Обзор решений EASM 2026: управление внешней поверхностью атаки

Обзор решений EASM (External Attack Surface Management)

Обзор решений EASM (External Attack Surface Management)

Рост сложности ИТ‑инфраструктур и эволюция киберугроз привели к появлению EASM (External Attack Surface Management) — инструмента для контроля внешней поверхности атаки. Такие решения предназначены для непрерывного мониторинга и обнаружения уязвимостей в цифровых активах компании, доступных извне.

 

 

 

 

 

  1. 1. Введение
  2. 2. Что такое EASM и для чего используется
    1. 2.1. Чем EASM отличается от смежных решений
    2. 2.2. Основные фазы управления внешней поверхностью атаки
  3. 3. Что происходит на мировом рынке EASM
  4. 4. Как развивается российский рынок EASM
  5. 5. Что мы видим на рынке: проблемы и перспективы
  6. 6. Обзор отечественных решений EASM
    1. 6.1. Комплексные решения
      1. 6.1.1. AlphaSense Symbiote
      2. 6.1.2. Kaspersky Digital Footprint Intelligence
      3. 6.1.3. ScanFactory
    2. 6.2. Платформы
      1. 6.2.1. BI.ZONE EASM
      2. 6.2.2. DeteAct EASM
      3. 6.2.3. F6 Attack Surface Management
      4. 6.2.4. UP EASM
      5. 6.2.5. «Периметр»
      6. 6.2.6. СКИПА
    3. 6.3. Сервисы
      1. 6.3.1. RT Protect EASM
  7. 7. Как выбрать платформу EASM
  8. 8. Выводы

Введение

У любой крупной организации есть публичные цифровые активы — официальные сайты, веб-сервисы, сетевое оборудование, шлюзы для удалённого подключения, тестовые стенды разработчиков и т. п.  При этом большинство пребывает в уверенности, что полностью контролирует свои ресурсы, доступные извне. Однако на практике значительная часть ИБ-инцидентов у российских предприятий связана с теневыми ИТ-активами.

Статистика компании BI.ZONE за 2025 год показывает, что 78% всех уязвимостей при проверках зафиксировано именно на теневых ресурсах. Специалисты изучили ИТ-инфраструктуру свыше 200 российских организаций и пришли к неутешительному выводу: лишь 2% компаний действительно полностью контролируют все свои цифровые активы.

Цифровая трансформация, повсеместный переход в облака, гибридные форматы работы и культура DevOps окончательно размыли границы привычного периметра безопасности. Поверхность атаки увеличивается настолько стремительно, что многие организации просто не успевают отслеживать её изменения. В условиях динамичного развития привычные способы инвентаризации — например, CMDB или Excel-таблицы — перестают быть эффективными. Именно для этого используются решения класса «управление внешней поверхностью атаки» (External Attack Surface Management, EASM), позволяющие контролировать внешнюю поверхность атаки.

Из этой статьи вы узнаете:

  • Рынок EASM является частью более широкого рынка ASM (Attack Surface Management) и ежегодно растёт примерно на 17–30%.
  • Среди мировых лидеров рынка — CrowdStrike, Memcyco, Suridata, FireCompass и Microsoft.
  • Ключевые тренды: использование искусственного интеллекта, консолидация в интегрированных платформах.
  • Главная проблема: не все компании могут эффективно использовать EASM из-за нехватки квалифицированных специалистов и сложности настройки.

Решения EASM актуальны в первую очередь благодаря своим базовым функциям: они позволяют эффективно выявлять «забытые» и теневые активы, которые не учтены в реестрах ИТ‑инфраструктуры. К дополнительным возможностям, выходящим за рамки контроля внешней поверхности атаки, относятся функции киберразведки и цифрового риск‑профилирования (DFI/DRP) — например, отслеживание утечек учётных записей организации в даркнете или выявление фишинговых сайтов, имитирующих ресурсы компании.

Что такое EASM и для чего используется

Система класса «управление внешней поверхностью атаки» (External Attack Surface Management, EASM) — это не разовый пентест и не сетевой сканер. EASM представляет собой непрерывный процесс, цель которого — обнаружить всё, что доступно из интернета, определить принадлежность активов, оценить реальные риски и постоянно контролировать ресурсы. Поверхность атаки меняется каждый день, поэтому остановка процесса недопустима.

Внешняя поверхность атаки включает не только IP-адреса и открытые порты. Она гораздо шире: сюда входят любые цифровые объекты, доступные из интернета, компрометация которых может нанести организации ущерб.

В контексте EASM активы делятся на несколько ключевых доменов:

  1. Сетевые активы. Домены и поддомены (включая «заброшенные»), IP-адреса и CIDR-блоки, номера автономных систем (Autonomous System Number, ASN).
  2. Облачная инфраструктура. Виртуальные машины, объектные хранилища, бессерверные функции (serverless functions) и кластеры Kubernetes.
  3. Приложения и сервисы. Веб-приложения (корпоративные порталы, CRM, ERP), интерфейсы программирования приложений (Application Programming Interface, API), включая Zombie API, шлюзы доступа.
  4. Shadow IT (теневые ИТ-активы) и SaaS. Аккаунты сотрудников, созданные на корпоративную почту без централизованного управления (Single Sign-On, SSO), хостинг у сторонних провайдеров.
  5. Бренд и цифровые идентификаторы. Потенциально фишинговые домены (тайпсквоттинг), официальные и фейковые аккаунты в соцсетях, которые могут использоваться для социальной инженерии.
  6. Мобильная экосистема. Приложения в App Store и Google Play, тестовые сборки TestFlight, APK-файлы на форумах.
  7. Репозитории и код. Официальные аккаунты на GitHub и GitLab, личные репозитории разработчиков с форками рабочих проектов.
  8. Криптография и сертификаты. SSL/TLS-сертификаты, SSH-ключи в публичном доступе.

