رفتن به محتوای اصلی

محصول اصلی امن‌آپس

پلتفرم مدیریت سطح حمله امن‌آپس

Attack Surface Management

سطح حملهٔ بیرونی سازمان را پیوسته ببینید؛ از دارایی و سرویس تازه تا تغییر DNS، گواهی، API و یافتهٔ امنیتی.

دارایی‌هایی که بدون اطلاع تیم امنیت تغییر می‌کنند

ساب‌دامین تازه، پورت باز، تغییر DNS، گواهی جدید یا یک فایل JS به‌روزشده می‌تواند سطح حمله را تغییر دهد. اگر دید سازمان فقط به ارزیابی‌های دوره‌ای وابسته باشد، این تغییرات تا نوبت بعدی بررسی دیده نمی‌شوند.

پایش مستمر با تمرکز روی تغییر واقعی

ASM امن‌آپس دارایی‌های بیرونی را در scope تعریف‌شده پایش می‌کند، نتیجهٔ هر اجرا را با وضعیت قبلی مقایسه می‌کند و تغییرات را به آسیب‌پذیری، هشدار و گزارش قابل پیگیری تبدیل می‌کند.

استفاده از ماشین لرنینگ و هوش مصنوعی

ASM امن‌آپس با استفاده از ماشین لرنینگ و هوش مصنوعی یافته‌ها را اولویت‌بندی می‌کند و موارد واقعی را از False Positive‌ها جدا می‌کند.

مدل کارکرد

مدیریت سطح حمله AmnOps

پیوسته
  1. 01

    دارایی و scope‌ها

    دامنه، ساب‌دامین یا IP

  2. 02

    پایش و بررسی تغییرات

    تشخیص وضعیت جدید یا تغییرکرده

  3. 03

    اعلام یافته و هشدار آسیب‌پذیری

    تریاژ، گزارش و کانال‌های اطلاع‌رسانی
    (E-Mail, Telegram, Slack, SMS, Webhook)

قابلیت‌ها

چه بخش‌هایی از سطح حمله پایش می‌شوند؟

پوشش فنی ASM امن‌آپس از کشف دارایی تا سرویس، HTTP، گواهی، API، exposure و آسیب‌پذیری را شامل می‌شود.

01

کشف ساب‌دامین

شناسایی ساب‌دامین جدید.

02

مانیتور DNS

پایش تغییر رکوردهای A، AAAA، CNAME، MX و TXT.

03

اسکن پورت و سرویس

تشخیص پورت باز یا بسته و نام و نسخهٔ سرویس.

04

بررسی HTTP

ثبت وضعیت، عنوان، تکنولوژی و اسکرین‌شات از اپلیکیشن.

05

crawl HTTP

کشف URL، parameter، فایل JS و endpointهای مرتبط.

06

پایش گواهی

بررسی انقضا، صادرکننده (Certificate) و SAN جدید.

07

اسکن آسیب‌پذیری

یافته‌های CVE و misconfig به تفکیک severity.

08

تصاحب زیردامنه

تشخیص CNAME رها شده و ریسک subdomain takeover.

09

exposure و secret

شناسایی فایل، داشبورد، کلید یا توکن افشاشده.

10

کشف API

کشف مسیرهای API از مستندات، JS، sourcemap و منابع مرتبط.

11

DAST کنترل‌شده

بررسی فعال URLهای parameter‌دار، با انتخاب دقیق هر دارایی.

12

اسکن SBOM

بررسی آسیب‌پذیری وابستگی‌ها از فهرست اجزای نرم‌افزار.

13

دید جغرافیایی دارایی

اسکن از زون‌های ایران، اروپا و آمریکا و نمایش اینکه هر دارایی از کدام زون قابل دسترسی است.

پلن‌ها و محدودیت‌ها

پلن مناسب با اندازهٔ سطح حملهٔ سازمان

پلن‌ها بر اساس تعداد دارایی فعال، پروژه، نود اسکنر و ظرفیت SBOM از هم جدا می‌شوند. همهٔ مبالغ به‌صورت ماهانه محاسبه می‌شوند.

روش محاسبهٔ ظرفیت

چه چیزی یک Asset حساب می‌شود؟

هر دامنه، زیردامنه یا IP مستقل که داخل scope پروژه قرار گرفته و پایش آن فعال باشد، یک دارایی حساب می‌شود. دامنهٔ اصلی و هر زیردامنه، ظرفیت جداگانه مصرف می‌کنند.

مثال: 4 Asset

example.com, app.example.com, api.example.com, 192.0.2.10

Starter

تا 10 دارایی

برای شروع پایش یک سطح حملهٔ محدود

18میلیون تومان / ماه

  • 1 پروژه
  • 1 نود اسکنر
  • اعلان از طریق Telegram، Webhook و Email
  • تا 3 فایل SBOM
  • اسکن‌های اصلی دارایی + SBOM Scan

Pro

تا 100 دارایی

برای چند پروژه و پوشش کامل‌تر اسکن

60میلیون تومان / ماه

  • تمام امکانات Starter
  • تا 3 پروژه
  • 2 نود اسکنر
  • تا 10 فایل SBOM
  • دسترسی به همهٔ اسکن‌ها

Enterprise

ظرفیت نامحدود

برای سازمان‌های بزرگ و محیط‌های حساس

تماس با ما

  • تمام امکانات Pro
  • دارایی، پروژه، نود اسکنر و SBOM نامحدود
  • اسکن هم‌زمان با چند نود
  • SSO سازمانی و الزام 2FA
  • نود داخلی برای اسکن شبکهٔ خصوصی سازمان
  • کلاستر خصوصی و مجزا برای جداسازی کامل

فرآیند

ASM امن‌آپس چطور کار می‌کند؟

از تعریف scope تا تریاژ یافته، هر مرحله قابل کنترل و audit است.

