identificare i sistemi, i servizi e le risorse cloud che potrebbero non essere ancora visibili per tale processo.
L'intelligence sulle minacce aggiunge contesto. Può mostrare se una particolare tecnologia, servizio esposto o tipo di credenziale è attivamente preso di mira dai criminali informatici o associato a una campagna nota. Questo aiuta i team a decidere quali risultati devono essere spostati in cima alla coda.
XDR , SIEM e altri strumenti SOC aiutano i team a rilevare e indagare sulle attività sospette su endpoint, reti, ambienti cloud e altri sistemi IT. ASM può migliorarne l'efficacia evidenziando le risorse esterne con maggiori probabilità di diventare punti di ingresso di un attacco.
Anche i servizi di risposta agli incidenti e di valutazione delle compromissioni possono svolgere un ruolo in cui i team sospettano che un'esposizione sia già stata sfruttata o che necessitino di un'indagine indipendente per stabilire cosa è successo.
I servizi di valutazione della sicurezza simulano il comportamento dell'avversario, mostrando come veri aggressori potrebbero sfruttare applicazioni, reti e dispositivi, fornendo una visibilità più approfondita della superficie di attacco dell'organizzazione e contribuendo a ridurre l'esposizione alla sicurezza.
Lo scopo non è creare un altro strumento di protezione isolato, ma collegare la gestione dell'esposizione con il rilevamento, la reazione, la proprietà delle risorse e la governance dei rischi.
Come creare un programma ASM che produca un'azione
Un programma ASM funzionante inizia con la proprietà, non un dashboard.
I team di sicurezza devono concordare le modalità di assegnazione, convalida e correzione delle risorse rilevate. Questo in genere richiede la partecipazione dei team infrastruttura, cloud, applicazioni, rete, approvvigionamento, legale e aziendale.
Cinque principi operativi sono utili:
- Trattare la proprietà delle risorse come un controllo di sicurezza. Ogni risorsa esposta significativa dovrebbe avere un proprietario nominale (sebbene ciò avvenga di solito all'esterno di ASM).
- Collegare i risultati ai flussi di lavoro esistenti. I risultati di ASM devono raggiungere i team in grado di risolverli, utilizzando i processi di gestione dei servizi, delle vulnerabilità o dei rischi già in atto.
- Misurare la riduzione, non solo la scoperta. Un numero di risorse in aumento può indicare una migliore visibilità, non un peggioramento della sicurezza.
- Rapporto in termini commerciali. Non è necessario un elenco di porte e certificati per consigli di amministrazione e dirigenti. Hanno bisogno di capire dove l'esposizione esterna potrebbe influenzare il servizio clienti, le operazioni, gli obblighi normativi, le entrate o la capacità di ripristino.
In che modo ASM trasforma la visibilità in riduzione del rischio
Anche un programma ASM maturo non garantisce la scomparsa di ogni sistema esposto: le aziende hanno bisogno di servizi connessi a Internet per vendere, supportare, connettersi e operare.
Un programma ASM efficace è più basato sulla disciplina:
- l'organizzazione sa quali risorse visibili esternamente è proprietaria
- È in grado di distinguere l'esposizione legittima da quella accidentale
- I risultati ad alto rischio hanno proprietari chiari, tempi di risposta e contesto aziendale definiti
- I servizi non necessari vengono rimossi
- I servizi essenziali sono protetti, monitorati e rivisti
- E i leader della sicurezza possono dimostrare che l'esposizione viene ridotta nelle aree che contano di più.
Questo è il valore pratico della gestione della superficie di attacco: non un'immagine astratta del rischio, ma un modo continuo per rendere l'organizzazione più difficile da trovare, più difficile da accedere e più difficile da interrompere.
Fonti e ulteriori letture
- Portafoglio Kaspersky Security Assessment
- Centro risorse per la sicurezza informatica NIST
- Foglio informativo sull'analisi della superficie di attacco OWASP
- Kaspersky Compromise Assessment
- Anatomy of a Cyber World: Global Report by Kaspersky Security Services 2026 (Anatomia di un mondo digitale: Global Report di Kaspersky Security Services 2026)
- Kaspersky Threat Intelligence
- Kaspersky Managed Detection and Response
- Kaspersky Incident Response
- Kaspersky Services