 

Рисунок 1. Внешняя поверхность атаки

Внешняя поверхность атаки

 

EASM встраивается в инфраструктуру безопасности как единый источник данных о внешней поверхности атаки и связующее звено между системами ИБ: SOC получает полную видимость активов и угроз, SIEM — контекст для точной аналитики, SOAR — триггеры для автоматизации реагирования, TI — привязку общих угроз к конкретным активам организации. В результате сокращается время обнаружения и устранения угроз, а защита становится более эффективной.

Чем EASM отличается от смежных решений

EASM — это непрерывное обнаружение и мониторинг именно внешней поверхности атаки, тогда как смежные решения либо охватывают более широкий периметр, либо работают по другой логике.

Различия между EASM и схожими инструментами на самом деле довольно чёткие:

  • Vulnerability Management (VM). Управление уязвимостями работает с уже известным перечнем активов: вы указываете, какие хосты сканировать, и система ищет CVE. EASM же сначала самостоятельно обнаруживает все существующие внешние активы и только потом переходит к оценке их рисков.
  • Pentest. Пентест — разовая работа с жёсткими рамками по срокам и целям, тогда как EASM представляет собой непрерывный фоновый процесс.
  • NTA (Network Traffic Analysis) / NDR (Network Detection and Response). Это сетевые технологии: NTA отслеживает трафик, а NDR обеспечивает обнаружение угроз и реагирование на них. Эти инструменты анализируют события в сети, а не внешний интернет-периметр, как EASM.
  • CMDB (Configuration Management Database) и ITAM (IT Asset Management). Базы данных конфигурационных единиц и системы управления ИТ-активами опираются на сведения, которые ИТ-команды вносят самостоятельно, а EASM целенаправленно выявляет активы, отсутствующие в учётных системах.
  • CSPM (Cloud Security Posture Management). Решения для управления состоянием безопасности облачной инфраструктуры оценивают облачные конфигурации изнутри, тогда как EASM фиксирует внешний факт экспозиции — то есть то, что на самом деле видно из интернета.

Также следует упомянуть ASM (Attack Surface Management) как более широкий подход, охватывающий и внешнюю, и внутреннюю поверхность атаки, и CAASM (Cyber Asset Attack Surface Management) — технологический подход, представляющий собой подмножество ASM и обеспечивающий единую актуальную видимость всех киберактивов организации.

Однако сейчас EASM рассматривается как приоритетное направление, так как внешний периметр наиболее уязвим и динамичен из-за активного использования облаков и культуры DevOps.

Основные фазы управления внешней поверхностью атаки

Разработчики EASM приводят разные варианты контроля внешней поверхности атаки, однако общая схема непрерывной работы таких решений включает следующие фазы:

Обнаружение и инвентаризация внешних активов. Автоматизированное обнаружение и каталогизация всех доступных извне ресурсов организации: доменов и поддоменов, IP-адресов, облачных хранилищ, открытых сетевых портов и веб-сервисов, SSL/TLS-сертификатов, API и SaaS-решений, включая теневые ИТ-активы, не учтённые в официальной документации.

Сканирование на уязвимости. Тестирование обнаруженных активов с применением баз данных известных уязвимостей (NVD, KEV), проверка актуальности версий ПО, анализ конфигураций на типовые ошибки (например, открытые бакеты S3, учётные данные по умолчанию) и поиск признаков эксплуатации.

Оценка и приоритизация рисков. Анализ выявленных уязвимостей с учётом их CVSS-скора, бизнес-контекста (критичность актива, наличие чувствительных данных), наличия активных эксплойтов и вероятности эксплуатации. Формирование ранжированного списка проблем для устранения в порядке убывания приоритета.

Непрерывный мониторинг и обнаружение изменений. Автоматический контроль за внешней поверхностью атаки в режиме реального времени: отслеживание появления новых активов, изменений в конфигурации, истечения срока действия сертификатов, регистрации новых доменов, интеграция с облачными API и CI/CD-пайплайнами для оперативного реагирования на изменения инфраструктуры.

 

Рисунок 2. Непрерывный цикл функционирования EASM

Непрерывный цикл функционирования EASM

 

Что происходит на мировом рынке EASM

Большинство аналитических агентств не выделяют EASM-решения в отдельный сегмент, а считают их частью рынка ASM, поэтому оценить его реальный размер достаточно сложно.

При этом все аналитики считают рынок Attack Surface Management быстрорастущим. К примеру, аналитическое агентство The Business Research Company оценило мировой рынок ASM на начало 2026 года в 2,03 млрд долларов. По прогнозу, к 2030 году его объём достигнет 5,98 млрд долларов, увеличиваясь ежегодно на 31,1%.

 

Рисунок 3. Прогноз роста рынка ASM (источник: thebusinessresearchcompany.com)

Прогноз роста рынка ASM (источник: thebusinessresearchcompany.com)

 

Среди ключевых игроков аналитики упоминают CrowdStrike, Memcyco, Suridata, FireCompass, Microsoft и другие компании. Рынок EASM растёт благодаря увеличению сложности цифровых экосистем, росту числа внешних активов (из-за миграции в облако, распространения SaaS, IoT и удалённой работы), а также развитию технологий искусственного интеллекта в сфере кибербезопасности.

