[{"data":1,"prerenderedAt":172},["ShallowReactive",2],{"wissen-de-external-attack-surface-management":3,"wissen-related-de-external-attack-surface-management":161},{"id":4,"title":5,"body":6,"description":140,"extension":141,"lang":142,"meta":143,"navigation":144,"path":145,"related":146,"seo":151,"short":152,"sitemap":153,"stem":154,"synonyms":155,"updated":159,"__hash__":160},"wissenDe\u002Fde\u002Fwissen\u002Fexternal-attack-surface-management.md","External Attack Surface Management (EASM)",{"type":7,"value":8,"toc":128},"minimark",[9,13,18,21,24,28,31,66,69,73,76,80,83,87,90,94,97,101],[10,11,12],"p",{},"External Attack Surface Management (EASM) inventarisiert und überwacht von außen alle aus dem Internet erreichbaren Assets eines Unternehmens: Domains, Subdomains, IP-Adressen, offene Ports, Dienste, Web-Anwendungen, Zertifikate und die dahinterliegenden Technologien. EASM arbeitet ohne Zugangsdaten und ohne Agenten, ausschließlich mit dem, was ein Angreifer ebenfalls sehen kann.",[14,15,17],"h2",{"id":16},"warum-easm-wichtig-ist","Warum EASM wichtig ist",[10,19,20],{},"Die externe Angriffsfläche wächst schneller, als IT-Abteilungen sie dokumentieren. Marketing registriert eine Kampagnen-Domain, ein Entwickler startet eine Cloud-Instanz für einen Test, ein Dienstleister hängt ein Verwaltungsportal ans Netz. Jedes dieser Systeme ist erreichbar, aber in keinem Inventar. Incident-Reports zeigen seit Jahren dasselbe Muster: Der erste Zugriff erfolgt häufig über ein Asset, das dem Unternehmen nicht bewusst war. EASM liefert die Liste dieser Assets und hält sie aktuell.",[10,22,23],{},"Dazu kommt die regulatorische Seite: NIS2, DORA und ISO 27001 verlangen ein Asset-Inventar und ein nachvollziehbares Schwachstellenmanagement. Ohne externe Discovery ist beides lückenhaft.",[14,25,27],{"id":26},"so-funktioniert-external-attack-surface-management","So funktioniert External Attack Surface Management",[10,29,30],{},"EASM beginnt mit wenigen Startpunkten, in der Regel den Hauptdomains und bekannten IP-Bereichen, und erweitert sie automatisch:",[32,33,34,42,48,54,60],"ul",{},[35,36,37,41],"li",{},[38,39,40],"strong",{},"Subdomain-Enumeration"," über passive Quellen (Certificate Transparency, DNS-Datensätze) und aktive Verfahren (Wortlisten, Permutationen, DNS-Auflösung in großem Maßstab).",[35,43,44,47],{},[38,45,46],{},"Host- und Port-Discovery",": Welche IPs antworten, welche Ports sind offen, welche Dienste laufen dort?",[35,49,50,53],{},[38,51,52],{},"Web- und Technologie-Fingerprinting",": Welche Anwendungen, Frameworks, Server-Versionen und Produkte sind im Einsatz? Daraus entsteht ein Technologie-Inventar (CPE), das später mit neuen CVEs abgeglichen wird.",[35,55,56,59],{},[38,57,58],{},"Zertifikats- und DNS-Prüfung",": abgelaufene oder bald ablaufende Zertifikate, fehlerhafte Konfigurationen, DNS-Einträge, die auf gelöschte Cloud-Ressourcen zeigen.",[35,61,62,65],{},[38,63,64],{},"Bewertung",": Jeder Fund wird nach Erreichbarkeit, Schwachstellen, Exploit-Verfügbarkeit und Kritikalität bewertet.",[10,67,68],{},"Da sich das Bild täglich ändert, läuft der Prozess kontinuierlich. Assets, die verschwinden, müssen ebenso erkannt werden wie neue.",[14,70,72],{"id":71},"so-setzt-blacklensio-easm-um","So setzt blacklens.io EASM um",[10,74,75],{},"blacklens.io führt die Discovery in einer Pipeline von Host über Service, Web und Technologie bis zu Lookalike-Domains durch. Dabei arbeiten 13 spezialisierte Scan-Engines zusammen, von Port- und Dienst-Scans über DNS-Auflösung bis zu Schwachstellen-Checks, ergänzt um 786 HTTP-Fingerprints für 374 Hersteller und eine Subdomain-Wortliste mit über 200.000 Einträgen. Der Prüfumfang erweitert sich automatisch; Vorschläge kommen aus der Cloud-Inventarisierung, RIPE-Registrierungen und Threat Intelligence. Alle Scans starten ausschließlich aus Österreich, Deutschland und der Schweiz aus festen