
Ismét az Omdia piacvezetői között az Acronis a menedzselt adatmentés és helyreállítás terén
2026. augusztus 10.
Ismét az Omdia piacvezetői között az Acronis a menedzselt adatmentés és helyreállítás terén
2026. augusztus 10.Bevezetés: miért kritikus a külső támadási felület?
A vállalati IT-környezetek ma már ritkán korlátozódnak egyetlen, jól körülhatárolható hálózatra. Felhőszolgáltatások, SaaS-alkalmazások, elfeledett tesztkörnyezetek, felvásárlások révén öröklődő domainek és otthoni munkavégzésből fakadó eszközök mind bővítik azt a felületet, amelyet egy támadó kívülről elérhet. Iparági tapasztalatok szerint a biztonsági vezetők többsége aggasztónak tartja saját digitális támadási felületének átláthatóságát és sokan úgy érzik, az szinte kontroll nélkül növekszik.
A SOC központok, de akár egy általános IT-biztonsági szervezet számára is a legnagyobb kihívás, hogy a jól képzett és drága szakemberek mire fókuszáljanak? Ha folyamatos tűzoltásban vannak, akkor nagy a kiégés kockázata és kialakul egyfajta csőlátás. A csőlátásnak pedig van a szervezet számára egy hatalmas kockázata – nem ad teret és időt a tudatos építkezésnek. Nem ritka, hogy évtizedes(!) befoltozatlan biztonsági rés teszi lehetővé a behatolás első lépését, tipikus következményeként ennek a beszűkült látótérnek. Milyen jó lenne, ha egy varázsütésre listát kapnánk arról, hogy mely sérülékenységek a legkritikusabbak, legkihasználhatóbbak egy adott szervezet számára!
A biztonsági csapatok számára elengedhetetlen, hogy meg tudják különböztetni az elméletileg veszélyes, de a cég hálózati kontextusában ártalmatlan sebezhetőségeket a valódi fenyegetésektől. Vagyis számít a láthatóság, de még fontosabb a kihasználhatóság.
Erre a kihívásra alapvetően kétféle megközelítés terjedt el. Az egyik a külső támadásifelület-menedzsment (External Attack Surface Management, EASM), amely folyamatos, internet-léptékű adatgyűjtéssel térképezi fel a szervezet nyilvános eszközeit. A másik a biztonsági validáció (security validation), amely nem csupán feltérképezi, hanem valós, biztonságos támadásokkal ellenőrzi is, hogy egy adott sebezhetőség ténylegesen kihasználható-e. A Censys Attack Surface Management (ASM) az előbbi, a Pentera Surface az utóbbi kategória egyik vezető képviselője. Ez a cikk a két megoldást hasonlítja össze: bemutatja működésüket, erősségeiket és jellemző felhasználási eseteiket.
Censys Attack Surface Management
A Censys egy amerikai kiberbiztonsági vállalat, amelynek küldetése, hogy egyetlen helyen tegye elérhetővé a teljes internet megértését. A cég saját internetszkennelési technológiájára (ZMap, ZGrab) és folyamatosan bővülő adatbázisára építve az egyik legpontosabb, legfrissebb internet-térképet üzemelteti, amelyet kormányzati szervek, a Fortune 500 vállalatok több mint fele, valamint vezető threat intelligence szolgáltatók is használnak.
A Censys ASM ezen alapinfrastruktúrára épülő, kifejezetten vállalati támadásifelület-menedzsmentre optimalizált termék. Az attribúciós motor és az iparágvezető szkennelési technológia kombinációjával közel valós idejű, teljes körű képet ad a szervezet internetre néző eszközeiről – legyenek azok felhőben vagy helyben üzemeltetve –, majd ezt a kockázati kontextussal gazdagítja, hogy a biztonsági csapatok priorizálni és javítani tudják a talált sebezhetőségeket, hibás konfigurációkat és kitettségeket.
Hogyan működik?
A Censys ASM az eszközfelderítéshez több forrást kombinál: WHOIS-adatokat, passzív DNS-feedeket, üzleti akvizíciós adatbázisokat, domain-regisztrációkat és aktív DNS-lekérdezéseket a felhasználó által megadott „seed” adatokkal és a felhőszolgáltatók (AWS, Azure, GCP, Wiz és mások) API-jaival együtt. Ezekből a Censys saját felderítési algoritmusa (4 óránkénti frissítéssel) építi fel az internetes eszközök adatbázisát, amelyet aztán egy kockázat-, szabályzat- és megfelelőségi motor dolgoz fel. Az eredmény az ASM felhasználói felületén, illetve nyílt API-n keresztül jut el a biztonsági csapatokhoz, és onnan integrálható SOAR-, sérülékenységkezelő és ticketing rendszerekbe.
