forumNeues Thema

Sicherheitsberater empfiehlt Attack Surface Management Tool – übertrieben für einen Kleinbetrieb?

IIrmak S***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
381
#1

Wir sind eine Logistik-Spedition in Großbritannien mit 14 Mitarbeitern. An öffentlich erreichbaren Assets haben wir eine Hauptwebsite ein Tracking-Portal für Kunden, zwei Subdomains und einen Cloud-Server für interne Dateifreigaben. Letzte Woche hatten wir ein Gespräch mit einem externen Cybersecurity-Berater, der uns dringend ein kontinuierliches „Attack Surface Management“-Tool (ASM) ans Herz gelegt hat. Das Jahresabo für die empfohlene Plattform soll rund 7.200 GBP kosten.

Der Berater argumentiert alle internetweiten Zugänge müssten rund um die Uhr überwacht werden. Ist Attack Surface Management für ein Unternehmen mit so wenigen Servern und Domains wirklich überlebenswichtig oder eher ein Luxus, der für Großkonzerne gedacht ist? Lässt sich diese Kontrolle ohne dieses Budget nicht auch mit einfacheren oder kostenlosen Bordmitteln bewerkstelligen?

YYağmur K***Teilnehmer
Funktion
Verwaltungsleiter
Branche
E-Commerce
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Juli 2022
Nachricht
1
Nützlichste Antwort#2

Kurze Antwort: Attack Surface Management ist ein Sicherheitskonzept, das permanent alle von außen erreichbaren Einfallstore, vergessene Server und offene Ports kartiert. Für einen 14-Personen-Betrieb mit einer Handvoll Domains sind 7.200 GBP im Jahr jedoch schlichte Geldverschwendung. Bei einer Infrastruktur, deren Assets man an zwei Händen abzählen kann, braucht es keine automatische Discovery-Software.

Solche ASM-Tools richten sich an Konzerne mit Hunderten Domains, Dutzenden Cloud-Accounts und Tausenden Mitarbeitern. In solchen Umgebungen setzen Entwickler mal eben unbemerkt Testserver auf, Subdomains geraten in Vergessenheit und die IT verliert den Überblick. In Ihrem Setup ist die Wahrscheinlichkeit, dass plötzlich unbekannte Assets im Netz auftauchen, extrem gering.

Stattdessen reicht ein simpler, kostenloser 3-Schritte-Check: 1) Listen Sie alle extern sichtbaren Einträge über kostenlose DNS- und Subdomain-Discovery-Tools auf. 2) Nutzen Sie Open-Source-Portscanner, um sicherzustellen, dass auf den Servern nur zwingend notwendige Ports offen sind. 3) Setzen Sie sich feste Kalendertermine für den Ablauf von SSL-Zertifikaten und Sicherheitsupdates Ihrer Websoftware.

Diese Überprüfungen können Sie oder Ihr Systemadministrator quartalsweise in zwei Stunden selbst erledigen. Stecken Sie die 7.200 GBP lieber in eine saubere Zwei-Faktor-Authentifizierung oder in Phishing-Schulungen fürs Team – das bringt Ihrer Unternehmenssicherheit um ein Vielfaches mehr.

SSerdar K***Veteran
Funktion
Growth Marketing
Beigetreten
Mai 2023
Nachricht
264
#3

Der Berater ist wahrscheinlich Vertriebspartner für das Tool und kassiert eine saftige Provision. Einem Betrieb mit vier Webadressen ein permanentes Attack-Surface-Monitoring aufschwatzen zu wollen, ist alles andere als seriös.

SSena Y***Teilnehmer
Funktion
Finanzbuchhaltung
Branche
Gesundheitswesen
Organisationsform
Filialkette
Beigetreten
Mai 2023
Nachricht
205
#4

ASM-Tools machen im Grunde nichts anderes, als fortlaufend DNS-Einträge abzufragen, offene Ports zu scannen, Zertifikate zu prüfen und Versionsstände abzugleichen. Wenn man genau weiß, welche Server man hat, wirft man einfach kurz einen Open-Source-Portscanner an – das dauert keine halbe Stunde.