IP-Bereichen, die Sie whitelisten können.",[14,77,79],{"id":78},"braucht-easm-zugriff-auf-meine-systeme","Braucht EASM Zugriff auf meine Systeme?",[10,81,82],{},"Nein. EASM arbeitet ausschließlich von außen mit öffentlich erreichbaren Informationen. Es sind weder Agenten noch Zugangsdaten notwendig. Für interne Netze und authentifizierte Prüfungen ergänzen Sie einen internen Scanner wie den Sentry-Agenten.",[14,84,86],{"id":85},"worin-unterscheidet-sich-easm-von-einem-schwachstellenscanner","Worin unterscheidet sich EASM von einem Schwachstellenscanner?",[10,88,89],{},"Ein Schwachstellenscanner prüft eine vorgegebene Liste von Zielen. EASM erstellt diese Liste zuerst, hält sie aktuell und prüft dann. Der Mehrwert liegt in der Discovery: Ein Scanner findet keine Lücke in einem System, das ihm niemand genannt hat.",[14,91,93],{"id":92},"wie-schnell-liefert-easm-erste-ergebnisse","Wie schnell liefert EASM erste Ergebnisse?",[10,95,96],{},"Bei blacklens.io liegen Discovery, Schwachstellen, Technologien, Lookalikes und Darknet-Treffer für eine Hauptdomain in der Regel innerhalb von 24 Stunden nach Einrichtung vor. Der laufende Betrieb aktualisiert das Bild danach kontinuierlich.",[14,98,100],{"id":99},"verwandte-begriffe","Verwandte Begriffe",[32,102,103,110,116,122],{},[35,104,105],{},[106,107,109],"a",{"href":108},"\u002Fde\u002Fwissen\u002Fattack-surface-management","Attack Surface Management (ASM)",[35,111,112],{},[106,113,115],{"href":114},"\u002Fde\u002Fwissen\u002Fcontinuous-threat-exposure-management","Continuous Threat Exposure Management (CTEM)",[35,117,118],{},[106,119,121],{"href":120},"\u002Fde\u002Fwissen\u002Ftyposquatting","Typosquatting",[35,123,124],{},[106,125,127],{"href":126},"\u002Fde\u002Fwissen\u002Fvulnerability-management","Vulnerability Management",{"title":129,"searchDepth":130,"depth":130,"links":131},"",3,[132,134,135,136,137,138,139],{"id":16,"depth":133,"text":17},2,{"id":26,"depth":133,"text":27},{"id":71,"depth":133,"text":72},{"id":78,"depth":133,"text":79},{"id":85,"depth":133,"text":86},{"id":92,"depth":133,"text":93},{"id":99,"depth":133,"text":100},"EASM erklärt: Was External Attack Surface Management ist, warum es Shadow IT findet, wie Discovery ohne Agenten funktioniert und wie blacklens.io es umsetzt.","md","de",{},true,"\u002Fde\u002Fwissen\u002Fexternal-attack-surface-management",[147,148,149,150],"attack-surface-management","continuous-threat-exposure-management","typosquatting","vulnerability-management",{"title":5,"description":140},"External Attack Surface Management inventarisiert und überwacht von außen alle aus dem Internet erreichbaren Assets eines Unternehmens, so wie ein Angreifer sie sieht.",{"loc":145},"de\u002Fwissen\u002Fexternal-attack-surface-management",[156,157,158],"EASM","Externe Angriffsflächenanalyse","External Attack Surface Monitoring","2026-09-14","Tq_LC6phxKsfz3Ey6EZqiLfNQiJDPSXbz_XHc6RzzkM",[162,164,166,169],{"path":108,"title":109,"short":163},"Attack Surface Management ist die kontinuierliche Erfassung, Bewertung und Reduktion aller Punkte, über die ein Angreifer ein Unternehmen erreichen kann: extern, intern und in der Cloud.",{"path":114,"title":115,"short":165},"CTEM ist ein von Gartner beschriebenes Programm in fünf Phasen (Scoping, Discovery, Priorisierung, Validierung, Mobilisierung), das die Angriffsfläche laufend statt punktuell reduziert.",{"path":120,"title":167,"short":168},"Typosquatting (Lookalike-Domains)","Typosquatting ist das Registrieren von Domains, die einer bekannten Marke zum Verwechseln ähneln, um Nutzer per Tippfehler oder Täuschung auf Phishing- oder Betrugsseiten zu lenken.",{"path":126,"title":170,"short":171},"Vulnerability Management (Schwachstellenmanagement)","Vulnerability Management ist der laufende Prozess, Schwachstellen in Systemen zu erkennen, nach Risiko zu priorisieren, zu beheben und die Behebung nachzuweisen.",1789638254572]