Как развивается российский рынок EASM

После ухода зарубежных вендоров (Tenable, Qualys, Acunetix и др.) в 2022 году начался активный переход на отечественные решения во всех сегментах ИТ-рынка. Хотя рынок EASM относительно молодой, в России уже в 2022 году появилось несколько решений, относящихся к классу External Attack Surface Management (EASM), то есть предназначенных для непрерывного мониторинга внешнего периметра инфраструктуры, выявления уязвимостей, управления активами и приоритизации рисков. Одна из первых отечественных разработок — СКИПА от компании «Сайбер ОК».

Рынок EASM в России сейчас активно развивается: появляются новые решения, а компании-разработчики продолжают совершенствовать свои продукты. Например, в апреле 2026 года решение BI.ZONE CPT было переименовано в BI.ZONE EASM, при этом функциональность продукта была значительно расширена. Развитие рынка EASM в России связано с ростом числа цифровых активов, усложнением киберугроз и необходимостью проактивной защиты внешнего периметра организаций.

Что мы видим на рынке: проблемы и перспективы

В 2022 году Gartner назвала EASM одним из ключевых трендов на ближайшие 5–10 лет, однако уже в 2025 году исключила категорию EASM из своего Hype Cycle for Security Operations, назвав её «устаревшей до зрелости» (obsolete before plateau). Это связано с тем, что многие организации не смогли эффективно использовать EASM как самостоятельный инструмент, и фокус сместился в сторону более комплексных решений для управления рисками.

 

Рисунок 4. Место EASM в Hype Cycle for Security Operations 2025 (источник: gartner.com)

Место EASM в Hype Cycle for Security Operations 2025 (источник: gartner.com)

 

Однако в 2026 году рынок решений EASM продолжает развиваться, а в России такие инструменты только набирают популярность. Основные отрасли-потребители — банковский сектор, финансовые организации, страховая отрасль (BFSI), государственные учреждения. При этом уже видна тенденция к интеграции решений EASM с другими технологиями безопасности (управление уязвимостями, киберразведка) для создания более комплексных платформ.

 

Рисунок 5. Карта рынка EASM

Карта рынка EASM

 

Обзор отечественных решений EASM

Сейчас на рынке представлено достаточно решений с функциональностью EASM от российских вендоров. Для удобства мы разделили их на несколько типов: платформы, комплексные решения и сервисы — в соответствии с тем, как их позиционируют сами вендоры.

Комплексные решения

Платформа оценки воздействия (Exposure Assessment Platform, EAP) — это многофункциональный инструмент, который обеспечивает организациям непрерывный контроль над всей поверхностью цифровых атак, выявляет уязвимости и ошибки конфигурации, а также автоматизирует приоритизацию и устранение уязвимостей на основе рисков. Пока что на российском рынке не так много представителей данного класса, но, согласно рыночным тенденциям, их число будет расти.

 

 

AlphaSense Symbiote

AlphaSense — отечественная платформа для поиска уязвимостей и управления их жизненным циклом от компании «Альфа Системс». Она объединяет технологии для оценки уязвимостей (Vulnerability Management, VM), инвентаризации активов (Asset Management, AM) и контроля внешней поверхности атаки (External Attack Surface Management, EASM), обеспечивает единый подход к усилению кибербезопасности.

По заявлению вендора, для детектирования периметра используется собственный движок AlphaProbe с максимальным покрытием периметра. Применяется стек современных технологий, что обеспечивает полную видимость реальной внешней и внутренней поверхности атаки компании. Встроены расширенные аудиты конфигураций Active Directory, Astra Linux, РЕД ОС и т. д. Также доступен whitebox-аудит пакетов и ПО ОС с поддержкой EPSS метрик, пакетного суффикса ОС для точного сопоставления уязвимостей с активами и оценкой рисков эксплуатации.

Платформа поставляется в виде готового виртуального appliance (Docker-ready).

 

Рисунок 6. Веб-интерфейс AlphaSense Symbiote

Веб-интерфейс AlphaSense Symbiote

 

Кому подходит: компаниям с ИТ‑инфраструктурой, которым нужен комплексный инструмент для управления уязвимостями и активами.

Плюсы:

  • Анализ внутренней и внешней поверхностей атак.
  • Аудит конфигураций и пакетов с учётом пакетного суффикса ОС и метрик EPSS для оценки уязвимостей. 
  • Активное тестирование WAF, полный контроль веб-приложений.
  • Точечный ретест конкретной уязвимости.
  • Встроенная тикет-система управления жизненным циклом уязвимостей.
  • Кастомизируемые отчёты с рекомендациями по устранению уязвимостей.

Минусы:

  • Диагностика работоспособности решения осуществляется через вендора.
  • Требует инженеров для настройки и эксплуатации.

Когда брать: при необходимости комплексного мониторинга периметра, при ограниченных ресурсах на внедрение и поддержку работы платформы.

Платформа включена в РПО (реестровая запись № 18496 от 09.08.2023).

На нашем сайте представлен обзор данного решения. Подробные сведения о нём — на сайте вендора.

 

 

Kaspersky Digital Footprint Intelligence 

Решение Kaspersky Digital Footprint Intelligence (Kaspersky DFI) помогает организациям контролировать свою цифровую поверхность атаки на основе открытых данных и внутренних источников. Функциональность EASM в Kaspersky DFI является одним из ключевых компонентов, позволяющим оценить состояние внешнего периметра на основе агрегации данных из внешних сканирующих движков (Shodan, Netlas, Hunter.how) без влияния на инфраструктуру. 

