Direct naar de inhoud
Beveiligingsnieuws

Attack Surface Management: continue zichtbaarheid en minder risico

attack surface management

Veel organisaties hebben gevoel bij hun beveiliging, maar minder zicht op wat er daadwerkelijk te misbruiken valt. Attack surface management (ASM) is precies daarop gericht: organisaties helpen om hun digitale aanvalsvlak in kaart te brengen, te begrijpen en vervolgens risico’s actief terug te dringen. Dat vraagt niet alleen om inventarisatie, maar ook om continue ontdekking, correcte classificatie en slimme prioriteiten.

Tijdens een virtuele editie van de Attack Surface Management Summit stond deze aanpak centraal. Van asset discovery tot monitoring, en van testen tot software supply chain risico’s: deelnemers kregen een beeld van hoe je meer zichtbaarheid omzet naar echte risicoreductie.

Wat is attack surface management in de praktijk?

ASM gaat verder dan een lijst met systemen. Het doel is om de omgeving zó te kennen dat je kunt uitleggen wat er in je aanvalsvlak zit, hoe waardevol (en kwetsbaar) dat is, en welke onderdelen het meest bijdragen aan het totale risico. In sessies werd benadrukt dat de beveiligingsketen begint bij het identificeren en begrijpen van digitale assets en cloudservices.

Een kernpunt daarbij is dat je aanvalsvlak niet “eenmalig” goedkeurt. Het verandert door nieuwe applicaties, configuratiewijzigingen, cloudresources, koppelingen en updates. Daarom hoort ASM bij voorkeur bij een doorlopend proces.

Continue asset discovery en inventory: de basis van ASM

Een moderne ASM-strategie leunt zwaar op continue asset discovery en het bijhouden van een actuele inventory. Niet omdat het op zichzelf interessant is, maar omdat je zonder overzicht geen effectieve keuzes kunt maken. In de summit kwam naar voren dat teams assets voortdurend moeten ontdekken, classificeren en vervolgens monitoren.

De logica is eenvoudig: als je niet ziet wat er aanwezig is (en wat er sinds gisteren bij is gekomen), dan kun je ook niet bepalen wat prioriteit heeft. Daardoor ontstaat het bekende probleem dat beveiliging achter de feiten aan loopt.

Van zichtbaarheid naar risico: bewijs wat aanvallers kunnen benutten

Zicht hebben op je assets is één stap. De volgende stap is aantonen wat aanvallers er daadwerkelijk mee kunnen. In de agenda werd dit scherp neergezet: “Beyond attack surface visibility” gaat over bewijslast. Met andere woorden: je wilt niet alleen weten dat er iets aanwezig is, maar ook wat het potentieel voor misbruik is.

Dat vraagt om technieken en methoden die verder kijken dan configuratie-checks. Denk aan het combineren van context (bijvoorbeeld blootstelling, privileges en routes) met testresultaten.

SBOM, AIBOM en supply chain risico’s binnen je aanvalsvlak

Software supply chain risico’s horen bij moderne digitale omgevingen. Daarom kwam in een sessie ook de relatie tussen ASM en supply chain risico’s aan bod, met aandacht voor SBOM en AIBOM. Dit is relevant omdat kwetsbaarheden vaak niet alleen in “de applicatie” zitten, maar ook in onderdelen en leveranciersketens.

Door SBOM-achtige informatie te koppelen aan je assets en componenten, wordt het eenvoudiger om te prioriteren: welke onderdelen verhogen de kans op incidenten en welke herkomstdata helpt om het risico sneller te begrijpen?

Red teaming, bug bounty en penetration testing als versterking

ASM draait niet alleen om passieve monitoring. In de summit werd ook de rol van red teaming, bug bounty-programma’s en penetration testing benadrukt. Deze activiteiten helpen om gaten zichtbaar te maken die in alleen-inventarisatie kunnen ontbreken.

