Um aplicativo da Web voltado para o público, uma carga de trabalho de nuvem esquecida, um portal de acesso remoto criado para um fornecedor, um bucket de armazenamento exposto ou um subdomínio antigo podem se tornar rotas para os negócios.
No contexto: superfícies de ataque externas e internas
Este artigo se concentra principalmente na superfície de ataque externa: os domínios, aplicativos, serviços em nuvem, sistemas de acesso remoto e outros ativos que os invasores podem identificar e alcançar de fora da organização.
Mas a superfície de ataque mais ampla também inclui sistemas internos, identidades, conexões de rede, pontos fracos de software e processos de negócios. O gerenciamento da superfície de ataque externa é, portanto, uma parte de um programa de gerenciamento de exposição mais amplo, juntamente com o gerenciamento de vulnerabilidades, segurança de identidade, segurança de aplicativos e segmentação de rede.
O valor do ASM externo é que ele ajuda as organizações a identificar as rotas que um invasor pode usar para obter uma posição inicial – antes que a exposição leve ao acesso interno, interrupção ou perda de dados.
Alguns são documentados e gerenciados ativamente, enquanto outros ficam fora dos inventários formais de ativos, pertencem a empresas recentemente adquiridas ou foram criados para um projeto de curto prazo e nunca foram devidamente retirados.
O gerenciamento de superfície de ataque, ou ASM, ajuda as organizações a encontrar essas exposições antes que um invasor o faça.
O ASM não é uma verificação única ou uma longa lista de descobertas técnicas, mas um processo contínuo para descobrir ativos visíveis externamente, entender quais são importantes, reduzindo a exposição desnecessária.
O que é o gerenciamento da superfície de ataque?
Uma superfície de ataque é o conjunto de pontos onde um invasor pode potencialmente entrar em um sistema, causar um efeito ou extrair dados. Nas empresas de hoje, isso se estende muito além da rede corporativa. Ele pode incluir:
- Aplicativos e APIs voltados para a Internet
- Domínios, subdomínios e registros DNS
- Endereços IP públicos e portas abertas
- Cargas de trabalho na nuvem, interfaces de armazenamento e gerenciamento
- Serviços de acesso remoto, como VPNs e gateways de área de trabalho virtual
- Aplicativos SaaS e integrações de terceiros
- Ambientes de desenvolvimento expostos e repositórios de código
- Credenciais e outras informações confidenciais que vazaram ou foram publicadas on-line
- Dispositivos conectados e sistemas de tecnologia operacional visíveis na Internet.
Esta exposição está longe de ser teórica. De acordo com a pesquisa da Kaspersky , a exploração de aplicativos voltados para o público foi responsável por quase 44% dos vetores de ataque iniciais observados em 2025, tornando-se a rota mais comum para as organizações afetadas.
O gerenciamento da superfície de ataque é a disciplina de descobrir, avaliar e reduzir essas exposições de uma perspectiva de fora para dentro. Então, em vez de perguntar: “O que nosso CMDB (banco de dados de gerenciamento de configuração) diz que possuímos?”, ele pergunta: “O que um invasor poderia identificar, alcançar ou explorar?”
Isso é importante porque, embora os inventários de ativos internos sejam essenciais, eles podem não capturar serviços em nuvem implementados fora de processos padrão, domínios abandonados, contas SaaS não gerenciadas, sistemas temporários ou infraestrutura criada por terceiros.
Por que o gerenciamento da superfície de ataque é importante?
Os negócios digitais nunca ficam parados. A infraestrutura muda todos os dias à medida que as equipes implementam novos aplicativos, movem cargas de trabalho entre provedores de nuvem, conectam fornecedores, abrem acesso remoto, lançam sites regionais ou integram negócios adquiridos.
Isso cria um problema operacional: a visão da organização de seu patrimônio pode se tornar incompleta rapidamente.
As equipes de segurança podem conhecer os sistemas principais, mas não têm uma imagem confiável dos ativos visíveis externamente nas unidades de negócios, contas na nuvem, equipes de desenvolvimento e ambientes de terceiros. Isso pode deixar sistemas desconhecidos ou mal controlados expostos por muito mais tempo do que o pretendido.
Os invasores não precisam de um organograma, uma lista de ativos aprovados ou permissão para procurar. Eles usam informações públicas, verificação da Internet, registros de certificados, dados DNS, serviços expostos e informações vazadas para construir sua própria imagem do ambiente.
O gerenciamento da superfície de ataque oferece aos defensores uma maneira de fazer a mesma coisa primeiro e de forma mais sistemática.
