Το παρακάτω σενάριο είναι ανώνυμο και βασίζεται σε ελεγχόμενη, εξουσιοδοτημένη αξιολόγηση ασφαλείας. Δεν περιλαμβάνει πραγματικά στοιχεία πελάτη, πραγματικές διευθύνσεις, domains, credentials ή ευαίσθητες τεχνικές λεπτομέρειες — μόνο μοτίβα έκθεσης που συναντά συχνά η Audax σε έργα υπό NDA.

Κάθε πρόγραμμα ασφάλειας ξεκινά από μια απλή προϋπόθεση: να γνωρίζεις τι έχεις. Το asset inventory και το CMDB υποτίθεται ότι αποτυπώνουν όλα τα περιουσιακά στοιχεία — servers, endpoints, εφαρμογές, cloud πόρους, υπηρεσίες. Στην πράξη όμως, αυτή η εικόνα είναι σχεδόν πάντα ελλιπής ή ξεπερασμένη: συστήματα που δημιουργήθηκαν και ξεχάστηκαν, shadow IT, cloud πόροι εκτός διαδικασίας, παλιά μηχανήματα που «έπρεπε» να έχουν αποσυρθεί.

Η συνέπεια είναι θεμελιώδης: δεν προστατεύετε, δεν ενημερώνετε και δεν παρακολουθείτε ό,τι δεν ξέρετε ότι έχετε. Ένα άγνωστο, μη καταγεγραμμένο asset είναι εξ ορισμού εκτός του προγράμματος vulnerability management, εκτός patching, συχνά εκτός παρακολούθησης — και ακριβώς γι’ αυτό αποτελεί ιδανικό σημείο εισόδου για έναν αντίπαλο.

Η επικύρωση ακρίβειας καταγραφής περιουσιακών στοιχείων δεν αποδεικνύεται από το πλήθος των εγγραφών στο CMDB. Αποδεικνύεται όταν συγκριθεί ελεγχόμενα η καταγεγραμμένη εικόνα με την πραγματική, παρατηρούμενη επιφάνεια, και εντοπιστούν τα assets που υπάρχουν αλλά δεν είναι γνωστά. Η Audax, με υποστήριξη του Erevos AI, μετράει αυτή την απόκλιση.

Το επιχειρησιακό πρόβλημα

Η ανακρίβεια του inventory είναι κρίσιμη γιατί υπονομεύει κάθε άλλον έλεγχο.

  • Άγνωστα assets: συστήματα που δεν εμφανίζονται πουθενά και δεν προστατεύονται.
  • Shadow IT & cloud: πόροι εκτός επίσημης διαδικασίας.
  • Ξεπερασμένες εγγραφές: assets που «αποσύρθηκαν» στα χαρτιά αλλά λειτουργούν.
  • Λάθος ευθύνη/κατηγοριοποίηση: assets χωρίς owner ή με λάθος κρισιμότητα.

Η ουσία: αν το inventory σας δεν αντικατοπτρίζει την πραγματικότητα, κάθε μετρική κάλυψης (patching, monitoring, EDR) είναι υπολογισμένη πάνω σε λάθος παρονομαστή.

Το σενάριο που πρέπει να ελεγχθεί

Το ερώτημα δεν είναι «έχουμε CMDB;» αλλά: «αντικατοπτρίζει το inventory μας την πραγματική επιφάνεια — και υπάρχουν assets που λειτουργούν χωρίς να τα γνωρίζουμε, εκτός κάθε ελέγχου;»

Σε υψηλό επίπεδο, η ελεγχόμενη και εξουσιοδοτημένη αξιολόγηση παρατηρεί την πραγματική, εκτεθειμένη και εσωτερική επιφάνεια (assets, υπηρεσίες, cloud πόροι, ταυτότητες) και τη συγκρίνει με το επίσημο inventory/CMDB. Στόχος είναι να εντοπιστούν αποκλίσεις: assets που υπάρχουν αλλά δεν είναι καταγεγραμμένα, εγγραφές χωρίς πραγματικό asset, και assets με λάθος owner ή κρισιμότητα. Η αξιολόγηση είναι μη καταστροφική.

