Zahŕňa technické rozhrania a dostupné služby, ale aj identity, vzťahy dôvery, vystavené správcovské funkcie, konfigurácie cloudu, dodávateľské pripojenia a pracovné postupy, ktoré by útočník mohol zneužiť.
Útočné plochy sa nepretržite menia, keď organizácie nasadzujú služby, vytvárajú účty, pripájajú dodávateľov, presúvajú úlohy a nechávajú za sebou staré aktíva. Riadenie plochy preto vyžaduje objavovanie, vlastníctvo, kontext a riadenú zmenu — nielen pravidelné skenovanie portov.
Praktická správa začína objavovaním: interným inventárom pre vlastné aktíva a externým skenovaním pre to, čo outsider nájde — vrátane zabudnutých stránok, shadow IT a infraštruktúry pripisateľnej dodávateľom. Každý prvok plochy potom potrebuje vlastníka, podnikový účel a rozhodnutie o riziku: odstrániť ho, chrániť ho alebo expozíciu prijať.
Kľúčové body
Externá plochaDomény, adresy, služby, aplikácie a cloudové zdroje smerujúce na internet a vystavené prihlasovacie údaje alebo údaje.
Interná plochaDosiahnuteľné systémy, oprávnenia, administratívne cesty, zdieľané služby a príležitosti pre laterálny pohyb.
Metódy redukcieOdstrániť nepoužívané aktíva, zužovať prístup, spevniť rozhrania, znížiť oprávnenia, segmentovať závislosti a napraviť zneužiteľné stavy.
Dôležité obmedzenieNajmenšia možná plocha nie je vždy správnym návrhom; organizácie stále potrebujú použiteľné služby a musia riadiť riziko nevyhnutnej expozície.