Je aanvalsoppervlak in beeld houden

Barriere: ontdek en bewaak het externe aanvalsoppervlak. Continue ontdekking van wat de gemeente vanaf het internet aan diensten en assets aanbiedt, bekende én vergeten, met inzicht in wat aanvallers daar zien.

Niemand weet meer wat er allemaal aanstaat op het internet onder de gemeentelijke domeinen. Een oude testserver, een vergeten subdomain, een verlaten cloud-account, elk is een aanvalsoppervlak dat niet in audits zit.

Wanneer wel, wanneer niet

Past voor elke organisatie met substantiële externe footprint. Wanneer niet zonder opvolging: een ASM-rapport zonder opruim-actie wordt cynisch.

Zo richt je het in

Een ASM-tool of -dienst scant continu vanaf het internet voor alles wat onder de gemeentelijke domeinen, IP-ranges, ASN's of cloud-accounts hoort. Vindt vergeten assets, verkeerd geconfigureerde diensten en blootgestelde gegevens.

  1. Identificeer de 'attack surface domains' (DNS-zones, IP-ranges, cloud-tenants).
  2. Kies een ASM-tool/dienst (commercieel of open-source als amass).
  3. Voer een eerste discovery uit; review bevindingen.
  4. Beleg eigenaarschap per bevinding-type (DNS-team, applicatie-team).
  5. Stel een proces in voor opruimen van vergeten assets.
  6. Houd een externe-footprint-register bij dat doorlopend wordt geüpdatet.

Wat het kost en wat het oplevert

Kosten: midden.

Wat het oplevert

Waar je op moet letten

Bewijs

Zo leg je het uit

Aan de directie. Wat heeft de gemeente eigenlijk aanstaan op het internet? Daar krijgen we vandaag geen scherp antwoord op. ASM levert dat, en vindt regelmatig vergeten assets die aanvallers anders eerder vinden.

Aan de informatiemanager. DNS, IP, cloud-tenant-administratie als scope-input. Bevindingen lopen langs domein-eigenaren.

Aan het MT. Eigenaren van applicaties en netwerken krijgen periodieke opruim-acties uit ASM-rapportage.

Hoe dit samenhangt

Deze handleiding hoort bij barriere assets uit de zelfcheck aanvalspaden. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het Wpg-kader en de AVG staat op Van aanvalspad naar norm.

Voedt Kwetsbaarheden scannen: de scan is niet meer waard dan de volledigheid van de lijst.

Licentie

EUPL-1.2.