Ανωνυμοποιημένο attack path που ξεκινά από άγνωστο, μη καταγεγραμμένο asset προς κρίσιμα συστήματα
Ανωνυμοποιημένο attack path του σεναρίου, όπως αποτυπώνεται από το Erevos AI.
Τακτική (Tactic) ATT&CK ID Τεχνική Τι σημαίνει στο σενάριο
Reconnaissance T1595 Active Scanning Παρατήρηση πραγματικής επιφάνειας (synthetic).
Reconnaissance T1592 Gather Victim Host Information Εντοπισμός μη καταγεγραμμένων hosts.
Discovery T1046 Network Service Discovery Έλεγχος υπηρεσιών εκτός inventory.
Discovery T1526 Cloud Service Discovery Εντοπισμός shadow cloud πόρων.
Initial Access T1190 Exploit Public-Facing Application Αξιολόγηση ρίσκου άγνωστου asset (χωρίς εκμετάλλευση).
MITRE ATT&CK mapping του σεναρίου (ελεγχόμενη προσομοίωση).

Τι επικυρώνει το Erevos AI

Η πλατφόρμα Erevos AI μετράει την ακρίβεια του inventory ως απόκλιση από την πραγματικότητα. Επικυρώνει:

  • Άγνωστα/μη καταγεγραμμένα assets (internal, external, cloud).
  • Αποκλίσεις CMDB (εγγραφές χωρίς asset, λάθος κατάσταση).
  • Assets χωρίς owner ή με λάθος κρισιμότητα.
  • Έκθεση & attack paths από άγνωστα assets προς κρίσιμα συστήματα.
  • Επιχειρησιακή επίπτωση & προτεραιότητα διόρθωσης ανά απόκλιση.

Έτσι ο οργανισμός αποκτά μια εικόνα inventory που αντικατοπτρίζει την πραγματικότητα — θεμέλιο για κάθε άλλον έλεγχο ασφάλειας.

Συνθετικό dashboard Erevos AI με δείκτες ακρίβειας asset inventory, άγνωστων assets και αποκλίσεων CMDB
Ενδεικτικό, συνθετικό dashboard του Erevos AI με τους δείκτες έκθεσης.
Δείκτης (Erevos AI) Τιμή Σοβαρότητα Τι σημαίνει για τη διοίκηση
Inventory Accuracy 71% Υψηλή Απόκλιση καταγραφής από πραγματικότητα.
Unknown Assets Ναι Κρίσιμη Assets εκτός κάθε ελέγχου.
Stale CMDB Entries Πολλές Μέτρια Εγγραφές χωρίς πραγματικό asset.
Ownership Gaps Ναι Υψηλή Assets χωρίς υπεύθυνο/κρισιμότητα.
Remediation Priority P1 Υψηλή Συμφιλίωση inventory, owner, monitoring.
Ενδεικτικό risk scoring — συνθετικές, ανωνυμοποιημένες τιμές για επεξήγηση.

Πώς εκτελείται η αξιολόγηση από την Audax

Η Audax εκτελεί την αξιολόγηση με δομημένη, εξουσιοδοτημένη μεθοδολογία:

  1. Scoping & authorization: ορισμός περιβαλλόντων (internal/external/cloud) και ορίων, με γραπτή εξουσιοδότηση.
  2. Discovery: παρατήρηση πραγματικής επιφάνειας & συλλογή του επίσημου inventory/CMDB.
  3. Validation: σύγκριση & εντοπισμός αποκλίσεων ως μέρος penetration testing και vulnerability management validation.
  4. Risk assessment: αξιολόγηση έκθεσης & attack paths από άγνωστα assets.
  5. Risk scoring & evidence: βαθμολόγηση και αποδείξεις μέσω Erevos AI.
  6. Executive reporting & roadmap: αναφορά διοίκησης και πλάνο διόρθωσης (συμφιλίωση inventory, owner, ένταξη σε ελέγχους).
  7. Retesting: επανέλεγχος για επιβεβαίωση ακρίβειας.

