Blast Radius Engine
Graphentheoretische Analyse von Infrastruktur-Abhängigkeiten. Quantifiziert, wie weit ein einzelner kompromittierter Host durch gemeinsame IP-Blöcke, ASNs, TLS-Zertifikate und DNS-Cluster kaskadieren kann.
// Infrastruktur-Gravitationsmodell
Traditionelles Vulnerability-Scoring bewertet jeden Host isoliert. Die Blast Radius Engine modelliert Infrastruktur als gewichteten gerichteten Graphen, bei dem Kanten gemeinsame physische oder logische Abhängigkeiten repräsentieren. Ein Host mit niedrigem Schweregrad, der im Zentrum eines gemeinsamen CDN-Clusters liegt, kann einen höheren realen Einfluss haben als ein isolierter kritischer Host ohne ausgehende Konnektivität.
Kantentypen & Gewichte
| Gemeinsames /24-Subnetz | w = 0.80 |
| Gemeinsamer ASN | w = 0.60 |
| Identische TLS-Zertifikat-Seriennummer | w = 0.95 |
| Gemeinsamer CDN-Edge-Node | w = 0.50 |
| Gleicher DNS-Nameserver-Cluster | w = 0.70 |
| Gemeinsame MX-Infrastruktur | w = 0.65 |
Hub-Score-Formel
Jeder Knoten erhält einen Hub-Score aus Erreichbarkeit und Zentralität:
Wobei reach(v) = BFS-erreichbare Knotenanzahl, betweenness(v) normiert auf [0,1].
Kaskaden-Simulation
Für jeden als Einstiegspunkt markierten Knoten propagiert eine Kaskaden-Simulation mit Dämpfung:
Propagation endet bei I_k < 0.05 (5%-Residual-Schwelle).
// BFS-Erreichbarkeitsberechnung
Erreichbarkeit wird pro Knoten mit Standard-BFS über den gerichteten Infrastruktur-Graphen berechnet. Das Ergebnis erfasst, wie viele eindeutige Ziele von einem Host durch Infrastruktur-Abhängigkeiten erreichbar sind — das laterale Bewegungspotenzial des Angreifers bei Kompromittierung dieses Hosts.
// SPOF-Klassifizierung
Ein Single Point of Failure wird durch die Kombination hoher Betweenness-Zentralität (viele Pfade laufen durch ihn) und hoher Erreichbarkeit (viele Knoten hängen von ihm ab) klassifiziert. SPOFs werden unabhängig von ihrem individuellen CVE-Score als Priority-1-Remediationsziele markiert.
| Klassifizierung | Betweenness | Erreichbarkeit | Maßnahme |
|---|---|---|---|
| Kritischer SPOF | > 0.30 | > 25 | P1-Remediation, Executive-Alert |
| Hoher SPOF | > 0.15 | > 10 | P2-Remediation innerhalb SLA |
| Moderater Hub | > 0.05 | > 5 | Monitoren, in nächsten Hardening-Sprint aufnehmen |
| Peripherer Knoten | ≤ 0.05 | ≤ 5 | Normale schweregrad-basierte Remediationspriorität |
// Remediation-Impact-Simulation
Die Engine simuliert den Effekt der Remediation eines beliebigen Knotens — entfernt ihn aus dem Graphen und berechnet flotten-weite Metriken neu. Das produziert eine priorisierte Liste, welche Fixes die größte Risikoreduktion liefern — über rohe CVSS-Scores hinaus.
| API-Endpoint | Beschreibung |
|---|---|
POST /analytics/blast-radius/simulate | Vollständige Blast-Radius-Analyse für aktuellen Tenant ausführen |
GET /analytics/blast-radius/result | Letztes gecachtes Ergebnis mit SPOF-Liste und Hub-Scores |
POST /analytics/blast-radius/remediation-impact | Entfernung eines spezifischen Knotens simulieren — gibt Delta-Metriken zurück |
GET /analytics/blast-radius/graph | D3-kompatibles JSON des vollständigen Blast-Radius-Graphen |