По заявлению вендора, отличительная особенность Kaspersky DFI — комплексность подхода в мониторинге. Помимо EASM-составляющей, пользователи в режиме единого окна могут отслеживать угрозы, связанные с компрометацией учётных записей сотрудников и партнёров, упоминаниями активов компании в тёмной сети, атаками на бренд: фишинг, мошенничество, незаконное использование бренда в социальных сетях, фейковые приложения в мобильных маркетплейсах.

Анализировать нотификации об угрозах и управлять ими можно как внутри Kaspersky TIP, так и в сторонней системе (SIEM- или SOAR-платформе), что позволяет интегрировать данные мониторинга в существующие процессы ИБ-команд и повышает скорость нейтрализации угроз. 

 

Рисунок 7. Поверхность атаки в Kaspersky DFI

Поверхность атаки в Kaspersky DFI

 

Кому подходит: компаниям, которым важно защищать не только внешние ресурсы, но и репутацию бренда (финансовым, медицинским, государственным организациям), а также другим предприятиям, где утечка данных или компрометация сотрудника способны нанести серьёзный репутационный ущерб.

Плюсы:

  • Система не имеет ограничений по количеству активов, которые находятся на мониторинге.
  • Мониторит угроз не только в видимой части интернета, но и в тёмной сети. Это позволяет расширить видимость угроз: утечки, обсуждения атак и публикация скомпрометированных данных.
  • Регулярно обновляется и расширяет покрытие источников данных.
  • Доступны персонализированные отчёты с экспертной аналитикой (в рамках отдельной лицензии).

Минусы:

  • Не заменяет решения для управления уязвимостями, а лишь дополняет их.
  • Эффективность сильно зависит от качества настройки правил и фильтров: без тонкой настройки объём нерелевантных алертов может быть высоким.

 

Когда брать: когда приоритетом становится проактивный контроль цифровой репутации и раннее выявление угроз, связанных с активами компании: критические уязвимости и мисконфигурации, утечки данных, компрометация учётных записей сотрудников и партнёров, упоминания в теневых сегментах сети.

Платформа включена в РПО (реестровая запись № 10166 от 08.04.2021).

Подробные сведения о продукте — на сайте вендора.

 

 

ScanFactory

ScanFactory — платформа от компании «Сканфэктори», которая минимизирует участие заказчика в процессе управления уязвимостями, в свете нарастающей угрозы атакующих ИИ. Результат работы платформы — не уязвимости и угрозы, а список подтверждённых векторов атак, по которым злоумышленники могут перемещаться по инфраструктуре до критичных активов, и рекомендации по автоматическому устранению.

EASM-модуль имитирует действия внешних атакующих: поиск активов у дочерних и аффилированных организаций, сканирование на уязвимости, мониторинг утечек паролей сотрудников и клиентов, автоматическая эксплуатация угроз. Помимо EASM, решение закрывает также категории VM, DAST, TI. 

Ключевая особенность платформы — применение ИИ‑алгоритмов. Они помогают фильтровать ложные срабатывания и выделять наиболее критичные уязвимости, опираясь на реальный контекст эксплуатации ресурсов, а не на формальные метрики. Благодаря этому аналитики получают не перегруженный шумными алертами поток данных, а сбалансированную картину рисков, которую проще перевести в практические действия.

Интеграции ScanFactory позволяют встраивать результаты мониторинга в существующие процессы кибербезопасности. Можно передавать данные через API в SIEM‑ и SOAR‑системы. Такой подход делает платформу удобным элементом эшелонированной защиты, дополняющим внутренние средства контроля периметра.

 

Рисунок 8. Карта атаки в ScanFactory 

Карта атаки в ScanFactory

 

Кому подходит: тем, кто хочет объединить сканирование уязвимостей, проверку облачных сред, анализ веб-приложений и контроль утечек в единой платформе, минимизируя ручное вмешательство аналитиков за счёт интеллектуальной приоритизации.

Плюсы:

  • Объединяет несколько типов проверок в одной платформе: EASM, VM, DAST, анализ облачных сред и контроль утечек.
  • Использует ИИ для приоритизации уязвимостей и фильтрации ложных срабатываний.
  • Позволяет ограничивать нагрузку на целевые хосты. Это важно для сегментов, где нагрузочное сканирование недопустимо.
  • Поддерживает API‑интеграции для встраивания в существующие процессы ИБ и CI/CD.
  • Поддерживает разные модели развёртывания — On‑Premise и SaaS.
  • Даёт сквозную видимость поверхности атаки — от внешних активов до внутренних серверов и веб‑приложений.

Минусы:

  • Ограниченная кастомизация дашбордов и отчётов.
  • По умолчанию работает в безагентском режиме. Для некоторых сценариев этого может быть недостаточно.

Когда брать: если требуется выстроить сквозной процесс управления уязвимостями в собственной инфраструктуре с помощью ИИ.

Платформа включена в РПО под наименованием «Сканфэктори. Мониторинг сайтов и серверов» (реестровая запись № 14815 от 12.09.2022).

На нашем сайте представлен подробный обзор данного решения. Подробные сведения о нём — на сайте вендора.

Платформы

Платформенные решения — наиболее распространённый тип продуктов класса EASM. В этой категории пользователю доступен широкий выбор инструментов.

