INsec PRAKTIKA · IŠORINIS ATAKOS PAVIRŠIUS

Kas atsidengę internete: savęs patikrinimas su Shodan ir Censys

Įmonė gali būti įsitikinusi, kad viešai pasiekiama tik interneto svetainė, nors paieškos sistemos jau mato administravimo sąsają, seną VPN, RDP, duomenų bazę ar pamirštą kamerų įrašymo įrenginį. Parodome, kaip teisėtai patikrinti savo išorinį paviršių ir ką daryti radus netikėtą ekspoziciją.

2026-09-11 · INsec techninė praktika · Shodan / Censys / Vieši IP / Atviros paslaugos
TikrinameTik savo įmonės domenus, viešus IP ir kitą aiškiai valdomą infrastruktūrą.
IeškomeAtvirų portų, paslaugų, sertifikatų, versijų ir pamirštų sistemų.
VertinameEkspoziciją, o ne vien automatinę žymą „pažeidžiama“.
RezultatasPatvirtintas inventorius ir konkretus rizikos mažinimo planas.

Paieškos sistema, kuri mato ne tik interneto svetaines

Įprasta paieška indeksuoja tinklalapių turinį. Shodan ir Censys kaupia informaciją apie iš interneto pasiekiamus įrenginius ir paslaugas: IP adresus, portus, protokolus, serverių atsakymus, programinės įrangos požymius bei TLS sertifikatus. Todėl juose galima pamatyti dalį to, ką apie įmonės infrastruktūrą mato ir potencialus užpuolikas.

Tai nėra nuosprendis ir nėra pilnas pažeidžiamumų skenavimas. Viešai matoma paslauga gali būti būtina, tinkamai atnaujinta ir apsaugota. Kita vertus, vien tai, kad sistema „veikia“, nereiškia, kad ji turi būti pasiekiama iš viso interneto. Svarbiausia suprasti, ar ekspozicija numatyta, kas ją prižiūri ir kokiomis kontrolės priemonėmis ji apsaugota.

Įmonės domenai ir vieši IP
              ↓
       Shodan + Censys
              ↓
Portai · paslaugos · TLS · versijos · laikas
              ↓
   Sulyginimas su tikru inventoriumi
              ↓
 Patvirtinti → apriboti → atnaujinti → stebėti

Pirma taisyklė – tik savo arba aiškiai pavestą infrastruktūrą

Pasyvi paieška Shodan ar Censys sistemoje yra patogi pradžia, tačiau tikrinimą ribojame įmonės valdomais domenais, IP adresais ir debesijos resursais. Svetimo turto netikriname aktyviais įrankiais, nebandome prisijungti, nespėliojame slaptažodžių ir neeksploatuojame rastų spragų. Jei auditą atliekame klientui, iš anksto sutariame apimtį, atsakingus asmenis ir leidžiamus patvirtinimo veiksmus.

Pavyzdžiuose naudojamas dokumentacijai rezervuotas adresas 203.0.113.10. Jo nereikia keisti atsitiktiniu realiu IP – įrašomas tik jūsų organizacijai priklausantis arba oficialiai auditui perduotas adresas.

1 žingsnis – susirenkame teisingą išorinio turto sąrašą

Pradėti vien nuo pagrindinio domeno neužtenka. Jei svetainė veikia per CDN ar apsaugos tarpininką, domeno paieška gali parodyti paslaugos teikėjo, o ne įmonės tikrąjį serverį. Todėl surenkame:

  • visus fiksuotus viešus IP adresus ir tiekėjų skirtus diapazonus;
  • pagrindinius ir seniau naudotus domenus bei subdomenus;
  • VPN, el. pašto, nuotolinio darbo ir klientų portalų adresus;
  • debesijos virtualias mašinas, ugniasienes, testavimo sistemas ir atsarginius ryšius;
  • filialų, kamerų, telefonijos ar kitų išorėje pasiekiamų įrenginių adresus.

Šį sąrašą sulyginame su sutartimis, DNS zonomis, ugniasienės konfigūracija ir debesijos paskyromis. Jau šiame etape dažnai randamas „pamirštas“ IP, už kurį įmonė vis dar moka, bet niekas nebežino, kas už jo veikia.