Een belangrijke gedachte achter deze combinatie is dat je daarmee beter leert waar je aanvalsvlak echt kwetsbaar is. Vervolgens kun je die inzichten terugkoppelen naar discover-, classificatie- en prioriteringsprocessen.

Machine-speed verdediging: snel en consistent reageren

Terwijl assets blijven groeien, moet ook je reactie- en detectievermogen mee schalen. Eén van de sessies richtte zich op moderniseren van attack surface management met verdediging “op machinesnelheid”. Dat soort benadering speelt in op het idee dat security teams niet alles handmatig kunnen beoordelen.

Hoewel de details per organisatie verschillen, is de kern consistent: je wilt dat je ASM-programma snel genoeg kan bijsturen zodra er nieuwe informatie opduikt—bijvoorbeeld een wijziging in blootstelling of een update die invloed heeft op risico’s.

Voorbeelden van ASM-aanpak: demo’s en autonome attack chains

Naast theoretische sessies stonden er ook demo’s op de agenda. Daarbij kwam bijvoorbeeld aan bod hoe tooling kan helpen bij het ontdekken en evalueren van aanvalsketens. Voor teams is dat nuttig omdat het aansluit bij het grotere doel van ASM: niet alleen zien, maar ook begrijpen wat er mogelijk is.

In de programmaonderdelen werden ook concepten als “autonomous attack chain” en een node-achtige aanpak genoemd. Zulke demo’s zijn vooral waardevol als ze laten zien hoe de keten van informatie—asset naar risico—praktisch wordt opgebouwd.

Waarom dit ook voor security teams in de dagelijkse praktijk telt

Attack surface management helpt je beveiligingswerk om te zetten van “we hebben tools” naar “we weten wat we moeten doen”. Door continue discovery en een gestructureerde inventaris kun je beter prioriteren. En door test- en teamactiviteiten kun je risico’s onderbouwen met bewijs.

Dat maakt ASM concreet bruikbaar voor teams die bijvoorbeeld te maken hebben met groeiende cloudomgevingen, veel applicatielandschap, en steeds sneller veranderende softwareketens.

Praktische aandachtspunten bij implementatie

Als je ASM wil toepassen in je organisatie, helpt het om een paar uitgangspunten vast te houden:

  • Werk continu: behandel discovery en inventaris als doorlopend proces, niet als project.
  • Classificeer met context: het gaat niet alleen om “wat is er”, maar ook om relevantie voor risico.
  • Koppel aan actie: maak prioriteiten en verbetermaatregelen onderdeel van de cyclus.
  • Onderbouw met tests: gebruik red teaming, bug bounty of penetration testing om aannames te toetsen.
  • Neem supply chain mee: SBOM/AIBOM-achtige inzichten kunnen je risicobeeld scherper maken.

Gerelateerd lezen: security die niet achterblijft

Wie ASM wil laten werken, loopt vaak tegen dezelfde valkuilen aan: je checkt iets, maar wat verandert er vervolgens? In dit soort context kan het helpen om te kijken naar aanpakken die gericht zijn op doorlopende controle en het testen van ketens in plaats van losse signalen. Lees bijvoorbeeld:

Conclusie: meer zichtbaarheid, met focus op echte risicoreductie

Attack surface management draait om het verlagen van risico door je digitale aanvalsvlak beter te kennen én er vervolgens naar te handelen. De summit liet vooral zien dat moderne ASM een combinatie is van continue asset discovery en inventory, het prioriteren en monitoren van risico’s, en het versterken van je defensie met red teaming, bug bounty en penetration testing.

Wie ASM inzet als doorlopend proces—gekoppeld aan bewijs en slimme automatisering—kan zichtbaarheid omzetten in beslissingen. En daarmee wordt beveiliging niet alleen breder, maar ook effectiever.

Bron: https://www.securityweek.com/virtual-event-today-attack-surface-management-summit-2/