 

 

BI.ZONE EASM

BI.ZONE EASM — решение класса EASM (External Attack Surface Management) от компании BI.ZONE, представленное в апреле 2026 года. Оно стало развитием продукта BI.ZONE CPT, который уже давно присутствует на рынке. Данное решение предназначено для непрерывного мониторинга и управления внешней поверхностью атаки организации.

Платформа позволяет в режиме реального времени обнаруживать все публичные цифровые активы компании (домены, IP-адреса, веб-приложения, облачные сервисы и открытые порты), а также анализировать их на наличие уязвимостей и некорректных конфигураций. В основу платформы легла функциональность существовавшего ранее решения BI.ZONE CPT: оценка защищённости инфраструктуры, борьба с теневыми ИТ-активами и отслеживание новых сервисов, появляющихся на внешнем периметре.

BI.ZONE EASM обеспечивает полную видимость периметра «глазами атакующих», приоритизирует выявленные риски с учётом дополнительного контекста об актуальном ландшафте угроз и степени критичности активов. Решение обеспечивает полную видимость инфраструктуры, включая неучтённые (теневые) ИТ-активы, и поддерживает работу с чёрными списками сервисов, запрещённых к публикации на внешнем периметре.

 

Рисунок 9. Интерфейс платформы BI.ZONE EASM

Интерфейс платформы BI.ZONE EASM

 

Кому подходит: организациям с распределённой инфраструктурой и облачными сервисами, компаниям, которые хотят быстро развернуть EASM без существенных вложений в собственную инфраструктуру.

Плюсы:

  • Поддержка распределённой структуры организаций и разграничения доступа между дочерними компаниями.
  • Ручная верификация уязвимостей, исключение ложноположительных срабатываний.
  • Приоритизация уязвимостей на основе CVSS и данных об эксплуатации из BI.ZONE Threat Intelligence.
  • Модель лицензирования, учитывающая только активные внешние IP-адреса.
  • Дополнительная аналитика уязвимостей с использованием экспертизы исследовательских и продуктовых команд BI.ZONE.

Минусы:

  • On-prem-версия доступна только для больших инсталляций.
  • Ограниченная кастомизация под специфические требования.

Когда брать: если нужно быстро получить видимость внешнего периметра, при наличии облачных сервисов и распределённой инфраструктуры, когда важно обогащение данными киберразведки.

Платформа включена в РПО (реестровая запись № 9065 от 05.02.2021).

Подробные сведения о продукте — на сайте вендора.

 

 

DeteAct EASM

DeteAct Continuous Security Platform — это EASM-решение для непрерывного анализа защищённости и управления внешней поверхностью атаки от российской компании «Непрерывные технологии». Платформа обеспечивает круглосуточный мониторинг доменов, IP-адресов, облачных сервисов, веб-приложений и API.

Помимо классических функций EASM/CTEM/CPT, в платформе имеется модуль ИИ-пентеста, который позволяет провести в автоматизированном режиме как обработку уже обнаруженных уязвимостей, так и полноценное тестирование на проникновение внешнего периметра в автономном режиме при помощи AI-агентов и ведущих SOTA-моделей.

DeteAct EASM выполняет оценку рисков и приоритизацию угроз, в том числе за счёт инвентаризации теневой инфраструктуры, которую организация могла не учитывать в своей учётной системе. Найденные объекты и уязвимости сопоставляются с требованиями комплаенс-рамок — NIST 800-53, ISO 27001, SOC 2, OWASP Top 10 и других — прямо в интерфейсе платформы. Это позволяет инженеру ИБ сразу видеть, какие нарушения критичны с точки зрения регуляторной отчётности.

 

Рисунок 10. Интерфейс платформы DeteAct EASM

Интерфейс платформы DeteAct EASM

 

Кому подходит: организациям, которым нужен детальный мониторинг внешнего периметра и возможность адаптировать решение под свои нужды.

Плюсы:

  • Возможность кастомизировать инструментарий, создавать собственные словари и правила для повышения точности обнаружения.
  • Единая платформа для мониторинга цифровых активов и аналитики.
  • Использование более 20 инструментов сканирования, включая открытые решения и проприетарные разработки.
  • Пентест при помощи ИИ-агентов.
  • Валидация для снижения ложноположительных срабатываний.
  • Интеграция с системами SIEM, SOAR и другими инструментами защиты по API и webhook.

Минусы:

  • Отсутствие версии on-premise со сканированием внутренней инфраструктуры.
  • Отсутствие готовой интеграции ролевой модели с Active Directory, Gitlab/GitVerse и прочими корпоративными инструментами.

Когда брать: для глубокого и гибкого сканирования периметра, если важна интеграция с существующими инструментами ИБ или требуется возможность кастомизации правил сканирования.

Платформа включена в РПО (реестровая запись № 30000 от 06.10.2025).

На нашем сайте представлен обзор данного решения. Подробные сведения о нём — на сайте вендора.

 

 

F6 Attack Surface Management

F6 Attack Surface Management от компании Эфшесть/F6 формирует целостную картину внешнего периметра организации, выявляя не только очевидные цифровые активы, но и скрытые элементы — например, забытые поддомены, неактивные сервисы или тестовые среды, которые часто становятся точкой входа для злоумышленников. Решение сочетает активное сканирование с пассивным сбором данных из открытых источников, а интеграция с данными собственной киберразведки Threat Intelligence позволяет сразу сопоставлять найденные активы с актуальными угрозами — в том числе с уязвимостями и их эксплуатацией в реальных атаках.

