Termin vereinbaren

EASM: Die Angriffsfläche aus Angreifersicht

Wie kontinuierliche Discovery aus dem Blickwinkel eines Angreifers unbekannte Assets, Shadow IT und exponierte Dienste sichtbar macht – von der ersten Erkennung bis zur Remediation.

Die meisten Organisationen kennen nur einen Teil ihrer aus dem Internet erreichbaren IT: Subdomains aus alten Projekten, Cloud-Ressourcen einzelner Fachabteilungen, Test-Umgebungen und von Dienstleistern betriebene Systeme entstehen und verschwinden laufend – oft ohne Eintrag im offiziellen Inventar. Genau diese unbekannten und vergessenen Assets sind ein bevorzugtes Einfallstor: Laut Mandiant M-Trends 2026 waren Exploits mit 32 % im sechsten Jahr in Folge der häufigste initiale Infektionsvektor. External Attack Surface Management (EASM) setzt an dieser Lücke an und identifiziert, inventarisiert und bewertet die externe Angriffsfläche kontinuierlich aus der Perspektive eines Angreifers. Dieser Beitrag erklärt Konzept, Datenquellen und Arbeitsweise von EASM – und wie es sich von Schwachstellenscans und Penetrationstests unterscheidet.

Das Wichtigste im Überblick

01

Was EASM ist: kontinuierliche Discovery von außen

EASM bezeichnet die fortlaufende Identifikation, Inventarisierung und Bewertung aller aus dem Internet erreichbaren Assets einer Organisation – aus der Außenperspektive und ohne Vorwissen über das interne Inventar. Im Fokus stehen die „unknown unknowns“: vergessene Subdomains, Altsysteme, Test- und Staging-Umgebungen, von Fachabteilungen eigenständig beschaffte Cloud-Ressourcen (Shadow IT) sowie exponierte Dienste wie Remote-Zugänge, Admin-Oberflächen oder Datenbanken. OWASP beschreibt die Angriffsfläche als Summe aller Pfade, über die Daten und Befehle in ein System hinein- und aus ihm herausgelangen – EASM wendet diesen Blick systematisch auf die gesamte öffentlich erreichbare IT einer Organisation an.

02

Datenquellen: Wie unbekannte Assets gefunden werden

Ausgehend von wenigen Startpunkten („Seeds“ wie Hauptdomains, IP-Bereichen oder Firmennamen) korrelieren EASM-Verfahren öffentlich verfügbare Datenquellen: aktives und passives DNS, Certificate-Transparency-Logs (öffentliche, nur anfügbare Verzeichnisse ausgestellter TLS-Zertifikate nach RFC 9162), WHOIS-/RDAP-Daten, ASN- und IP-Zuordnungen der Internet-Registries sowie internetweite Scan-Daten zu offenen Ports und Diensten. Ergänzend fließen Leak-Quellen wie Credential-Dumps und Paste-Sites ein, um exponierte Zugangsdaten der eigenen Domains zu erkennen. Weil dieselben Quellen auch Angreifern offenstehen, zeigt das Ergebnis genau das Bild, das ein Angreifer bei der Aufklärung sieht.

03

Priorisierung und Validierung der Funde

Nicht jeder Fund ist ein relevantes Risiko. Rohdaten aus der Discovery müssen zunächst attributiert werden: Gehört das Asset tatsächlich zur eigenen Organisation, zu einem Dienstleister oder zu einem CDN? Anschließend werden Funde validiert – ist der Dienst wirklich erreichbar, die Konfiguration tatsächlich schwach, die Schwachstelle praktisch ausnutzbar? – und nach Exponiertheit, Ausnutzbarkeit und Geschäftskritikalität priorisiert. Ohne diese Schritte produziert EASM lange Listen statt handlungsfähiger Ergebnisse; mit ihnen konzentriert sich die Behebung auf die Funde, die ein Angreifer realistisch als Erstes nutzen würde.