1. ábra – A Censys ASM működési elve: adatforrásoktól a felderítésen és kockázatelemzésen át az integrációkig
Előnyök és kulcsfunkciók
- Attribúciós motor: iparágvezető pontossággal társítja az internetes eszközöket a tulajdonos szervezethez, napi frissítéssel garantálva a friss leltárt.
- Teljes portlefedettség: mind a 65 000+ port és folyamatos, napi szintű vizsgálata.
- Cloud Connectorok: natív, 4 óránkénti szinkronizáció AWS, Azure, GCP és más felhőszolgáltatók felé, csökkentve a vakfoltokat.
- Shadow IT felismerés: elfeledett tesztkörnyezetek, nem engedélyezett weboldalak és egyéb „rejtett” eszközök automatikus feltárása.
- Kockázat-kezelés: 500+ biztonsági kockázati mintázat ellenőrzése, automatikus korrelációval a gyorsabb priorizálásért.
- Kontextus és javítási útmutató: minden riasztáshoz konkrét, végrehajtható javítási lépések tartoznak.
- Gyors reagálás: zero-day sebezhetőségek esetén órákon belüli kritikuskitettség-riasztás a válaszidő csökkentésére.
- Dashboardok és riportok: testre szabható, trendalapú vizualizációk a KPI-k nyomon követéséhez és a vezetőségi kommunikációhoz.
Jellemző felhasználási esetek
- Shadow IT felszámolása: elfeledett vagy nem engedélyezett rendszerek azonosítása és a biztonsági szabályzat érvényesítése rajtuk.
- Felhős eszközök folyamatos leltározása: dinamikusan létrejövő és megszűnő felhőerőforrások közel valós idejű követése.
- Kitettség- és kockázatkezelés: az állandóan változó külső lábnyom (új kódkiadások, cloud-deploymentek) folyamatos figyelése és priorizált javítása.
- Felvásárlások és összeolvadások (M&A) átvilágítása: az anyavállalat és leányvállalatok közötti kapcsolatok automatikus feltárása, workspace-alapú elkülönítéssel az egyes üzletágak kezeléséhez.
Pentera Surface
A Pentera (korábban Pcysys) kiberbiztonsági vállalat, amely az automatizált, biztonságos etikus hackelés (automated ethical hacking) úttörője. Termékportfóliója – Pentera Core (belső hálózat), Pentera Cloud (felhőbiztonság), Credential Exposure és a RansomwareReady modul – a folyamatos biztonsági validáció (Automated Security Validation) köré épül. A Pentera Surface ebben az ökoszisztémában a külső, internetre néző felület automatikus feltérképezésére és – ami a legfontosabb megkülönböztető jegye – valós, biztonságos támadási technikákkal történő teszteléséért felel.
A Pentera filozófiájának lényege, hogy nem elégszik meg a felderítéssel: „nem szimulál, hanem validál”. Míg a hagyományos EASM- és sérülékenységkezelő eszközök a felderítés és a szkennelés fázisában megállnak, a Pentera Surface továbbmegy, és a felfedezett kitettségeket tényleges, kontrollált exploitokkal próbálja ki – így nem feltételezett, hanem bizonyított kockázatot mutat.
Hogyan működik
A Pentera Surface működése hat, egymásra épülő lépésben zajlik. Először nyílt forráskódú hírszerzési (OSINT) eszközökkel folyamatos eszközfelderítést végez, majd egy megbízhatósági pontszámmal társítja az egyes eszközöket a szervezethez. Ezt követi az enumeráció és adatgazdagítás (elérhető webszolgáltatások, nyitott portok, első/utolsó észlelés dátuma), majd sérülékenység-szkennelés a kritikus, ténylegesen kihasználható hibák megtalálására. A rendszer emellett kiszivárgott hitelesítő adatokat is gyűjt és próbál ki (credential stuffing), végül egy fenyegetés-priorizálási motor a kockázat és a „vonzerő” (attractiveness) kombinációja alapján kiválasztja, mely kitettségeket érdemes ténylegesen megtámadni és validálni. A ciklus a javítás után folyamatosan, automatikusan ismétlődik.
2. ábra – A Pentera Surface működési folyamata: a felderítéstől a validált támadáson át a folyamatos újratesztelésig
Előnyök és kulcsfunkciók
- Folyamatos külsőeszköz-felderítés: a nyilvános lábnyom automatikus, folyamatos feltérképezése.
- Valós, biztonságos támadás-emuláció: gondosan ellenőrzött, „safe-by-design” exploitok futtatása éles környezetben, üzemzavar nélkül.
- Teljes kill chain vizsgálat: nem egyetlen sebezhetőséget, hanem a teljes támadási láncot teszteli, interaktív támadási térképpel szemléltetve az elért hatást.
- Kiszivárgott hitelesítő adatok validálása: threat intelligence forrásokból származó adatok tényleges kipróbálása a szervezet domainjein.
- OWASP Top 10 lefedettség: a legkritikusabb webes biztonsági kockázatokkal szembeni védettség ellenőrzése.
- Granuláris jóváhagyási mechanizmus: a felhasználók egyesével vagy kötegelve engedélyezhetik az invazívabb tesztlépéseket.
- Valós üzleti hatás alapú priorizálás: nem elméleti CVSS-pontszám, hanem bizonyított kihasználhatóság alapján rangsorolja a teendőket.
- Részletes, réteges riportálás: vezetői összefoglalótól a technikai részletekig, beleértve azt is, mely teszteket akadályozta meg sikeresen a meglévő védelem.
Jellemző felhasználási esetek
- Biztonsági kontrollok tényleges hatékonyságának bizonyítása: annak igazolása, hogy az EDR, a tűzfal vagy a WAF valóban blokkolja-e a támadást, nem csak elméletben véd.
- Kritikus CVE-k valós kockázatának tisztázása (pl. Oracle WebLogic, Fortinet FortiOS sérülékenységek): annak eldöntése, hogy egy nyilvánosan ismert exploit ténylegesen kihasználható-e az adott környezetben.
- Kiszivárgott jelszavak kockázatának ellenőrzése: annak tesztelése, hogy egy nyilvánosan elérhető, kiszivárgott hitelesítő adat valóban hozzáférést biztosít-e belső adatbázisokhoz.
- Webalkalmazások hitelesített és hitelesítés nélküli validálása: bejelentkezési felületek és űrlapok tesztelése automatizált technikákkal.
- Vezetőségi és auditriportok megalapozása bizonyított, nem feltételezett kockázatokkal.
Censys ASM vs. Pentera Surface – Fő különbségek
A két megoldás alapvetően más kérdésre válaszol.
A Censys ASM arra a kérdésre ad választ, hogy „mit lát rólam egy támadó?” – vagyis milyen a szervezet külső, nyilvánosan látható lábnyoma. A Pentera Surface ezzel szemben azt válaszolja meg, hogy „mit tud tenni egy támadó?” – tehát a felfedezett kitettségek közül melyik használható ki ténylegesen.
A következő táblázat a legfontosabb technológiai és funkcionális különbségeket foglalja össze.
| Jellemző | Censys ASM | Pentera Surface |
| Fókusz | Külső támadási felület feltérképezése globális internetes adatbázis és folyamatos, jórészt passzív megfigyelés alapján | Külső felületek automatikus felfedezése és valós, biztonságos támadás-emuláció |
| Felderítési (recon) mélység | DNS, subdomain, TLS-tanúsítvány, IP, WHOIS és ASN adatok elemzése, több milliárd globális rekord alapján | Publikus assetek, domain- és cloud-footprint automatikus felderítése saját szkenneléssel |
| Aktív vs. passzív technika | Túlnyomórészt passzív adatgyűjtés, kiegészítve célzott aktív ellenőrzésekkel (pl. port-szkennelés) | Aktív szimuláció: nemcsak detektál, hanem valós, biztonságos exploitokkal ki is próbálja a támadást |
| Sérülékenység-kezelés | CVE- és CVSS-alapú azonosítás, kockázati kontextussal, exploit végrehajtása nélkül | Tényleges exploit-kísérlet, csak a valóban kihasználható réseket jelenti kritikusnak |
| Priorizálás alapja | CVSS-pontszám, eszközkritikusság, elérhetőség és becsült kihasználhatóság | Valódi üzleti hatás és bizonyított támadási útvonal (attack path) |
| Shadow IT felismerés | Kiterjedt, globális DNS-, ASN- és WHOIS-adatokra épülő felderítés | Domain-, IP-, SaaS- és cloud-szintű felismerés, a szervezet saját tartományaira korlátozva |
| Eredmény jellege | Részletes támadásifelület-térkép, asset-korreláció, riasztások, priorizált lista | Felfedezett assetek tesztelési eredménye, kill chain vizualizáció, valós exploit-bizonyíték |
| Integráció | SIEM, CMDB, ticketing rendszerek, nyílt API, SOAR | SIEM, SOAR, ticketing rendszerek API-n keresztül, más Pentera modulokkal kombinálva |
Melyik megoldás mikor a jobb választás?