По заявлению вендора, ключевая особенность платформы — запатентованная технология графового анализа, которая автоматически обнаруживает цифровые активы, строит интерактивную карту их взаимосвязей и помогает выявлять скрытые зависимости между объектами, в том числе интеграции с внешними сервисами и подрядчиками. При этом система позволяет выбирать объекты и типы проверок, настраивать интенсивность сканирования, исключать отдельные ресурсы и запускать проверки по расписанию, минимизируя влияние на производственные процессы.

Результаты анализа в F6 Attack Surface Management могут служить практической основой для работы ИБ‑команды: платформа предоставляет приоритизированные алерты, детальные описания уязвимостей с контекстом и рекомендации по устранению. Благодаря API‑интеграциям данные без труда встраиваются в привычные рабочие инструменты — от SIEM и SOAR до систем учёта задач, поддерживая непрерывное управление рисками в едином контуре. Решение может использоваться как облачный сервис (SaaS) или разворачиваться в инфраструктуре заказчика (on-premise).

 

Рисунок 11. Интерфейс платформы F6 Attack Surface Management

Интерфейс платформы F6 Attack Surface Management

 

Кому подходит: средним и крупным организациям с разветвлённой внешней инфраструктурой (например, банкам, телеком‑операторам или ритейлу), где уже сформирована ИБ‑команда и выстроены процессы обработки инцидентов, а ключевым вызовом становится контроль внешней поверхности атаки с проактивным поиском неучтённых цифровых активов.

Плюсы:

  • Выявляет неучтённые и забытые активы (поддомены, открытые порты, забытые сервисы), которые часто остаются вне поля зрения ИБ-команды.
  • Обогащает данные о найденных активах контекстом Threat Intelligence — позволяет сопоставлять найденные активы с актуальными угрозами, известными уязвимостями и некорректными настройками безопасности.
  • Помогает расставлять приоритеты по реальным рискам: не просто перечисляет уязвимости, а подсвечивает, какие из них наиболее опасны именно для вашей организации.
  • Визуализирует связи между объектами через графовый анализ, помогая увидеть полную картину внешнего периметра, скрытые зависимости и потенциальные сценарии компрометации.
  • Поддерживает разные режимы проверки, позволяя гибко настраивать объём, глубину и график аудита под задачи и требования безопасности, а также прямое сопровождение выделенным аналитиком.
  • Позволяет учитывать влияние сторонних подрядчиков и партнёрских интеграций.

Минусы:

  • Не вносит изменения в инфраструктуру автоматически, а предоставляет информацию и рекомендации для последующего устранения выявленных проблем командой ИБ.
  • Может давать ложные срабатывания по активам подрядчиков или временным тестовым средам, если не настроены корректные фильтры и исключения на стороне клиента.

Когда брать: если перед компанией стоит задача оперативно обнаружить неучтённые элементы внешнего периметра и соотнести эти находки с актуальными данными киберразведки — например, с утечками учётных данных или активностью ботнетов.

Платформа включена в РПО (реестровая запись № 27441 от 11.04.2025).

Более подробные сведения о продукте — на сайте вендора.

 

 

UP EASM

UP EASM (Uniteller CyberSecurity Platform EASM) — решение класса EASM от компании Uniteller («Предпроцессинговый Расчётный Центр», ПРЦ), предназначенное для мониторинга и управления внешней поверхностью атаки организации. Платформа позволяет отслеживать публичные цифровые активы и выявлять потенциальные угрозы на внешнем периметре ИТ-инфраструктуры. Также система может приоритизировать угрозы по уровню критичности.

Платформа обеспечивает автоматизированный поиск и учёт ключевых цифровых активов: доменов, IP-адресов, SSL/TLS-сертификатов, открытых портов и сервисов, веб-приложений и облачных ресурсов. UP EASM не только выявляет уязвимости и некорректные конфигурации на внешнем периметре, но и отслеживает косвенные риски — например, фишинговые домены, имитирующие бренд компании, или утечки конфиденциальных данных в открытых репозиториях.

 

Рисунок 12. Интерфейс платформы Uniteller EASM

Интерфейс платформы Uniteller EASM

 

Кому подходит: CISO для отчётности перед руководством, командам SOC для получения недостающей информации о внешних угрозах, компаниям, передающим ИТ-функции на аутсорсинг, чтобы сохранить полный контроль над безопасностью.

Плюсы:

  • Единая панель управления внешними активами.
  • Работа через веб-интерфейс без развёртывания компонентов в инфраструктуре заказчика.
  • Полная видимость цифровых активов, сбор данных без влияния на инфраструктуру.
  • Автоматические оповещения об истекающих сертификатах, новых уязвимостях и подозрительной активности.
  • Возможность подключить до 5 активов бесплатно и пользоваться сервисом без ограничений по времени.

Минусы:

  • Стоимость рассчитывается по запросу.
  • Продукт не включён в РПО.

Когда брать: если вам нужен непрерывный внешний мониторинг активов без внедрения в инфраструктуру, при наличии филиалов и работы с подрядчиками.

Подробные сведения о продукте — на сайте вендора.

 

 

«Периметр»

«Периметр» — российская EASM-платформа с ИИ-анализом, включающим пошаговые сценарии атак, сравнение с 1000 другими компаниями и корреляцию данных между 17 модулями безопасности. Каждый модуль проводит глубокий специализированный анализ в своей области.