TTülay A***Teilnehmer
Funktion
Verkäufer im Einzelhandel
Branche
verpackung
Organisationsform
Team mit 8 Personen
Beigetreten
Dez. 2023
Nachricht
64
#5

Wir sind eine Softwarefirma mit 30 Leuten. Wir lassen einmal im Monat kostenlose Open-Source-Skripte über unsere externen Adressen laufen. Bisher ist außer einer vergessenen Test-Subdomain nie was aufgetaucht. Kostet uns genau 0 Euro.

GGizem Ö***Teilnehmer
Funktion
Test-Spezialist
Branche
Beratung
Organisationsform
Regionalhändler
Beigetreten
Juli 2024
Nachricht
257
#6

Was ihr sofort machen könnt: Geht ins Domain-Verwaltungsmenü, löscht alle ungenutzten Subdomains, macht unnötige Ports auf dem Server dicht und erzwingt 2FA für jeden einzelnen Login.

SSultan A***Teilnehmer
Funktion
Test-Spezialist
Branche
Transport
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Aug. 2025
Nachricht
143

Doki · KVKK-Compliance-Beratung · 2023

#7

Selbst für gängige Sicherheitszertifizierungen in UK verlangt niemand solche teuren Monitoring-Tools. Ein jährlicher Basis-Schwachstellenscan und ein aktuelles Asset-Inventar reichen da völlig aus.

UUğur Y***VeteranCommunity-Mitglied
Beigetreten
Okt. 2024
Nachricht
3
#8

bevor ihr 7k pfund im jahr für 4 popelige server raushaut kauft lieber ne ordentliche kaffeemaschine fürs büro, bringt der firma definitiv mehr. halt total unnötig.

SSelim K***Teilnehmer
Funktion
Vertriebsleiter
Branche
Medien und Verlagswesen
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
März 2025
Nachricht
305

Doki · SEO-Beratung · 2024

#9

Wurden im Bericht des Beraters denn konkrete Sicherheitslücken aufgedeckt oder war das Tool einfach nur eine pauschale Verkaufsempfehlung?

SSelin T***Teilnehmer
Funktion
Softwareentwickler
Branche
Druckerei
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Okt. 2025
Nachricht
409
#10

Unterm Strich: Für eure Größe ist das Tool völlig überdimensioniert. Pflegt euer Inventar manuell, achtet auf grundlegende Security-Hygiene und spart euch das Budget lieber für echte Risiken wie schwache Logins auf.

DDamla A***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2025
Nachricht
179
#11

Betrachtet man den Prozess, ändert sich das Bild. Wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt.

Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels. Korrigiert mich, falls ich falsch liege.

YYasemin K***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
3
#12

Kannst du das etwas genauer erklären? Wenn ihr es zum ersten Mal macht, fangt klein an, die Skalierung kommt später.

An deiner Stelle würde ich so vorgehen.

KKemal K***Veteran
Funktion
Softwareentwickler
Branche
Möbelproduktion
Organisationsform
Familienunternehmen
Beigetreten
Feb. 2023
Nachricht
57

Doki · Interface-Design · 2026

#13

Ich spreche mal aus der Gegenperspektive, ich bin auf der Lieferantenseite. Fehler auf der attack surface management-Seite sind meist rückgängig zu machen, aber teuer.

Wenn deine Situation anders ist, ändert sich das natürlich.

BBarış B***Teilnehmer
Funktion
Projektmanager
Branche
kosmetik
Organisationsform
Regionalhändler
Beigetreten
Aug. 2024
Nachricht
77
#14

Dieses Thema ist archiviert. Fehler auf der attack surface management-Seite sind meist rückgängig zu machen, aber teuer.

Wenn es jemand anders macht, würde mich das auch interessieren.

RRıdvan B***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
180
#15

Wenn wir ins Detail gehen: Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht. Viel Erfolg.

VVolkan U***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
56
#16

Hier muss man eine Unterscheidung treffen. Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

Wenn deine Situation anders ist, ändert sich das natürlich.

ZZerrin M***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
1
#17

Bleibe dran.

UUfuk A***ExperteCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
410
#18

Danke fürs Schreiben, das ist genau richtig. Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

Viel Erfolg.

OOsman T***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
Möbelproduktion
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Jan. 2022
Nachricht
3
#19

Dieses Thema ist archiviert.

GGürkan D***Teilnehmer
Funktion
HR-Spezialist
Branche
kunststoff
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Mai 2023
Nachricht
362
#20

Genau so, und das ist zudem kaum bekannt. Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet.

Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort. Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

Antwort schreiben