O atacante começa de fora. Você devia fazer o mesmo
Mapeamento outside-in contínuo de exposições externas
O perímetro que você não vê é o que os atacantes encontram primeiro. Subdomínios esquecidos, buckets cloud expostos, credenciais vazadas, serviços abertos inadvertidamente. O EcoTrust Surface mapeia continuamente a superfície externa via CT logs, WHOIS, Shodan, Censys e cloud ranges, sem agente, sem credencial, com correlação MITRE ATT&CK e alertas em 4 níveis de severidade.
O problema: a maioria dos programas de segurança vê a organização de dentro para fora, com credenciais, com acesso à rede interna, com o mapa de ativos aprovisionados pelo time de TI. Um atacante começa de fora, sem nenhum desses privilégios, e encontra um perímetro completamente diferente: subdomínios esquecidos, buckets de nuvem públicos, credenciais em data breaches, serviços expostos que ninguém sabia existir.
A abordagem: o EcoTrust Surface mapeia continuamente a superfície de ataque externa da organização do ponto de vista de um atacante real, sem agente, sem credencial, sem acesso à rede interna. Parte de um único ponto de semente (o domínio principal) e expande recursivamente para descobrir tudo que pertence à organização na internet.
O resultado: visibilidade completa do perímetro externo real, não do declarado. Com monitoramento contínuo, alertas de novos ativos, CVEs correlacionadas a MITRE ATT&CK e integração com EcoTrust VulScan e EcoTrust Quantify para elevar prioridade de remediação quando um ativo externo vulnerável também existe internamente.
O que um atacante vê que você não vê.
Um desenvolvedor que sobe um subdomínio temporário para testar uma integração e esquece de remover. Uma instância EC2 com IP público criada durante um projeto de PoC que nunca foi descomissionada. Um bucket S3 com permissões de leitura pública que contém logs de aplicação com dados sensíveis. E-mails corporativos expostos em data breaches antigos, com senhas reutilizadas em outros serviços.
Nenhum desses ativos aparece no scanner de vulnerabilidades interno, porque nenhum deles foi adicionado à lista de escopo. E cada um deles é um ponto de entrada potencial para um atacante que começa sua pesquisa de fora para dentro.
O paradoxo do perímetro: o perímetro que o scanner interno protege é o que o time de TI conhece. O perímetro que o atacante explora é o que existe de fato na internet. A diferença entre os dois é a superfície de ataque desconhecida, e é exatamente onde os ataques mais eficazes começam.
Por que scans internos não respondem a perguntas externas.
Scans de vulnerabilidades tradicionais operam de dentro para fora: o analista configura um escopo de IPs, o scanner conecta à rede interna e varre os ativos especificados. É uma abordagem eficaz para o que o analista sabe que existe. O problema estrutural é precisamente esse: ela só encontra o que está no escopo.
Scanner interno (inside-out) vs EcoTrust Surface (outside-in)
Inside-out: lista de IPs fornecida pelo time de TI. EcoTrust Surface: domínio principal, expande recursivamente para tudo que pertence à organização.
Inside-out: invisível, não está na lista de escopo. EcoTrust Surface: descoberto automaticamente via CT logs, WHOIS, Shodan e Censys.
Inside-out: de dentro, com credenciais e acesso à rede. EcoTrust Surface: de fora, sem credencial, como o atacante vê.
Inside-out: não detecta. EcoTrust Surface: monitora data breaches públicos com alertas automáticos.
Inside-out: não monitora validade e configuração. EcoTrust Surface: monitora expiração, algoritmos fracos e configurações inseguras.
Inside-out: periódica, novos ativos ficam invisíveis entre ciclos. EcoTrust Surface: contínua, novos ativos detectados e alertados em tempo real.
O que o CT Log revela: Certificate Transparency Logs registram publicamente cada certificado TLS emitido. Um desenvolvedor que cria um subdomínio api-test.empresa.com.br e instala um certificado deixa um rastro público imediato, visível para qualquer pessoa que monitore o CT Log, incluindo o EcoTrust Surface e, muito provavelmente, atacantes automatizados que fazem exatamente isso.