04

Abgrenzung: EASM, Schwachstellenscan, Pentest

Ein Schwachstellenscanner prüft bekannte Systeme gegen bekannte Schwachstellen – er setzt ein gepflegtes Inventar voraus und bleibt blind für Assets, die niemand eingetragen hat. Ein Penetrationstest untersucht einen vorab definierten Scope manuell und in der Tiefe, liefert aber eine Momentaufnahme. EASM setzt davor an: Es beantwortet zuerst die Inventarfrage („Was ist überhaupt von außen sichtbar?“) und liefert damit den Scope, den Scan und Pentest benötigen. Die drei Verfahren ersetzen einander nicht, sondern greifen ineinander: EASM findet die Fläche, der Scan prüft sie in der Breite, der Pentest in der Tiefe.

05

Kontinuierlich statt Momentaufnahme

Externe Angriffsflächen ändern sich laufend: neue Cloud-Deployments, automatisch ausgestellte Zertifikate, Konfigurationsänderungen, Zukäufe und auslaufende Verträge verschieben das Bild teils täglich. Ein jährlicher Scan oder Pentest bildet diesen Wandel nicht ab. Wie kurz die Intervalle inzwischen angesetzt werden, zeigt die US-Cybersicherheitsbehörde CISA: Ihre Direktive BOD 23-01 (2022) verpflichtet US-Bundesbehörden zu automatisierter Asset-Discovery mindestens alle sieben Tage und zur Schwachstellen-Enumeration aller entdeckten Assets alle 14 Tage. Auch das NIST Cybersecurity Framework 2.0 verankert gepflegte Inventare für Hardware, Software und Dienste (Kategorie ID.AM) als Grundlage des Risikomanagements.

06

Typischer Workflow: von der Discovery zur Remediation

In der Praxis folgt EASM einem wiederkehrenden Zyklus: Aus Seeds werden per Discovery Assets identifiziert, zu einem Inventar konsolidiert und jeweils einem Verantwortlichen zugeordnet. Bewertete und validierte Funde gehen als priorisierte, nachvollziehbar dokumentierte Tickets in die bestehenden Prozesse (Vulnerability Management, ITSM) – inklusive konkreter Remediation-Empfehlung wie Abschalten, Patchen, Härten oder Verlagern hinter VPN- bzw. Zero-Trust-Zugänge. Nach der Behebung bestätigt eine erneute Prüfung von außen, dass die Exposition tatsächlich beseitigt ist. Kennzahlen wie die Zeit bis zur Behebung und die Zahl neu entdeckter unbekannter Assets machen den Reifegrad über die Zeit messbar.

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

Mandiant / Google Cloud · 2026

M-Trends 2026

Exploits mit 32 % im sechsten Jahr in Folge häufigster initialer Infektionsvektor; Basis sind über 500.000 Stunden Incident-Response-Untersuchungen im Jahr 2025.

CISA · 2022

BOD 23-01: Improving Asset Visibility and Vulnerability Detection on Federal Networks

Verpflichtet US-Bundesbehörden (FCEB) zu automatisierter Asset-Discovery alle 7 Tage und Vulnerability Enumeration alle 14 Tage – Referenz für kontinuierliche Sichtbarkeit.

IETF · 2021

RFC 9162: Certificate Transparency Version 2.0

Standard für öffentliche, nur anfügbare Logs ausgestellter TLS-Zertifikate – eine zentrale Datenquelle der Subdomain-Discovery.

OWASP Cheat Sheet Series · 2026

Attack Surface Analysis Cheat Sheet

Laufend gepflegte Referenz zur Definition der Angriffsfläche als Summe aller Ein- und Austrittspfade eines Systems (abgerufen 07/2026).

NIST · 2024

The NIST Cybersecurity Framework (CSF) 2.0

Kategorie ID.AM fordert gepflegte Inventare für Hardware, Software, Systeme und Dienste als Grundlage des Cyber-Risikomanagements.

Wie groß ist Ihre externe Angriffsfläche wirklich?

In einem unverbindlichen Erstgespräch ordnen wir gemeinsam ein, welche Sichtbarkeit Sie heute haben und ob kontinuierliches EASM für Ihre Organisation der richtige nächste Schritt ist.