Para os CISOs, o valor não é apenas uma melhor visibilidade, mas uma base mais confiável para decisões de risco. As equipes podem identificar quais ativos expostos dão suporte a serviços críticos, que não possuem propriedade clara, que são desnecessariamente acessíveis a partir da Internet e que merecem atenção imediata.
Como funciona o gerenciamento eficaz da superfície de ataque
O ASM eficaz segue um ciclo repetido em vez de um único projeto.
1. Descubra o que é visível
A primeira etapa é criar uma visão externa da organização.
Isso normalmente envolve a identificação de domínios, faixas de IP, serviços em nuvem, aplicativos expostos, certificados, portas abertas, repositórios de código público e outras infraestruturas visíveis na Internet associadas à organização. A descoberta deve incluir subsidiárias, entidades regionais, empresas adquiridas e terceiros conhecidos, quando apropriado.
Uma pergunta inicial útil é: “Quais ativos nos surpreenderiam se um invasor os encontrasse?”
2. Valide a propriedade e a finalidade comercial
Nem todo ativo descoberto pertence à organização – alguns podem ser domínios estacionados, antigos fornecedores, serviços compartilhados ou infraestrutura pertencente a outra parte. Outros podem pertencer à organização, mas não têm um proprietário claro.
É aqui que o ASM se torna um processo operacional em vez de um exercício técnico. As equipes de segurança precisam de uma maneira prática de confirmar se um ativo é legítimo, quem o possui, por que está exposto e se essa exposição ainda é necessária.
Um portal de acesso remoto pode ser crítico para um relacionamento com o fornecedor, um servidor de desenvolvimento pode ser necessário para um projeto de tempo limitado, um aplicativo de teste pode ter sido deixado on-line após o lançamento. A resposta certa não é desligar tudo automaticamente, mas tornar a exposição deliberada, controlada e responsável.
3. Avalie a exposição, não apenas a vulnerabilidade
Um sistema não precisa de um CVE crítico para criar risco. Uma interface administrativa exposta à Internet pública pode ser uma preocupação mesmo quando totalmente corrigida, um serviço de nuvem pode ser acessado de forma mais ampla do que o pretendido, uma página de login pode revelar muitas informações para suportar ataques de credenciais e um domínio esquecido pode estar vulnerável à invasão ou personificação.
4. Priorize de acordo com o impacto nos negócios
A priorização é onde muitos programas ASM se tornam úteis ou falham.
Uma grande organização pode descobrir centenas ou milhares de ativos expostos, mas não é possível nem necessário tratar cada descoberta como uma crise. O foco deve ser em exposições que combinam fraqueza técnica com consequências comerciais significativas.
Por exemplo, um servidor de teste exposto pode ser de baixo risco se não contiver dados confidenciais, estiver isolado da produção e estiver programado para ser desativado. Um gateway de acesso remoto exposto que dá suporte a operações de distribuição, por outro lado, pode exigir revisão imediata, mesmo que não tenha nenhuma vulnerabilidade crítica conhecida.
Um modelo prático de priorização considera o seguinte:
- Exposição: quão visível e acessível é?
- Explorabilidade: com que facilidade um invasor pode usar a exposição?
- Criticidade: Qual processo de negócios, dados ou serviço ele suporta?
Isso ajuda os líderes de segurança a traduzir as descobertas técnicas em decisões que os proprietários de negócios podem entender.
Um exemplo prático: um serviço de acesso remoto exposto
Considere um fabricante que descobre um gateway de acesso remoto conectado a um ambiente operacional regional. O serviço foi criado há vários anos para permitir que um provedor de manutenção dê suporte ao equipamento remotamente. Ele ainda está voltado para a Internet, usa um método de autenticação herdado e não foi revisado desde que o contrato do provedor foi alterado.
Um processo ASM não pararia ao relatar que o gateway existe. Mas estabeleceria :
- Quem é o proprietário do serviço
- Se o fornecedor ainda precisa de acesso
- Quais sistemas podem ser acessados através dele
- Se a autenticação multifator está ativada
- Se o acesso é restrito por localização da rede, hora ou função do usuário
- Se a atividade é registrada e monitorada
- Se o serviço pode ser removido, substituído ou segmentado
A decisão de negócios pode ser desativar o gateway, exigir acesso mais controlado do fornecedor, restringi-lo a janelas de manutenção aprovadas ou colocá-lo sob controles de segmentação e autenticação mais fortes.
O resultado não é simplesmente um tíquete técnico fechado. É uma redução na exposição da organização à interrupção operacional.
Como o ASM funciona com gerenciamento de vulnerabilidades, XDR e inteligência de ameaças
O gerenciamento da superfície de ataque é mais útil quando se conecta com o restante do programa de segurança.
O gerenciamento de vulnerabilidades identifica, prioriza e ajuda a corrigir pontos fracos conhecidos nos sistemas que a organização já pode avaliar. O ASM ajuda a identificar os sistemas, serviços e ativos de nuvem que podem ainda não estar visíveis para esse processo.
A inteligência de ameaças adiciona contexto. Ele pode mostrar se uma determinada tecnologia, serviço exposto ou tipo de credencial está sendo ativamente alvo de cibercriminosos ou associado a uma campanha conhecida. Isso ajuda as equipes a decidir quais descobertas devem passar para a frente da fila.
XDR , SIEM e outras ferramentas SOC ajudam as equipes a detectar e investigar atividades suspeitas em endpoints, redes, ambientes de nuvem e outros sistemas de TI. O ASM pode melhorar sua eficácia destacando os ativos externos com maior probabilidade de se tornarem pontos de entrada do ataque.
Os serviços de avaliação de comprometimento e resposta a incidentes também podem desempenhar um papel quando as equipes suspeitam que uma exposição já foi explorada ou precisam de uma investigação independente para estabelecer o que aconteceu.
Os serviços de avaliação de segurança simulam o comportamento do adversário, mostrando como invasores reais podem explorar aplicativos, redes e dispositivos, fornecendo uma visibilidade mais profunda da superfície de ataque da organização e ajudando a reduzir a exposição da segurança.
O objetivo não é criar outra ferramenta de segurança isolada, mas conectar o gerenciamento de exposição com detecção, resposta, propriedade de ativos e governança de risco.
Como criar um programa ASM que resulta em ação
Um programa ASM viável começa com a propriedade, não com um painel.
As equipes de segurança devem concordar como os ativos descobertos serão atribuídos, validados e corrigidos. Isso normalmente requer a participação das equipes de infraestrutura, nuvem, aplicativo, rede, compras, jurídica e de negócios.
Cinco princípios operacionais ajudam:
- Trate a propriedade de ativos como um controle de segurança. Cada ativo exposto significativo deve ter um proprietário nomeado (embora isso geralmente aconteça fora do ASM).
- Vincule as descobertas aos fluxos de trabalho existentes. As descobertas do ASM precisam alcançar as equipes que podem corrigi-las, usando processos de gerenciamento de serviços, gerenciamento de vulnerabilidades ou gerenciamento de riscos já em vigor.
- Meça a redução, não apenas a descoberta. Uma contagem crescente de ativos pode indicar melhor visibilidade, e não piorar a segurança.
- Relatório em termos de negócios. Os conselhos e executivos não precisam de uma lista de portas e certificados. Eles precisam entender onde a exposição externa pode afetar os serviços ao cliente, operações, obrigações regulatórias, receita ou capacidade de recuperação.
Como o ASM transforma a visibilidade em redução de risco
Mesmo um programa ASM maduro não promete que todo sistema exposto desaparecerá – as empresas precisam de serviços voltados para a Internet para vender, dar suporte, conectar e operar.
Um programa ASM forte tem mais a ver com disciplina:
- a organização sabe quais ativos visíveis externamente ela possui
- Ela pode distinguir a exposição legítima da exposição acidental
- As descobertas de alto risco têm proprietários claros, tempos de resposta definidos e contexto de negócios
- Os serviços desnecessários são removidos
- Os serviços essenciais são protegidos, monitorados e revisados
- E os líderes de segurança podem demonstrar que a exposição está sendo reduzida nas áreas mais importantes.
Esse é o valor prático do gerenciamento da superfície de ataque – não uma imagem abstrata de risco, mas uma maneira contínua de tornar a organização mais difícil de encontrar, mais difícil de entrar e mais difícil de interromper.
Referências e leituras complementares
- Portfólio do Kaspersky Security Assessment
- Centro de recursos de segurança do computador NIST
- Folha de referência da análise da superfície de ataque do OWASP
- Kaspersky Compromise Assessment
- Anatomy of a Cyber World: Global Report by Kaspersky Security Services 2026 (Anatomia de um mundo cibernético: Relatório global da Kaspersky Security Services de 2026)
- Kaspersky Threat Intelligence
- Kaspersky Managed Detection and Response
- Kaspersky Incident Response
- Kaspersky Services
