Bosh sahifa Wiki Exposure

Exposure

Exposure — aktiv, xizmat yoki zaiflikning tahdidga yetib borish mumkin bo‘lgan darajada ochiq holatidir. Internetga ulangan endpoint aniq misol, ammo exposure faqat public IP bilan cheklanmaydi. Ortiqcha IAM permission, boshqa tenantdan ko‘rinadigan object storage, lokal user o‘qiy oladigan secret yoki supply-chain dependency ham hujum yo‘lini ochishi mumkin.

Exposure o‘lchamlari

Network exposure source segment, port, protocol va authentication gateway orqali baholanadi. Identity exposure qaysi principal qaysi action va resource’ga ruxsat olganini ko‘rsatadi. Data exposure ma’lumot nusxalari, export va retention bilan bog‘liq. Software exposure esa vulnerable componentning deployed, loaded va reachable ekanini aniqlaydi.

Public DNS nomi bo‘lmasa service yashirin hisoblanmaydi. IP scanning, certificate transparency va cloud metadata assetni topishi mumkin. Ichki network ham trusted deb qabul qilinmaydi; compromised workstation yoki vendor VPN yo‘li mavjud bo‘lishi mumkin.

Attack surface bilan farqi

Attack surface barcha mumkin bo‘lgan kirish nuqtasi va operatsiyalar to‘plamidir. Exposure muayyan vaqtda ulardan qaysilari real actor uchun reachable ekanini ifodalaydi. Attack surface mavjud, ammo firewall bilan yopiq endpointning tashqi exposure’i past; shu endpoint ichki service account uchun hali ochiq bo‘lishi mumkin.

Vulnerability severity mahsulot xususiyati, exposure esa environment kontekstidir. Critical zaif library binaryda bo‘lib, code path ishlatilmasa risk pasayadi. Biroq reachability taxmini configuration va release bilan qayta tekshiriladi.

Aniqlash

External attack surface management internetdan ko‘rinadigan domain, certificate, host va service’larni inventarizatsiya qiladi. Cloud security posture konfiguratsiya va IAM graphni tahlil qiladi. SBOM componentni, runtime telemetry loaded package va call pathni ko‘rsatadi. Data discovery noma’lum nusxalarni topadi.

Scanner natijasi owner va authoritative inventory bilan tekshiriladi. Shared hosting, CDN yoki eski DNS record noto‘g‘ri attribution berishi mumkin. Shadow asset topilganda uni darhol o‘chirishdan oldin biznes foydalanishi va evidence saqlanadi.

Exposure’ni kamaytirish

Keraksiz service, endpoint va permission olib tashlanadi. Default private network, deny-by-default policy va short-lived credential xavfsiz boshlang‘ich holat beradi. Admin interface alohida management plane, MFA va device policy bilan cheklanadi. Egress control compromise’dan keyingi tashqi aloqani kamaytiradi.

Feature tugaganda test bucket, vaqtinchalik firewall rule va DNS record lifecycle automation bilan tozalanadi. Exposure drift deploymentdan keyin paydo bo‘lishi mumkin; continuous monitoring desired state bilan real state’ni solishtiradi. Metrika faqat public asset soni emas, sensitive va exploitable yo‘llarning ochiq kunlarini ko‘rsatadi.

Vaqt va muhit omili

Exposure doimiy xususiyat bo‘lmasligi mumkin. Sinov uchun vaqtincha ochilgan port, qisqa muddatli ommaviy havola yoki noto‘g‘ri deploy qilingan konfiguratsiya bir necha daqiqa mavjud bo‘lsa ham avtomatik skaner tomonidan topilishi ehtimoli bor. Shu bois baholash faqat joriy suratga emas, konfiguratsiya tarixi va bulut audit jurnaliga ham tayanadi. Aktiv inventari domen, IP, saqlash obyekti va uchinchi tomon integratsiyasini qamrab oladi. Tashqi ko‘rinish bilan ichki ruxsat alohida tekshiriladi: xizmat internetdan ko‘rinmasligi mumkin, ammo hamkor tarmog‘idan ortiqcha ochiq bo‘lishi ehtimoli saqlanadi. Yopilgan holat qayta skanerlash va kirish sinovi bilan tasdiqlanadi.

Bog‘liq tushunchalar

Attack surface, Reachability, Asset inventory, Internet exposure, IAM, Configuration drift, Risk