وبلاگ
مدیریت سطح حمله: گام بعدی در تکامل امنیت سایبری ۲۰۲۵
خلاصه شده توسط هوش مصنوعی:
گزارش SANS Attack Surface Management Survey 2025 تحلیلی است از وضعیت و روندهای نوظهور در حوزه مدیریت سطح حمله (ASM) در سازمانها. این گزارش که توسط مؤسسه معتبر SANS منتشر شده، دیدگاه بیش از ۲۰۰ متخصص امنیت سایبری را درباره نحوه استفاده، چالشها و انتظارات از سامانههای ASM بررسی میکند. هدف آن نشان دادن تحول در رویکرد سازمانها از مدیریت سنتی داراییها به سمت کشف و پایش مداوم داراییها از دید مهاجم است. گزارش به تبیین نقش ASM در ایجاد دید جامع، پیوند رویکردهای تهاجمی و تدافعی، و شکلگیری «همافزایی بنفش» میان تیمهای امنیتی میپردازد.
بررسی بیش از یک دهه حملات سایبری به کسبوکارها در سراسر جهان، نشان میدهد که بسیاری از سازمانها، بهویژه آنهایی که از زیرساختهای پیچیدهتری برخوردارند، در شناسایی سطوح حمله خود ناکارآمد عمل میکنند. دلیل آن روشن است: تیمهای فناوری اطلاعات این سازمانها، اغلب دیدِ همهجانبهای از تمام داراییهای متعلق به آنها که سطوح حمله را تشکیل میدهند، ندارند. طبق آمار بهدستآمده، بیشتر حملات سایبری از طریق سرورها، وبسایتها و دستگاههایی صورت میگیرد که در سایه قرار گرفتهاند و شناسایی نمیشوند. چگونه میتوانیم امنیت چیزی را تأمین کنیم که از وجود آن اطلاع نداریم؟
اینجاست که مدیریت سطح حمله (Attack Surface Management) وارد میشود؛ رویکرد مدرنی که به سازمانها در شناسایی، ارزیابی و پایش مداوم داراییهای آنها کمک میکند و میدان دید گستردهای در اختیار آنها قرار میدهد. در این مقاله که برگرفته از یک گزارش از موسسه SANS در خصوص ASM می باشد، با مدیریت سطح حمله و اهمیت آن در حوزه امنیت سایبری آشنا میشویم.

مدیریت سطح حمله (ASM) چیست و چرا اهمیت دارد؟
محیطهای IT امروزی با پذیرش راهحلهای ابری، دواپس (DevOps) و زیرساختهای توزیعشده، بهشکل مداوم در حال تکامل هستند؛ اما رویکردهای سنتی مدیریت دارایی نتوانستهاند با این چشمانداز پویا همگام شوند. پایگاههای داده ناقص، مدیریت ناکارآمد پیکربندیها، سیستمهای رجیستری قدیمی و زیرساختهای ابری پراکنده، باعث میشوند بسیاری از داراییهای سازمانی در عملیات فهرستبرداری، در نقطه کور قرار بگیرند. همین نقاط کور، سطح حمله را تشکیل میدهند و مسیرهای اصلی نفوذ به سازمان هستند.
بنابراین، ضرورت استفاده از یک رویکرد نوین، یعنی مدیریت سطح حمله (ASM)، بهخوبی آشکار است. این راهحل، شامل مجموعهای از فرایند و ابزارها است که به سازمانها کمک میکند فهرست کاملی از تمام داراییهای در دسترس خود را تهیه کنند و بهشکل مداوم تحت ارزیابی و پایش قرار دهند. برخلاف رویکردهای سنتی مدیریت دارایی که در آن، فهرستبرداری بهشکل دستی و طی فرایندهای استاتیک انجام میشد، ASM یک فرایند پویا و مستمر است و با استفاده از اتوماسیون، یادگیری ماشین و هوش مصنوعی، دید کاملی از منظر مهاجم نسبت به زیرساخت سازمان ارائه میدهد.
ASM، نمایانگر یک تغییر بزرگ در تفکر سازمانها برای حل این چالش بزرگ است: دیدن آسیبپذیریها از بیرون؛ یعنی از زاویهای که هکر میبیند!
اهمیت استراتژیک مدیریت سطح حمله
مدیریت سطح حمله (ASM) بهعنوان پایهای از استراتژی امنیت سایبری مدرن، بر این اصل اساسی استوار است:
«اگر بردارهای حمله را حذف کنیم، فرصتهای سوءبهرهبرداری یا اکسپلویت (Exploit) هم از مهاجمان سلب میشوند».