По заявлению разработчика, особого внимания заслуживает модуль Compliance. Он проверяет соответствие более чем 100 контролям безопасности по целому ряду стандартов и регуляторных требований. Среди них — 152-ФЗ, 187-ФЗ (КИИ), ГОСТ Р 57580.1-2017, приказы ФСТЭК № 117 (действует с 1 марта 2026 года), № 239, а также PCI DSS v4, GDPR, SOC 2, ISO 27001, NIST CSF и OWASP Top 10.

Результатом становится не сухой список CVE с шаблонной рекомендацией «обновите ПО», а полноценный экспертный анализ. Он содержит конкретные сценарии атак, детальный план действий по устранению угроз и сравнительные бенчмарки с показателями других участников рынка.

 

Рисунок 13. Пример экспресс-аудита сайта EASM-платформой «Периметр»

Пример экспресс-аудита сайта EASM-платформой «Периметр»

 

Кому подходит: предусмотрены тарифные планы для организаций любого масштаба — от малого бизнеса до корпоративного уровня.

Плюсы:

  • Настройка и запуск сканирования за 5 минут, результаты — через 3–10 минут.
  • Детальный отчёт с приоритизированными рекомендациями и ИИ-анализом.
  • 17 модулей безопасности в одной платформе.
  • Свыше 1000 компаний в базе бенчмарков.
  • Трёхуровневая отчётность (Executive для совета директоров, Expert для CISO, Technical для инженеров).
  • Все данные хранятся на серверах в Российской Федерации, информация шифруется при хранении и передаче.
  • Открытые тарифные планы, 7-дневное пилотное тестирование с доступом ко всем модулям.

Минусы:

  • Функциональность ограничена моделью SaaS.
  • Продукт не включён в РПО.

Когда брать: если важно быстро оценить поверхность атаки и комплаенс с минимальными вложениями и возможностью расширения лицензии в дальнейшем по мере роста потребностей.

Подробные сведения о продукте — на сайте вендора.

 

 

СКИПА

СКИПА — решение российской компании «Сайбер ОК», создающее единый CTEM-контур для обеспечения непрерывного управления киберэкспозицией внешнего периметра. Решение построено на технологическом стеке собственной разработки. Единый CTEM-контур обеспечивается несколькими модулями внутри решения:

  •  СКИПА -– глобальная EASM, которая уже более трёх лет ежедневно индексирует весь Рунет (47 млн IP, 150 млн FQDN) и помогает выявлять все подключённые устройства и узлы, картографировать периметр, а также находить «теневую» ИТ-инфраструктуру, забытые домены и ресурсы подрядчиков.
  • Vulnum — собственная база знаний об уязвимостях и технологиях (более 10 000 неинвазивных интерактивных проверок, единая нормализация наименований, собственные метрики и система приоритизации).
  • PentOps — сервис непрерывного пентеста, включающий AI-аналитику OnoTolle AI (автоматический триаж, дедупликация, снижение шума) и Центр активного реагирования Offensive SOC (экспертная верификация критичных находок, построение PoC, контроль регресса).

Вместе они обеспечивают полный цикл работы с внешним периметром: от картографирования внешнего периметра организации и обнаружения теневой ИТ-инфраструктуры до выявления и валидации уязвимостей, развития векторов атаки, анализа артефактов, повторного тестирования и контроля регресса уязвимостей.

СКИПА решает широкий круг задач в области анализа внешнего периметра. Решение идентифицирует сетевые сервисы, продукты и их версии (включая CPE и технологический стек веб-приложений), используя собственную базу сигнатур (fingerprint). Проводит пассивную и активную идентификацию уязвимостей, оценивает угрозы безопасности периметра. 

Выявленные угрозы проходят трёхэтапную верификацию: автоматический LLM-триаж (OnoTolle), анализ второй линией аналитиков, а затем экспертная валидация Offensive SOC с построением PoC. Параллельно ведётся непрерывный пентест, в ходе которого специалисты проводят фаззинг и перебор директорий, анализируют бизнес-логику, проверяют стойкость паролей и развивают цепочки атак. Такие углублённые проверки позволяют выявить то, что пропускают автоматизированные средства. 

Платформа хранит историю изменений активов и уязвимостей, позволяет выполнять дифференциальное сравнение на любые даты и формировать интегральную оценку защищённости для отдельных ресурсов, групп и всей организации. Кроме того, СКИПА используется для выявления новых уязвимостей, а исследовательская команда CyberOK входит в топ-3 контрибьюторов БДУ ФСТЭК по выявленным уязвимостям.

11 сентября 2026 года стало известно, что Positive Technologies приобрела долю в разработчике решений кибербезопасности CyberOK.

 

Рисунок 14. CTEM-контур CyberOK

CTEM-контур CyberOK

 

Кому подходит: организациям, которым необходим ежедневный контроль внешнего периметра (открытые порты, новые сервисы, изменения веб-сайтов, угрозы, устаревшие версии) без ложных срабатываний, а также тем, кто хочет заменить разовые пентесты (1–2 раза в год) на непрерывную валидацию угроз.

Плюсы:

  • Ежедневное сканирование и актуализация данных обо всём адресном пространстве Рунета, собственная историческая база (более 110 млн идентифицированных сервисов и узлов).
  • Собственная база знаний Vulnum, обеспечивающая независимость от внешних шаблонов.
  • Собственный технологический стек — интеллектуальный OSINT-агент (NetSlicer), комплекс ML-ускоренных сканеров (Cokmap), модули перебора директорий, поиска фишинга и утечек.
  • Снижение ложных срабатываний до 5% за счёт LLM‑триажа OnoTolle и экспертной валидации Offensive SOC.
  • Собственная система приоритизации уязвимостей (CybVSS, RWD), а также непрерывные углублённые проверки пентестерами.
  • Встроенные средства ретроспективного анализа, контроля статусов устранения, автоматизированные перепроверки угроз по кнопке и регресса уязвимостей.

