O que é superfície de ataque externa?
Superfície de ataque externa é o conjunto de todos os pontos de uma organização que podem ser alcançados ou observados a partir da internet e, portanto, são potenciais alvos. Inclui não só servidores e sites, mas também endereços de e-mail, perfis em redes sociais, documentos publicados e até informações sobre pessoas-chave.
Quanto maior e mais desorganizada a superfície, mais difícil é protegê-la, porque o que não se conhece não se defende.
O que faz parte da superfície externa?
Os principais componentes são:
- Domínios e subdomínios: o site principal, ambientes de teste, portais antigos e campanhas esquecidas.
- Endereços de IP e serviços: servidores, acessos remotos, painéis administrativos e bancos de dados acessíveis pela internet.
- Aplicações web e APIs: sistemas para clientes, parceiros e funcionários.
- E-mail e DNS: registros que definem quem pode falar em nome da empresa. Veja SPF, DKIM e DMARC.
- Serviços de terceiros: plataformas de marketing, atendimento e armazenamento em nuvem configuradas com o nome da empresa.
- Marca e domínios parecidos: sites que imitam a empresa. Veja typosquatting.
- Pessoas: executivos e funcionários cujas informações públicas alimentam golpes de engenharia social.
- Dados vazados: credenciais e informações corporativas que circulam fora da empresa.
Por que a superfície cresce sem ninguém perceber?
Ela tende a crescer por acúmulo. Alguém sobe um ambiente de teste e esquece de desligá-lo. Uma campanha de marketing deixa um domínio no ar depois do fim. Uma aquisição traz sistemas herdados. Um fornecedor cria uma conta com o nome da empresa. Cada item, isolado, parece pequeno, mas juntos formam o que se costuma chamar de “TI invisível” ou shadow IT.
Como mapear a superfície de ataque externa?
O mapeamento parte de fontes públicas e vai ganhando precisão.
1. Parta dos nomes conhecidos
Reúna os domínios registrados, marcas, produtos e nomes de empresas do grupo. Confira também quem é o titular de cada registro e quem tem acesso ao painel.
2. Descubra o que não está na lista
Consultas passivas ajudam a achar o que ninguém lembrou. Os logs de Certificate Transparency (RFC 6962), consultados em serviços como o crt.sh, revelam subdomínios que receberam certificado. Registros DNS públicos e consultas RDAP complementam o quadro. É o mesmo tipo de levantamento descrito em O que é OSINT.
3. Classifique cada ativo
Para cada item, responda: de quem é? Para que serve? Precisa estar na internet? Quem cuida dele? Ativos sem dono costumam ser os mais perigosos.
4. Priorize pelo risco
Um painel administrativo exposto pesa mais que um site institucional estático. A priorização considera o que o ativo dá acesso e o quão fácil é alcançá-lo.
Como reduzir a superfície de ataque externa?
Reduzir não significa desligar tudo, e sim expor apenas o necessário e proteger bem o que fica.
- Desligue o que não é usado: ambientes de teste, sites de campanhas antigas e sistemas descontinuados.
- Restrinja acessos administrativos: painéis e acessos remotos não devem estar abertos ao mundo. Prefira VPN ou lista de IPs permitidos.
- Exija autenticação forte: use verificação em duas etapas nos acessos importantes, principalmente e-mail e painéis.
- Mantenha sistemas atualizados: componentes desatualizados em sistemas expostos são porta de entrada frequente.
- Proteja o domínio e o e-mail: bloqueio de transferência, acesso restrito ao painel de registro e SPF, DKIM e DMARC bem configurados.
- Controle o que se publica: revise documentos antes de divulgá-los, pois metadados podem expor nomes de usuários e caminhos internos.
- Reduza a exposição de pessoas: oriente executivos e equipes sobre o que compartilham, especialmente em redes sociais.
- Revise fornecedores: saiba que serviços de terceiros usam o nome da sua empresa e quem os administra.
- Cuide da conformidade: quando a exposição envolve dados pessoais, a LGPD (Lei 13.709/2018) exige medidas de segurança proporcionais.
Mapear exige testes invasivos?
Não no início. A descoberta pode ser inteiramente passiva, baseada em dados públicos, sem enviar tráfego de teste aos sistemas da empresa. Varreduras ativas e tentativas de exploração só devem ocorrer com autorização formal e com a propriedade do domínio verificada. Essa separação entre consulta passiva e teste ativo está descrita na metodologia da livepentest.
Por que um mapeamento único não basta?
A superfície muda com cada novo projeto, fornecedor ou funcionário. Um retrato de hoje perde validade em meses. Por isso, depois do diagnóstico inicial, o ideal é acompanhar continuamente as mudanças.
Na livepentest, que funciona como uma operação, o Raio-X de Exposição entrega o diagnóstico, e o monitoramento contínuo mantém o mapa atualizado. A IA apoia a triagem, e analistas certificados revisam cada alerta antes de ele chegar à empresa.
Faça o briefing grátis da sua empresa
Em resumo
- Superfície de ataque externa é tudo o que a empresa expõe à internet, incluindo domínios, serviços, e-mail, marca e pessoas.
- Ela cresce por acúmulo e esquecimento, e o que não se conhece não se protege.
- O mapeamento começa de forma passiva, com fontes públicas como Certificate Transparency, DNS e RDAP.
- Reduzir é desligar o que não é usado, restringir acessos, exigir autenticação forte e manter tudo atualizado.
- A revisão precisa ser contínua, porque a superfície muda o tempo todo.
Perguntas frequentes
- Qual a diferença entre superfície de ataque e vulnerabilidade?
- A superfície de ataque é o conjunto de pontos expostos que podem ser alvo. A vulnerabilidade é uma falha específica em um desses pontos. Reduzir a superfície diminui o número de lugares onde uma falha pode ser explorada.
- Como descobrir ativos que a empresa nem sabia que tinha?
- Combinando consultas passivas a fontes públicas, como registros de certificados (Certificate Transparency), DNS e RDAP, com a revisão interna de contratos de hospedagem e de domínios. Ativos esquecidos aparecem com frequência nessa comparação.
- É preciso fazer testes ativos para mapear a superfície externa?
- Não para o mapeamento inicial, que pode ser feito de forma passiva com fontes públicas. Testes ativos, como varreduras e tentativas de exploração, só devem ocorrer com autorização e com a propriedade do domínio verificada.
- Com que frequência devo revisar a superfície de ataque?
- De forma contínua, ou ao menos a cada mudança relevante, como novo sistema, nova campanha, fusão ou troca de fornecedor. A superfície muda sem aviso, e ativos esquecidos são uma das principais fontes de risco.
Tags: superfície de ataque · exposição digital · subdomínios · gestão de ativos. Publicado pela equipe da livepentest, operação de segurança e reputação digital em Belo Horizonte – MG.