Η λογική εντάσσεται στο Continuous Exposure Management: το inventory είναι ζωντανό — νέα assets εμφανίζονται διαρκώς.

Τι αποδείξεις λαμβάνει ο οργανισμός

Ο οργανισμός λαμβάνει μετρήσιμες αποδείξεις για το πόσο ακριβές είναι το inventory του και ποια assets λειτουργούν εκτός ελέγχου — όχι μια εκτίμηση.

Παραδοτέο Περιεχόμενο Παραλήπτης
Επικυρωμένα ευρήματα Άγνωστα assets & αποκλίσεις, με στιγμιότυπα IT / Asset management
Χάρτης attack path Από άγνωστο asset σε κρίσιμα συστήματα CISO / IT
Risk scoring Βαθμολόγηση ακρίβειας & έκθεσης Διοίκηση
MITRE ATT&CK mapping Αντιστοίχιση τεχνικών discovery SOC / IT
Executive summary Μη-τεχνική σύνοψη ακρίβειας inventory CEO / Board
Remediation roadmap Συμφιλίωση, ownership, ένταξη σε ελέγχους, retest IT / Asset mgmt

Γιατί έχει αξία για NIS2, DORA ή executive cyber risk

Η ακριβής καταγραφή περιουσιακών στοιχείων είναι ρητή απαίτηση των μέτρων διαχείρισης κινδύνου της NIS2 και θεμέλιο της διαχείρισης ICT κινδύνου στο DORA. Δεν μπορεί να υπάρξει αξιόπιστη διαχείριση κινδύνου χωρίς αξιόπιστη εικόνα του τι προστατεύεται.

Σε επίπεδο executive cyber risk, η αξία είναι η μετάφραση: από «έχουμε CMDB» σε «το inventory είναι ακριβές κατά 71% και υπάρχουν άγνωστα assets εκτεθειμένα — εδώ διορθώνουμε». Έτσι κάθε άλλη μετρική ασφάλειας (patching, EDR, monitoring) αποκτά αξιόπιστο παρονομαστή.

Ενδεικτικά ανώνυμα αποτελέσματα

Σε ένα ανώνυμο σενάριο αξιολόγησης, ένας οργανισμός μπορεί να ανακαλύψει ότι υπήρχαν λειτουργικά συστήματα και cloud πόροι που δεν εμφανίζονταν πουθενά στο επίσημο inventory — μερικά εκτεθειμένα και χωρίς κανέναν υπεύθυνο — ενώ ταυτόχρονα το CMDB περιείχε πολλές εγγραφές για assets που είχαν αποσυρθεί προ καιρού.

Μετά τη συμφιλίωση του inventory με την πραγματική επιφάνεια, την ανάθεση owner σε κάθε asset και την ένταξη των προηγουμένως άγνωστων συστημάτων στα προγράμματα patching και monitoring, ο επανέλεγχος μπορεί να δείξει σημαντική αύξηση της ακρίβειας — μια μετρήσιμη βελτίωση θεμελίου, όχι μια υπόσχεση.

Πότε πρέπει να εφαρμοστεί αυτό το use case

Το συγκεκριμένο use case έχει τη μεγαλύτερη αξία:

  • Στην έναρξη ενός προγράμματος Erevos AI ή vulnerability management.
  • Μετά από cloud migration, εξαγορά ή μεγάλη αλλαγή υποδομής.
  • Όταν υπάρχει υποψία για shadow IT.
  • Πριν από έλεγχο NIS2/DORA για διαχείριση assets & κινδύνου.
  • Περιοδικά, ως συνεχής επικύρωση ακρίβειας inventory.