Минусы:

  • Нет информации о стоимости (расчёт производится по запросу).
  • Требует обучения персонала для эффективного использования.

Когда брать: если нужны видимость всего периметра, включая теневые активы и активы подрядчиков, исключение нагрузки на инженеров ИБ для разбора ложных срабатываний, непрерывный пентест и контроль внешнего периметра.

Платформа включена в РПО (реестровая запись № 18867 от 05.09.2023).

Подробные сведения о продукте — на сайте вендора.

Сервисы

Некоторые вендоры предлагают реализовать концепцию EASM в качестве отдельно подключаемого сервиса. При этом не стоит путать подключение сервиса с предоставлением интеграторами услуг контроля внешней поверхности атаки, реализованных на базе сторонних продуктов.

 

 

RT Protect EASM

RT Protect EASM — сервис от компании «РТ-Информационная безопасность» (относится к госкорпорации «Ростех») для мониторинга внешней поверхности атаки. Ориентирован на автоматизированное выявление уязвимостей и управление рисками, включая обнаружение ресурсов, доступных из сети интернет, и утечек учётных записей организации.

RT Protect EASM обеспечивает непрерывный мониторинг защищённости всех внешних активов и цифровых ресурсов компании. Проводит их полную инвентаризацию, а также выявляет фишинговые домены, отслеживает утечки данных и упоминания организации на теневых форумах. Помогает оценивать и управлять рисками, связанными с потенциальными уязвимостями.

Продукт обнаруживает уязвимости как пассивным методом (по версиям установленного ПО), так и активным (за счёт прямого тестирования). Причём проверке подвергается не только системное программное обеспечение, но и веб-приложения.

 

Рисунок 15. Интерфейс RT Protect EASM

Интерфейс RT Protect EASM

 

Кому подходит: компаниям среднего бизнеса, а также предприятиям, уже использующим продукты RT Protect.

Плюсы:

  • Автоматизированное сканирование периметра и построение таймлайна изменений.
  • Широкий выбор режимов и инструментов сканирования (активное и пассивное сканирование, брутфорс, анализ веб-сервисов и пр.).
  • Возможность интеграции с внутренними системами ИБ (TI, SOAR, SIEM и IRP).
  • Отслеживание появления потенциально фишинговых доменов.
  • Поиск упоминаний в утечках информации на хакерских форумах.
  • Поиск учётных записей в публичных утечках информации.

Минусы:

  • Может не хватать гибкости в настройке политик сканирования.
  • Ограниченные возможности кастомизации инструментов.
  • Использование только в облаке вендора.

Когда брать: если нужен простой и быстрый старт с EASM.

Подробные сведения о продукте — на сайте вендора.

Как выбрать платформу EASM

Внедрение инструментов EASM становится актуальным, если у компании присутствует облачная инфраструктура, используются практики DevOps и существует риск неконтролируемых (теневых) ИТ-активов.

Шаги выбора:

  1. Сформулируйте задачи и опишите внешний периметр. Соберите список доменов, поддоменов, IP, облачных сервисов, веб-приложений, API и пр., чтобы понимать, что система должна обнаруживать.
  2. Оцените интеграции. Смотрите на связку с SIEM, SOAR, CMDB, VM и процессами ИТ/ИБ, чтобы уязвимости не оставались просто отчётами.
  3. Определите требования к обнаружению и приоритизации рисков. Хорошая EASM-платформа должна ранжировать находки по реальной опасности, а не только по факту наличия уязвимости.
  4. Оцените модель внедрения и владения. Учитывайте стоимость лицензии, техническое сопровождение, частоту обновления и ресурсы на эксплуатацию.

Рекомендуется сравнить решения по шести блокам: полноте покрытия, качеству обогащения угрозами, скорости обновления, интеграциям, удобству работы аналитиков и выгрузке отчётов для руководства. Если у вас зрелый SOC, берите решение, которое умеет передавать события в SIEM и поддерживает автоматизацию реакций на ИБ-инциденты.

Выводы

Цифровой периметр любой крупной организации постоянно меняется: он растёт, трансформируется и избавляется от устаревших элементов, подобно живому организму. Поэтому EASM нельзя назвать проектом с фиксированной датой завершения — это скорее гигиеническая практика, такая же необходимая, как чистка зубов.

Главные выводы:

  • Теневые ИТ-активы (Shadow IT) практически неизбежны. По этой причине не стоит пытаться запретить разработчикам разворачивать тестовые стенды — важнее научиться выявлять опасности быстрее, чем это сделают злоумышленники.
  • Знание даёт преимущество: невозможно защитить то, о чём вы не знаете. EASM должен стать единым источником правды для ИТ- и Security-команд, обеспечивая актуальный реестр всех активов.
  • Автоматизация выступает ключевым фактором успеха. Объём данных слишком велик для ручной обработки, поэтому критически важно вкладываться в пайплайны и интеграцию инструментов.

Ценность инструментов EASM заключается в том, что с ними компании полностью видят свой периметр. Благодаря этому они могут направить бюджет на защиту от реально существующих угроз, а не выстраивать преграды там, где их никто не атакует, в то время как злоумышленники проникают через незаметные лазейки.

Полезные ссылки: