En webbapplikation som riktar sig till allmänheten, en bortglömd arbetsbelastning i molnet, en fjärråtkomstportal skapad för en leverantör, en synlig lagringshink eller en gammal underdomän kan alla bli vägar in i verksamheten.
I sammanhanget: externa och interna attackytor
Den här artikeln fokuserar huvudsakligen på den externa attackytan: de domäner, applikationer, molntjänster, fjärråtkomstsystem och andra tillgångar som angripare kan identifiera och nå utifrån organisationen.
Men den bredare attackytan omfattar även interna system, identiteter, nätverksanslutningar, svagheter i programvara och affärsprocesser. Hantering av extern attackyta är därför en del av ett bredare program för exponeringshantering, vid sidan av sårbarhetshantering, identitetssäkerhet, programsäkerhet och nätverkssegmentering.
Värdet med extern ASM är att den hjälper organisationer att identifiera de vägar en angripare kan använda för att få ett inledande fotfäste – innan den exponeringen leder till intern åtkomst, störningar eller dataförlust.
Vissa är dokumenterade och aktivt förvaltade, medan andra sitter utanför formella tillgångslager, tillhör nyligen förvärvade företag eller skapades för ett kortsiktigt projekt och har aldrig gått i pension på rätt sätt.
Attack Yt Management, eller ASM, hjälper organisationer att hitta dessa risker innan en angripare gör det.
ASM är inte en engångsgenomsökning eller en lång lista med tekniska fynd, utan en kontinuerlig process för att upptäcka externt synliga tillgångar, förstå vilka som är viktiga, minska onödig exponering.
Vad är hantering av attackytor?
En attackyta är den uppsättning punkter där en angripare potentiellt kan komma in i ett system, orsaka en effekt eller extrahera data. I dagens företag sträcker sig detta långt utanför företagsnätverket. Det kan innefatta:
- Internetanslutna applikationer och API:er
- Domäner, underdomäner och DNS-poster
- Offentliga IP-adresser och öppna portar
- Molnbelastningar, lagrings- och hanteringsgränssnitt
- Fjärråtkomsttjänster, till exempel VPN och virtuella skrivbordsgateways
- SaaS-applikationer och tredjepartsintegrationer
- utsatta utvecklingsmiljöer och kodarkiv
- Inloggningsuppgifter och annan känslig information som har läckt ut eller publicerats online
- Anslutna enheter och drifttekniska system som är synliga från internet.
Denna exponering är långt ifrån teoretisk. Enligt Kaspersky undersökningar stod exploatering av program som riktar sig till allmänheten för nästan 44 % av de initiala attackvektorer som observerades 2025, vilket gör det till den vanligaste vägen till drabbade organisationer.
Hantering av attackytor är disciplinen att upptäcka, utvärdera och minska dessa exponeringar ur ett utomstående perspektiv. Så istället för att fråga "Vad säger vår CMDB (configuration management databas) att vi äger?", frågar den: "Vad kan en angripare identifiera, nå eller utnyttja?"
Detta är viktigt eftersom interna inventarier är avgörande, men de kanske inte fångar upp molntjänster som används utanför standardprocesser, övergivna domäner, ohanterade SaaS-konton, tillfälliga system eller infrastruktur som skapats av tredje part.
Varför är hantering av attackytor viktig?
Digitala företag står aldrig still. Infrastrukturen förändras varje dag i takt med att team distribuerar nya applikationer, flyttar arbetsbelastningar mellan molnleverantörer, kopplar samman leverantörer, öppnar fjärråtkomst, lanserar regionala webbplatser eller integrerar förvärvade företag.
Detta skapar ett operativt problem: organisationens översikt över sin dödsbo kan snabbt bli ofullständig.
Säkerhetsteam kanske känner till kärnsystem men saknar en tillförlitlig bild av externt synliga tillgångar över affärsenheter, molnkonton, utvecklingsteam och tredjepartsmiljöer. Detta kan lämna okända eller dåligt kontrollerade system exponerade mycket längre än avsett.
Angripare behöver inte ha ett organisationsschema, en godkänd tillgångslista eller behörighet för att leta. De använder offentlig information, internetsökning, certifikatposter, DNS-data, exponerade tjänster och läckt information för att bygga en egen bild av omgivningen.
Anfallsytshantering ger försvarare ett sätt att göra samma sak först, och mer systematiskt.