2 žingsnis – ką žiūrime Shodan

Shodan paieškoje įvedame konkretų savo viešą IP, pavyzdžiui, 203.0.113.10. Rezultate vertiname ne tik portų numerius. Svarbūs ir paslaugos atsakymo duomenys, produkto pavadinimas, galima versija, organizacija, host vardai bei paskutinio stebėjimo laikas. Shodan paieškos filtrai rašomi principu filtras:reikšmė; keli filtrai gali būti jungiami, tačiau pradinei inventorizacijai konkretaus IP paieška yra aiškiausia.

Serverio antraštė ar versija gali būti nustatyta netiksliai, o indeksuotas rezultatas gali nebeatitikti šios minutės būsenos. Todėl radinys yra signalas patikrinti ugniasienę ir pačią sistemą, o ne pakankamas pagrindas skelbti apie pažeidžiamumą.

3 žingsnis – ką papildomai parodo Censys

Censys Platform leidžia ieškoti įvedus IP adresą ar hostname:port. Host įraše pateikiamos aptiktos paslaugos, protokolai, programinė įranga ir portai. Dabartinė platforma naudoja CenQL užklausų kalbą, kurioje galima filtruoti laukus, pavyzdžiui, host.ip="203.0.113.10" arba host.services.port=3389. Tikslią sintaksę verta tikrinti aktualioje Censys dokumentacijoje, nes senosios ir naujosios platformos laukų pavadinimai skiriasi.

Ypač naudinga sertifikatų informacija. Ji gali padėti rasti su įmone susijusius host vardus, seną subdomeną ar paslaugą, apie kurią inventoriuje neužsiminta. Tačiau bendras ar viešos debesijos sertifikatas savaime neįrodo, kad visi susieti adresai priklauso įmonei – kiekvieną ryšį patvirtiname atskirai.

4 žingsnis – Shodan ir Censys rezultatus lyginame tarpusavyje

Abi platformos renka duomenis skirtingu laiku ir skirtingais metodais, todėl jų rezultatai nebūtinai sutaps. Viena gali rodyti vakar matytą administravimo sąsają, kita – senesnį sertifikatą ar papildomą paslaugą. Skirtumas nėra klaida: jis primena, kad indeksas yra istorinių stebėjimų rinkinys, o ne tiesioginis įmonės ugniasienės ekranas.

Darbo lape prie kiekvieno radinio fiksuojame IP, portą, protokolą, numanomą produktą ir versiją, sertifikato vardus, paskutinio stebėjimo laiką, sistemos savininką bei tikėtiną paskirtį. Tada priskiriame būseną: numatyta ir valdoma, reikia patvirtinti arba nenumatyta ekspozicija.

Kokie radiniai verčia sustoti ir tikrinti pirmiausia?

PaslaugaKą gali reikštiPraktinis sprendimas
22 / SSHServerio ar tinklo įrangos administravimas. Viešumas ne visada klaida, bet didina atakos paviršių.VPN arba administravimo IP sąrašas, raktai vietoje slaptažodžių, MFA ar bastionas, žurnalų stebėsena.
80 ir 443 / HTTP(S)Svetainė, API arba administravimo sąsaja. Pats portas yra normalus, svarbu, kas už jo veikia.Atskirti viešą paslaugą nuo valdymo, atnaujinti programinę įrangą, tikrinti TLS ir autentifikavimą.
3389 / RDPTiesiogiai internete pasiekiama Windows nuotolinė darbo vieta.Uždaryti tiesioginę prieigą, naudoti VPN ar RD Gateway, MFA ir prisijungimų stebėseną.
445 / SMBWindows failų dalijimosi paslauga atsidengusi internete.Neleisti iš interneto; patikrinti firewall, paskyras, žurnalus ir sistemos atnaujinimus.
1433, 3306, 5432Microsoft SQL Server, MySQL ar PostgreSQL duomenų bazė.Apriboti iki aplikacijų tinklo ar konkrečių šaltinių; neviešinti be aiškaus architektūrinio poreikio.
5900 / VNCNuotolinė grafinė įrenginio ar darbo vietos kontrolė.Perkelti už VPN, išjungti nereikalingą paslaugą, patikrinti autentifikavimą ir žurnalus.
8291, 8728, 8729MikroTik WinBox arba API administravimas.Leisti tik iš valdymo tinklo, VPN ar konkrečių IP; atnaujinti RouterOS ir riboti administratorių teises.
8006, 8443 ir panašūsVirtualizacijos, tinklo, saugumo ar kito įrenginio valdymo panelė.Nustatyti tikrą paslaugą; valdymą paslėpti už VPN ar allowlist, įjungti MFA ir stebėseną.

Porto numeris yra tik užuomina – paslauga gali veikti nestandartiniame porte, o tame pačiame numeryje gali būti visai kitas produktas. Prioritetą lemia ne numeris vienas, bet paslaugos paskirtis, autentifikavimas, versija, duomenų jautrumas ir tai, ar ji apskritai turi būti vieša.

Radome netikėtą administravimo sąsają. Ką darome?

  1. Neskubame jos „patikrinti“ prisijungimu. Užfiksuojame platformos rezultatą, laiką ir šaltinį.
  2. Nustatome savininką. Tikriname viešo IP sutartį, NAT ir firewall taisykles, DNS, debesijos paskyras bei vidinį inventorių.
  3. Patvirtiname dabartinę būseną. Įgaliotas administratorius tikrina iš išorinio taško arba pačioje ugniasienėje, ar paslauga vis dar pasiekiama.
  4. Sumažiname ekspoziciją. Nereikalingą taisyklę uždarome; būtiną valdymą perkeliame už VPN, administravimo tinklo arba leidžiamų IP sąrašo.
  5. Atnaujiname ir sustipriname. Diegiame pataisas, įjungiame MFA, peržiūrime privilegijas, sertifikatus ir prisijungimų žurnalus.
  6. Jei matome kompromitavimo požymių, sistemą vertiname kaip incidentą: saugome įrodymus, izoliuojame kontroliuojamai ir keičiame galimai atskleistas prieigas.
  7. Pakartojame patikrą. Po pakeitimo patvirtiname realią būseną, o vėliau stebime, kada indeksai atsinaujins.

Ko Shodan ir Censys nepasakys

Šios platformos neparodys visų vidinių VLAN, neteisingų Active Directory teisių, neveikiančių backup kopijų ar to, kad vieną administratoriaus slaptažodį naudoja penki žmonės. Jos taip pat gali praleisti trumpai veikiančią paslaugą, rodyti jau uždarytą portą arba neteisingai atpažinti produktą.

Todėl išorinis patikrinimas yra vienas IT saugumo audito sluoksnis. Jį papildome ugniasienės taisyklių peržiūra, vidiniu inventorizavimu, pažeidžiamumų valdymu, saugumo žurnalais ir kontroliuojamu techniniu patvirtinimu. Tik taip galima atskirti interneto „šešėlį“ nuo dabartinės, realios infrastruktūros.

Trumpas savikontrolės sąrašas

  • Ar turime visų įmonės viešų IP, domenų ir debesijos resursų savininką?
  • Ar kiekviena Shodan ir Censys matoma paslauga turi aiškią verslo paskirtį?
  • Ar administravimo sąsajos pasiekiamos tik per VPN arba iš patvirtintų IP?
  • Ar nėra tiesiogiai viešų RDP, SMB, duomenų bazių, Proxmox, MikroTik, kamerų ar NAS valdymo sąsajų?
  • Ar viešos paslaugos atnaujintos, apsaugotos MFA ir stebimos?
  • Ar sertifikatų host vardai neatskleidžia pamirštų testavimo ar senų sistemų?
  • Ar radiniai sulyginti su firewall, DNS ir turto inventoriumi?
  • Ar patikra kartojama po pakeitimų ir periodiškai?

Vienkartinė paieška ar nuolatinė kontrolė?

Vienkartinis patikrinimas naudingas, tačiau išorinis paviršius keičiasi: paleidžiama nauja virtuali mašina, rangovas sukuria subdomeną, po gedimo laikinai atidaromas valdymo portas, o laikina taisyklė lieka visam laikui. Todėl viešų resursų inventorius turi turėti savininką, pakeitimų tvarką ir periodinę peržiūrą.

Geras rezultatas nėra tuščias Shodan ar Censys langas. Rezultatas – kai kiekvienas matomas servisas yra žinomas, būtinas, atnaujintas, tinkamai apribotas ir stebimas, o netikėtas pokytis greitai pasiekia atsakingą žmogų.

Nežinote, ką apie jūsų įmonę mato internetas?

INsec gali inventorizuoti viešus IP ir domenus, įvertinti atsidengusias paslaugas, sulyginti jas su ugniasiene bei vidiniu IT ūkiu ir parengti prioritetinį rizikų mažinimo planą.

Užsakyti išorinio paviršiaus patikrą