بنابراین، سازمانها باید مدیریت سطح حمله را بهمنظور پایش جامع بردارهای حمله در سراسر زیرساخت خود پیادهسازی کنند؛ بهطوریکه کل بخشهای سازمان شامل نقاط اتصال شبکه به اینترنت، برنامهها و سرویسهای نرمافزاری و محیطهای ابر را پوشش دهد.
یک نظرسنجی جدید در سال ۲۰۲۵ که بین ۲۳۵ متخصص امنیتی از کشورهای مختلف برگزار شد، نشان میدهد که سازمانها بهشکل فزایندهای در حال پذیرش راهکارهای مدیریت سطح حمله هستند. از بین این متخصصان که از سازمانهای مختلف فناوری، دولتی، امنیت سایبری و امور بانکداری و مالی بودند، ۵۹ درصد از قبل از ASM استفاده میکردند و ۴۱ درصد قصد داشتند تا ۱۲ ماه آینده آن را در سازمان خود پیادهسازی کنند.
مدیریت سطح حمله چگونه به سازمانها کمک میکند؟
حال بیایید ببینیم مدیریت سطح حمله چگونه به سازمانها کمک میکند و چه مزایایی دارد.
پوشش همزمان سطح حمله داخلی و خارجی
وقتی متخصصان امنیتی درباره مدیریت سطح حمله صحبت میکنند، معمولاً فرض را بر این میگذارند که منظور از سطح حمله، داراییهای خارج از سازمان است. این در حالی است که روشهای مدرن ASM همزمان سطح حمله داخلی و خارجی را پوشش میدهند. یافتههای نظرسنجی نشان داد که بیش از ۵۵ درصد از شرکتکنندگان انتظار دارند ASM سطح حمله خارجی و داخلی را بهشکل یکپارچه بررسی کند. واقعیت این است که مهاجمان سایبری امروزی بین بردارهای حمله داخلی و خارجی تمایز قائل نمیشوند. در نتیجه، یکپارچهسازی زیرساخت امنیتی سازمان به ASM جامعی نیاز دارد که فراتر از داراییهای فیزیکی و شبکهای، سرورهای ابری و دستگاههای کارمندان دورکار را هم در نظر بگیرد. سیستمهای داخلی، سرورهای نادیدهگرفتهشده و اپلیکیشنهای قدیمی میتوانند به اندازه بردارهای حمله خارجی خطرناک باشند.
اتوماسیون فرایندها با هدایت نیروی انسانی
یکی از ویژگیهای اصلی ASM که آن را از روشهای سنتی مدیریت سطح حمله متمایز میکند، اتوماسیون فرایندها است. اما تا چند درصد اتوماسیون قابلقبول است؟
باور عمومی رایج در حوزه امنیت سایبری میگوید اتوماسیون کامل میتواند راهحل نهایی برای مدیریت سطح حمله باشد. این در حالی است که دادههای نظرسنجی انجامشده، نشان میدهد که فقط ۱۱ درصد از شرکتکنندگان انتظار داشتهاند ASM آنها بهطور کامل فرایندها را خودکارسازی کند. این عدد نشان میدهد که بسیاری از سازمانها درک کردهاند که مدل ترکیبی انسان با ماشین بهتر از اتوماسیون کامل است.
مدل ایدهآل ASM این است که گردآوری دادهها و تحلیل اولیه بهشکل خودکار انجام شود؛ اما تصمیمگیری نهایی همچنان با نیروهای انسانی باشد. هرطور نگاه کنیم، درک آسیبپذیریها، اولویتبندی آنها و ارزیابی میزان ریسک واقعی بدون بینش انسانی امکانپذیر نیست. باید بپذیریم که ASM برای توانمندسازی تیمهای امنیتی مثل تیم قرمز طراحی شده است نه اینکه جایگزین آن باشد.
فراهمکردن تست نفوذ مداوم
در رویکردهای سنتی، تست نفوذهایی که در سازمانها برای شناسایی نقاط ضعف امنیتی به کار میروند، مقطعی هستند. باتوجهبه تغییرات سریع در محیطهای فناوری اطلاعات، نتایج این تستها بهسرعت منسوخ میشود. این در حالی است که مدیریت سطح حمله، دیدگاه بهروز و پیوستهای از نقاط آسیبپذیر ارائه میدهد. در چنین محیطی، ASM مانند یک سیستم مدیریت اطلاعات و رویدادهای امنیتی (SIEM) عمل میکند. با این تفاوت که هشدارهای آن، بهجای اینکه فقط به مشکلات اشاره کنند، فرصتهایی برای آزمایش نقاط ضعف و شبیهسازی حملات سایبری فراهم میکنند. ادغام این رویکرد با ابزارها و فرایندهای تست نفوذ، به تیمهای قرمز و آبی کمک میکند بهشکل مداوم و فعالانه اعتبارسنجیهای امنیتی را انجام دهند.
ارائه ابزارهایی برای فکر کردن مانند مهاجمان
ASM در اصل از تمرینهای شناسایی تهاجمی که تیمهای قرمز انجام میدهند الهام گرفته است. متخصصان امنیت سایبری بر این باورند که بهترین راه برای دفاع مؤثر، فکر کردن مانند مهاجم است. ابزارهای مدیریت سطح حمله به سازمانها کمک میکنند علاوه بر شناسایی داراییهای دیجیتال ازجمله سرورها و وبسایتها و دستگاهها، درک کاملی از ردپای دیجیتال خود به دست آورند.
ابزارهای مدیریت سطح حمله برای شناسایی داراییهای دیجیتال یک سازمان از روشهای متنوعی مثل شمارههای سیستم خودمختار (ASN) برای شناسایی شبکههای مرتبط با سازمان و محدودههای آدرس IP برای کشف دستگاههای موجود در آن شبکهها و بررسی دامنهها استفاده میکنند. البته فقط این نیست؛ ابزارهای ASM برنامههای وب، APIها و سرویسهای ابری را هم که در لایههای زیرین قرار دارند بررسی میکنند. این تنوع روشها نشاندهنده توانایی گسترده ASM در ارائه دید کامل از نقاطی است که ممکن است مهاجمان به آنها حمله کنند.
ادغام تیم آبی و قرمز
ASM بستر مناسبی برای «همافزایی بنفش» فراهم میکند. مفهوم همافزایی بنفش به ادغام دیدگاههای تهاجمی از سمت تیم قرمز و دیدگاههای دفاعی از سمت تیم آبی اشاره دارد. دادههای این ترکیب میتواند هم برای شناسایی آسیبپذیریها در اختیار تیم قرمز قرار گیرد و هم به تیم آبی برای تقویت دفاع و پاسخ کمک کند. مدیریت سطح حمله میتواند با فیدهای هوش تهدید سایبری (CTI) و اسکنرهای آسیبپذیری خارجی متصل شود.
آینده امنیت سایبری: ASM بهعنوان پایههای استراتژیک سازمان
یافتههای نظرسنجیای که بررسی کردیم، نوعی تغییر اساسی در نحوه رویکرد سازمانها به امنیت سایبری را آشکار میکند. مدیریت سطح حمله نهتنها یک ابزار امنیتی است، بلکه پایههای استراتژی دفاعی سازمانها را تشکیل میدهد. با سرعت تحولات دنیای دیجیتال و افزایش مداوم بردارهای حمله، نقش ASM بهعنوان راهحل جامعی که سازمانها بتوانند از آن برای دستیابی به دید کامل از تمام داراییهای خود استفاده کنند، مشخص میشود. همان داراییهایی که اغلب اوقات دور از نظر در نقاط کور سازمان قرار میگیرند و بستری برای حملات سایبری فراهم میکنند.
با نگاهی به آینده امنیت سایبری، بهوضوح میبینیم که ASM سرانجام شکاف بین فهرستبرداری از داراییها و اثربخشی امنیتی را پر میکند. علاوه بر آن، دید استراتژیک مورد نیاز سازمان برای شناسایی هرگونه از نقاط آسیبپذیری که تهدیدات سایبری میتوانند از طریق آنها به سازمان حمله کنند فراهم میکند.
مدیریت سطح حمله دیگر تنها بخشی از برنامه امنیتی نیست؛ بلکه کل ساختار امنیت سایبری را بازتعریف میکند. سازمانهایی که بتوانند از ASM برای ادغام بینش تهاجمی، دادههای عملیاتی و تصمیمگیری استراتژیک استفاده کنند، از رویکرد امنیتی نوینی برخوردار خواهند بود که همگام با تغییرات در محیطهای IT پیش میرود و تا مدتهای طولانی منسوخ نمیشود.
دریافت گزارش کامل SANS 2025 درباره مدیریت سطح حمله (ASM)
برای آشنایی کامل با نتایج و تحلیلهای مؤسسه SANS در زمینه روندها، چالشها و رویکردهای نوین مدیریت سطح حمله در سازمانها، میتوانید نسخه کامل گزارش SANS Attack Surface Management Survey 2025 را از طریق لینک زیر دریافت کنید.