För CISO:er är värdet inte bara bättre synlighet, utan ett mer trovärdigt underlag för riskbeslut. Teamen kan identifiera vilka exponerade tillgångar som stödjer kritiska tjänster, som saknar tydligt ägande, vilka är onödigt tillgängliga från internet och som förtjänar omedelbar uppmärksamhet.
Hur effektiv hantering av attackytor fungerar
Effektiv ASM följer en upprepad cykel snarare än ett enskilt projekt.
1. Upptäck vad är synlig
Det första steget är att bygga en extern syn på organisationen.
Det handlar vanligtvis om att identifiera domäner, IP-intervall, molntjänster, utsatta applikationer, certifikat, öppna portar, offentliga kodarkiv och annan internetsynlig infrastruktur som är associerad med organisationen. Upptäckten bör omfatta dotterbolag, regionala enheter, förvärvade företag och kända tredje parter där så är lämpligt.
En användbar utgångsfråga är: "Vilka tillgångar skulle överraska oss om en angripare hittade dem?"
2. Verifiera ägande och affärssyfte
Det är inte varje upptäckt tillgång som tillhör organisationen – en del kan vara parkerade domäner, tidigare leverantörer, delade tjänster eller infrastruktur som tillhör annan part. Andra kan tillhöra organisationen men har ingen tydlig ägare.
Det är här som ASM blir en operativ process snarare än en teknisk övning. Säkerhetsteam behöver ett praktiskt sätt att bekräfta om en tillgång är legitim, vem som äger den, varför den har exponerats och om exponeringen fortfarande är nödvändig.
En fjärråtkomstportal kan vara avgörande för en leverantörsrelation, en utvecklingsserver kan krävas för ett tidsbegränsat projekt, en testapplikation kan ha lämnats online efter lanseringen. Rätt reaktion är inte att automatiskt stänga av allt, utan att göra exponeringen avsiktlig, kontrollerad och ansvarsfull.
3. Bedöm exponeringen, inte bara sårbarheten
Ett system behöver inte en kritisk CVE för att skapa risk. Ett administrativt gränssnitt som är exponerat för internet kan vara ett bekymmer även när det är helt patchat, en molntjänst kan vara tillgänglig bredare än avsett, en inloggningssida kan avslöja för mycket information för att stödja autentiseringsattacker och en bortglömd domän kan vara sårbar för övertagande eller identitetsstöld.
4. Prioritera efter verksamhetens inverkan
Genom prioritering sker antingen många ASM-program som blir användbara eller misslyckas.
En stor organisation kan avslöja hundratals eller tusentals exponerade tillgångar, men det är varken möjligt eller nödvändigt att behandla varje fynd som en kris. Fokus bör ligga på exponeringar som kombinerar teknisk svaghet med meningsfull affärskonsekvens.
Till exempel kan en utsatt testserver ha låg risk om den inte innehåller några känsliga data, är isolerad från produktionen och är schemalagd för avveckling. En exponerad fjärråtkomstgateway som stöder distributionsoperationer kan däremot kräva omedelbar granskning även om den inte har någon känd kritisk sårbarhet.
En praktisk prioriteringsmodell tar hänsyn till följande:
- Exponering: Hur synlig och tillgänglig är den?
- Exploateringsbarhet: Hur lätt kan en angripare använda exponeringen?
- Kritisk: Vilken affärsprocess, data eller tjänst stödjer den?
Detta hjälper säkerhetsledare att översätta tekniska rön till beslut som företagsägare kan förstå.
Ett praktiskt exempel: en utsatt fjärråtkomsttjänst
Tänk dig en tillverkare som upptäcker en fjärråtkomstgateway ansluten till en regional driftmiljö. Tjänsten skapades för flera år sedan för att en underhållsleverantör skulle kunna fjärrsupporta utrustning. Det är fortfarande internetvänt, använder en äldre autentiseringsmetod och har inte granskats sedan leverantörsavtalet ändrades.
En ASM-process skulle inte sluta vid att rapportera att gatewayen finns. Men det skulle fastställa :
- Vem äger tjänsten
- Om leverantören fortfarande kräver åtkomst
- Vilka system kan nås via den
- Om multifaktorautentisering är aktiverad
- Om åtkomsten begränsas av nätverksplats, tid eller användarroll
- Om aktiviteten loggas och övervakas
- Om tjänsten kan tas bort, ersättas eller segmenteras
Affärsbeslutet kan vara att avveckla gatewayen, kräva mer kontrollerad leverantörsåtkomst, begränsa den till godkända underhållsfönster eller placera den bakom starkare autentiserings- och segmenteringskontroller.