A gyakorlatban a két eszköz nem feltétlenül egymás versenytársa, hanem gyakran egymást kiegészítő réteg egy érettebb biztonsági stratégiában. Az alábbi táblázat felhasználási esetek szerint mutatja be, melyik termék erőssége adja a nagyobb hozzáadott értéket.
| Felhasználási eset | Censys ASM | Pentera Surface |
| Ismeretlen / elfeledett eszközök feltérképezése (Shadow IT) | Igen – globális, passzív adatbázis alapján, rendkívül széles lefedettséggel | Igen – saját aktív szkenneléssel, korlátozottabb, de mélyebb kontextussal |
| Felvásárlás / összeolvadás (M&A) utáni átvilágítás | Igen – seed discovery és attribúciós motor automatikusan társítja az új leányvállalatok eszközeit | Részben – elsősorban a validáció fázisában hasznos, ha a domainek már ismertek |
| Felhő-eszközök folyamatos leltározása | Igen – natív cloud connectorok (AWS, Azure, GCP, Wiz) 4 óránkénti szinkronizálással | Részben – Pentera Surface alapszinten, mélyebb felhő-validációra a Pentera Cloud modul szolgál |
| Biztonsági kontrollok (EDR, tűzfal, WAF) tényleges hatékonyságának bizonyítása | Nem – nem futtat támadást, csak kockázatot jelez | Igen – ez a fő értékajánlata: valós exploittal teszteli, hogy a kontroll ténylegesen blokkol-e |
| Kiszivárgott hitelesítő adatok validálása | Korlátozott | Igen – threat intelligence forrásokból, majd aktív teszteléssel ellenőrzi a kihasználhatóságot |
| Compliance- és auditriport (pl. vezetőség felé) | Igen – trend- és dashboard-riportok, historikus adatokkal | Igen – executive summary és réteges, kill chain alapú jelentés |
| Biztonsági csapat erőforrásainak fókuszálása a valóban kritikus hibákra | Részben – CVSS-alapú priorizálással segít szűkíteni a listát | Igen – csak a ténylegesen kihasználható, bizonyított utakat emeli ki |
Összegzés: láthatóság és validáció együtt
A Censys ASM és a Pentera Surface a támadási lánc (Kill Chain) különböző szakaszaira fókuszál, és eltérő technológiai megközelítést alkalmaz. A Censys globális, internet-léptékű adatbázisára és attribúciós motorjára támaszkodva rendkívül széles és mély láthatóságot biztosít – ez a felderítés (reconnaissance) és a szkennelés fázisában verhetetlen erősség, különösen a Shadow IT és a cloud eszközök felkutatásában. A Pentera Surface ott veszi át a stafétát, ahol a hagyományos EASM- és sérülékenységkezelő eszközök megállnak: valós, biztonságos exploitokkal bizonyítja, hogy egy adott kitettség ténylegesen kihasználható-e, és ezáltal a kezdeti hozzáféréstől az oldalirányú mozgásig és a zsarolóvírus-ellenállóságig terjedő fázisokat is lefedi.
Ez a kiegészítő jelleg magyarázza, hogy sok szervezet a két megközelítést együtt alkalmazza: a Censys biztosítja a széles körű adatbázist és kontextust a külső kitettségről, míg a Pentera aktív bizonyítékot szolgáltat arra, hogy mely rések jelentenek valódi üzleti kockázatot. Így a biztonsági csapatok nem pazarolják erőforrásaikat elméletileg veszélyes, de a gyakorlatban nem kihasználható sebezhetőségekre – hanem azokra a néhány, ténylegesen bizonyított útvonalra koncentrálhatnak, amelyek valós fenyegetést jelentenek a szervezetre.
A két gyártó magyarországi disztribútoraként a Censys Attack Surface Management és a Pentera Surface bevezetéséről, tesztidőszakáról vagy az Ön szervezetére szabott validációs stratégiáról bővebb tájékoztatást is nyújtunk. Keressen bennünket bizalommal!