A abordagem outside-in: replicar a perspectiva do atacante.
O EcoTrust Surface não acessa a rede interna. Não usa credenciais. Não instala agente. Opera exclusivamente com técnicas passivas e de reconhecimento que qualquer pessoa com acesso à internet pode usar, e que todos os atacantes usam antes de qualquer exploração ativa.
A vantagem não é técnica, é de perspectiva. Ao ver a organização de fora, o EcoTrust Surface encontra o mesmo perímetro que o atacante encontra: os ativos reais expostos, não o inventário declarado.
Onde o EASM descobre ativos
Como o EcoTrust Surface opera: 4 fases contínuas de reconhecimento.
Parte do domínio principal e expande recursivamente: CT logs para subdomínios, WHOIS para domínios do mesmo titular, ASN lookup para ranges de IP, reverse DNS para hostnames. Descobre ativos que nunca estiveram em nenhuma lista interna.
Para cada ativo descoberto: port scan não intrusivo, banner grabbing, fingerprinting de tecnologias web (CMS, frameworks, CDN), certificados TLS (validade, algoritmo, SANs), headers de segurança (HSTS, CSP, CORS), registros DNS (SPF, DMARC, DKIM).
CVEs por versão de software detectada (NVD/CPE), mapeamento MITRE ATT&CK por tipo de exposição (RDP exposto vai para T1133, credencial vazada vai para T1078), score de exposição por ativo combinando severidade, EPSS e visibilidade pública.
O EASM não é um snapshot. Monitora continuamente e gera alertas quando a superfície muda: novos ativos, novas portas, certificados expirando, CVEs críticos, credenciais em breaches, buckets públicos.
Alertas por severidade
Impacto no negócio: o que muda quando você vê o que o atacante vê.
Detecção antes que o atacante aja
O EcoTrust Surface monitora continuamente as mesmas fontes públicas que atacantes monitoram. Quando um novo subdomínio aparece no CT Log, o EASM detecta antes que um atacante automatizado o encontre e comece o reconhecimento. A janela entre exposição e detecção, que nos modelos reativos é medida em semanas, passa a ser medida em horas.
M&A: mapeamento da superfície de ataque antes do fechamento
Due diligence de fusões e aquisições raramente inclui uma avaliação técnica da superfície de ataque externa da empresa-alvo. O EcoTrust Surface entrega esse mapeamento a partir do domínio público da empresa-alvo, sem nenhum acesso privilegiado, em horas. Riscos cibernéticos quantificados antes do fechamento do negócio.
Integração que eleva prioridade de remediação interna
Quando o EASM detecta um serviço externo vulnerável que também existe no inventário interno (mesmo hostname ou range de IP), o EcoTrust VulScan e o EcoTrust Quantify recebem o contexto de exposição externa, elevando automaticamente a prioridade de remediação. Uma CVE com EPSS 40% em um servidor interno sobe de prioridade quando o EASM confirma que esse servidor tem IP público e porta aberta.
Compliance: visibilidade externa como exigência regulatória.
O EASM cobre o perímetro externo que os scans internos sistematicamente perdem, completando a cobertura exigida pelo A.8.8 para todos os ativos da organização.
O EASM implementa diretamente o ID.AM-5 para o domínio externo, descoberta contínua de ativos públicos com classificação por risco de exposição.
O monitoramento contínuo do EASM complementa os pentest periódicos exigidos pelo PCI, garantindo visibilidade entre os ciclos de teste.
O EASM entrega o mapeamento de ativos externos exigido pela política de segurança cibernética do BACEN, com histórico auditável de descobertas e tratativas.
Conclusão: proteger o que você não vê é impossível.
O EcoTrust Surface não compete com o scanner interno, ele completa a visão. O scanner interno protege o que você sabe que existe. O EASM descobre o que existe além disso, do ponto de vista de quem quer entrar. Juntos, fecham o gap entre o perímetro declarado e o perímetro real.
Veja o que está exposto na sua organização agora.
Demonstração ao vivo