Συμπέρασμα

Δεν προστατεύετε ό,τι δεν ξέρετε ότι έχετε. Ένα ανακριβές inventory δεν είναι απλώς πρόβλημα τάξης — υπονομεύει κάθε άλλη μετρική και κάθε άλλον έλεγχο ασφάλειας. Το Erevos AI — η πλατφόρμα συνεχούς διαχείρισης έκθεσης (Continuous Threat Exposure Management, CTEM) — μετατρέπουν το asset inventory από στατικό αρχείο σε επαληθευμένη, ζωντανή εικόνα της πραγματικότητας. Η Audax Cybersecurity μπορεί να εκτελέσει αυτή την επικύρωση ελεγχόμενα και να σας παραδώσει σαφές roadmap.

Συχνές ερωτήσεις

Σε τι διαφέρει από το attack surface discovery;

Το attack surface discovery εστιάζει στο τι είναι εκτεθειμένο προς τα έξω. Εδώ συγκρίνουμε τη συνολική πραγματική επιφάνεια (εσωτερική, εξωτερική, cloud, ταυτότητες) με το επίσημο inventory/CMDB, για να βρούμε τι λειτουργεί χωρίς να είναι γνωστό ή σωστά καταγεγραμμένο.

Θα διαταράξετε τα συστήματα κατά την παρατήρηση;

Όχι. Η παρατήρηση και η σύγκριση είναι μη καταστροφικές και εκτελούνται εντός συμφωνημένων ορίων. Δεν εκμεταλλευόμαστε ευπάθειες· αξιολογούμε την έκθεση των άγνωστων assets.

Δουλεύετε με το υπάρχον CMDB μας;

Ναι. Χρησιμοποιούμε το επίσημο inventory/CMDB σας ως σημείο αναφοράς και εντοπίζουμε τις αποκλίσεις προς τα δύο: assets που λείπουν και εγγραφές που δεν αντιστοιχούν σε πραγματικά assets.

Γιατί είναι θεμέλιο για το Erevos AI;

Όλο το Erevos AI στηρίζεται στο να γνωρίζεις την επιφάνειά σου. Αν λείπουν assets από το inventory, βρίσκονται εξ ορισμού εκτός κάθε αξιολόγησης έκθεσης — γι’ αυτό η ακρίβεια του inventory είναι το πρώτο βήμα.

Δείτε αν αυτό το σενάριο ισχύει στο δικό σας περιβάλλον

Θέλετε να μάθετε αν το συγκεκριμένο σενάριο μπορεί να συμβεί και στον δικό σας οργανισμό; Η Audax Cybersecurity εκτελεί ελεγχόμενη αξιολόγηση exposure με Erevos AI, Adversary Validation και Attack Path Validation με τεχνικές αποδείξεις, επιχειρησιακή ανάλυση ρίσκου και σαφές remediation roadmap — με υποστήριξη της πλατφόρμας Erevos AI για συνεχή επικύρωση έκθεσης.

Ζητήστε αξιολόγηση exposure με το Erevos AI →

Θέλετε να επικυρώσετε την ασφάλειά σας στην πράξη;

Η Audax αποδεικνύει το ρίσκο με πραγματικά σενάρια επίθεσης — όχι απλώς λίστες ελέγχου.

Ζητήστε δωρεάν αξιολόγηση →
Offensive Security · Penetration Testing

Χρειάζεστε Penetration Testing για τον οργανισμό σας;

Περιγράψτε το scope του ελέγχου μέσα από το δομημένο ερωτηματολόγιο και λάβετε εξατομικευμένη τεχνική & οικονομική προσφορά από την ομάδα Offensive Security της Audax. Χωρίς αυτόματη τιμή ή δέσμευση — η προσφορά αποστέλλεται μετά από τεχνική αξιολόγηση του scope.

Ζητήστε προσφορά Penetration Testing →