Resultatet är inte bara en stängd teknisk biljett. Det är en minskning av organisationens exponering för driftstörningar.
Hur ASM arbetar med sårbarhetshantering, XDR och hotintelligens
Hantering av attackytor är mest användbar när den ansluter till resten av säkerhetsprogrammet.
Sårbarhetshantering identifierar, prioriterar och hjälper till att åtgärda kända svagheter i de system som organisationen redan kan bedöma. ASM hjälper till att identifiera system, tjänster och molntillgångar som kanske inte är synliga för den processen ännu.
Hotintelligens lägger till sammanhang. Den kan visa om en viss teknik, utsatt tjänst eller typ av autentiseringsuppgifter aktivt riktas mot av cyberbrottslingar eller förknippas med en känd kampanj. Det hjälper teamen att bestämma vilka resultat som ska placeras längst fram i kön.
XDR , SIEM och andra SOC verktyg hjälper team att upptäcka och undersöka misstänkt aktivitet över slutpunkter, nätverk, molnmiljöer och andra IT-system. ASM kan förbättra deras effektivitet genom att lyfta fram de externa tillgångar som mest sannolikt blir startpunkter för attacker.
Tjänster för räddningstjänst och kompromissbedömning kan också spela en roll där teamen misstänker att en exponering redan har utnyttjats, eller behöver en oberoende utredning för att fastställa vad som har hänt.
Tjänster för säkerhetsanalys simulerar fientliga beteenden, visar hur riktiga angripare kan utnyttja program, nätverk och enheter, ger djupare insyn i organisationens attackyta och hjälper till att minska säkerhetsexponeringen.
Poängen är inte att skapa ytterligare ett isolerat säkerhetsverktyg, utan att koppla samman exponeringshantering med upptäckt, respons, ägande av tillgångar och riskhantering.
Hur man bygger ett ASM-program som resulterar i handling
Ett fungerande ASM-program börjar med ägande, inte en instrumentpanel.
Säkerhetsteam bör komma överens om hur upptäckta tillgångar kommer att tilldelas, valideras och åtgärdas. Detta kräver normalt medverkan från infrastruktur-, moln-, applikations-, nätverks-, inköps-, juridik- och businessteam.
Fem operativa principer hjälper:
- Behandla ägande av tillgångar som en säkerhetskontroll. Varje betydande exponerad tillgång bör ha en namngiven ägare (även om detta vanligtvis händer utanför ASM).
- Koppla fynden till befintliga arbetsflöden. ASM-fynden måste nå de team som kan åtgärda dem, med hjälp av redan befintliga processer för servicehantering, sårbarhetshantering eller riskhantering.
- Åtgärda minskning, inte bara upptäckt. Ett växande antal tillgångar kan tyda på bättre synlighet, inte försämrad säkerhet.
- Rapportera i affärsmässiga termer. Styrelser och chefer behöver ingen lista över portar och certifikat. De måste förstå var extern exponering kan påverka kundtjänst, drift, regulatoriska skyldigheter, intäkter eller återvinningsförmåga.
Hur ASM förvandlar synlighet till riskminskning
Inte ens ett moget ASM-program lovar att alla exponerade system kommer att försvinna – företag behöver internetanslutna tjänster för att sälja, stödja, ansluta och driva.
Ett starkt ASM-program handlar mer om disciplin:
- Organisationen vet vilka externt synliga tillgångar den äger
- Den kan skilja legitim exponering från oavsiktlig exponering
- Högriskfynden har tydliga ägare, definierade svarstider och affärssammanhang
- Onödiga tjänster tas bort
- Viktiga tjänster skyddas, övervakas och granskas
- Och säkerhetsledare kan visa att exponeringen minskar inom de områden som betyder mest.
Detta är det praktiska värdet av hantering av attackytor – inte en abstrakt riskbild, utan ett kontinuerligt sätt att göra organisationen svårare att hitta, svårare att komma in i och svårare att störa.
Källor och vidare läsning
- Kaspersky Security Assessment-portfölj
- NIST Datasäkerhetsresurscenter
- OWASP Attack Ytanalys Fuskblad
- Kaspersky Compromise Assessment
- Anatomy of a Cyber World: Global Report av Kaspersky Security Services 2026
- Kasperskys hotanalys
- Kaspersky Managed Detection and Response
- Kaspersky Incident Response
- Kaspersky Services