  1. 01

    تعریف سازمان، پروژه و scope

    Scope rules به‌عنوان گاردریل اجباری اعمال می‌شود.

  2. 02

    تنظیم پایش

    jobها زمان‌بندی‌شده یا on-demand اجرا می‌شوند.

  3. 03

    تشخیص تغییر

    خروجی هر اجرا با وضعیت قبلی مقایسه می‌شود.

  4. 04

    تریاژ و گزارش

    یافته، هشدار، گزارش PDF/CSV و لینک اشتراک گذاری در دسترس است.

پایش می‌تواند زمان‌بندی‌شده یا on-demand باشد. خروجی هر اجرا با وضعیت قبلی مقایسه می‌شود تا تیم امنیت به‌جای مرور دوبارهٔ فهرست‌های ثابت، روی مورد جدید یا تغییرکرده تمرکز کند.

مخاطب

ASM امن‌آپس برای چه تیم‌هایی مناسب است؟

تیم‌های امنیت

برای داشتن یک نمای به‌روز از دارایی‌های بیرونی و تغییراتی که نیاز به بررسی دارند.

سازمان‌های چندپروژه‌ای

برای جداسازی پروژه، تعریف scope، کنترل دسترسی و مدیریت دارایی‌ها در سطح سازمان.

سازمان‌های نیازمند امنیت بدون تیم مستقر در شرکت

ASM امن‌آپس امکان برقراری امنیت برای سازمان را بدون نیروی مستقر در شرکت فراهم می‌کند. (امکان outsource کردن تیم امنیت)

ایمنی اسکن

پروفایل اسکن و انتخاب دقیق دارایی

پروفایل‌های passive، balanced و aggressive وجود دارند. بررسی‌های فعال فقط با انتخاب صریح هر دارایی اجرا می‌شوند.

دید جغرافیایی

SaaS مدیریت‌شده با اسکن در Zone‌های جغرافیایی متفاوت

سرویس توسط امن‌آپس میزبانی و مدیریت می‌شود. اسکن از زون‌های ایران، اروپا و آمریکا نشان می‌دهد هر دارایی سازمان از کدام موقعیت جغرافیایی قابل دسترسی است.

سؤال‌های متداول

پرسش‌های رایج دربارهٔ مدیریت سطح حمله

مدیریت سطح حمله یا ASM چیست؟

مدیریت سطح حمله یک فرآیند پیوسته برای کشف دارایی‌های در معرض اینترنت، پایش تغییرات و پیگیری یافته‌های امنیتی مرتبط با آن‌هاست.

در پلن‌های ASM چه چیزی یک Asset حساب می‌شود؟

هر دامنه، زیردامنه یا IP مستقل که داخل scope قرار گرفته و پایش آن فعال باشد، یک دارایی حساب می‌شود. پورت‌ها، سرویس‌ها، URLها، endpointها، گواهی‌ها، یافته‌ها و SBOMها دارایی جداگانه محسوب نمی‌شوند.

آیا ASM جایگزین تست نفوذ است؟

خیر. تست نفوذ برای بررسی عمیق یک دامنهٔ مشخص در یک بازهٔ زمانی انجام می‌شود؛ ASM سطح حملهٔ بیرونی و تغییرات آن را به‌صورت پیوسته پایش می‌کند. اما تیم امن‌آپس امکان بررسی عمیق تر یافته‌ها رو بدون نیروی مستقر امنیت فراهم می‌کند و همچنین می‌تواند با تست نفوذ و ارزیابی امنیتی این خلا را نیز پر کند.

ASM امن‌آپس چگونه ارائه می‌شود؟

پلتفرم مدیریت سطح حمله امن‌آپس به‌صورت سرویس SaaS توسط امن‌آپس میزبانی و مدیریت می‌شود.

آیا می‌توان دسترسی دارایی را از موقعیت‌های مختلف بررسی کرد؟

بله. اسکن از زون‌های ایران، اروپا و آمریکا انجام می‌شود و مشخص می‌کند هر دارایی سازمان از کدام زون قابل دسترسی است.

آیا بررسی‌های Active بدون اجازه اجرا می‌شوند؟

خیر. بررسی‌های فعال فقط با انتخاب صریح برای هر دارایی اجرا می‌شوند و قوانین و scope‌ها دامنهٔ مجاز بررسی را کنترل می‌کند.

قدم بعدی

برای بررسی نیاز امنیتی سازمان آماده‌اید؟

نیاز و محدودهٔ سازمانتان را با ما در میان بگذارید تا دربارهٔ مسیر مناسب—محصول، ارزیابی یا مشاوره—گفت‌وگو کنیم.