forumNeues Thema

Wir finden vergessene Subdomains und Server – ist ein EASM-Tool Pflicht oder übertrieben?

IIrmak V***Teilnehmer
Funktion
Finanzbuchhaltung
Branche
E-Commerce
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Feb. 2025
Nachricht
312
#1

Wir sind ein SaaS-Startup mit 16 Leuten aus Austin. Letzte Woche haben wir beim Kunden Datentransfer zufällig gemerkt, dass eine alte Test-Subdomain, die wir vor zwei Jahren abgeschaltet glaubten, immer noch offen ist und da noch ein altes Datenbank-Backup drin liegt. Wir wollten unsere DNS-Einträge und vergessenen Assets regelmäßig scannen und haben mit ein paar Enterprise-Anbietern für externe Angriffsflächenverwaltung gesprochen. Angebote zwischen 12.000 und 18.000 Dollar pro Jahr.

Wir haben insgesamt so 35-40 Subdomains, 5 Cloud-Server und ein paar externe Integrationen. Ist es für eine Firma dieser Größe wirklich Pflicht, ein kommerzielles Tool zur Verwaltung der externen Angriffsfläche zu kaufen, oder ist das Marketing-Übertreibung? Können wir dieses Inventar nicht mit eigenen Mitteln und kostenlosen Methoden vollständig erfassen und nachverfolgen?

FFurkan K***Neues Mitglied
Funktion
Test-Spezialist
Branche
Catering
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Sept. 2026
Nachricht
258
Nützlichste Antwort#2

Kurze Antwort: Für eine Struktur eurer Größe ist der Kauf einer kommerziellen Software zur externen Angriffsflächenverwaltung mit fünfstelligem Budget völlig unnötige Ausgabe. Was eine Firma mit vierzig Assets braucht, ist keine teure Plattform, die ständig im Hintergrund läuft, sondern ein einfacher interner Prozess, der DNS-Einträge und Zertifikatshistorie regelmäßig prüft. Kommerzielle Tools sind meist für Strukturen mit Tausenden Assets und Dutzenden Tochterfirmen gedacht.

Um diese Überwachung mit null Kosten aufzubauen, könnt ihr so vorgehen: 1) Lasst eure Domain über kostenlose Webdienste oder einfache Terminal-Skripte scannen, die öffentliche Certificate-Transparency-Logs abfragen; dort sind alle jemals für euren Namen ausgestellten SSL-Zertifikate gelistet und vergessene Subdomains tauchen sofort auf. 2) Schreibt ein einfaches Skript, das alle Regionen in der Management-Konsole eures Cloud-Anbieters durchläuft und nach herrenlosen öffentlichen IPs oder offenen Security Groups sucht; Ressourcen, die Entwickler zum Testen aufgemacht und vergessen haben, verstecken sich meist in anderen Regionen. 3) Exportiert eure DNS-Zoneneinträge einmal im Monat und räumt CNAME- und A-Einträge auf, die auf nicht mehr genutzte Server zeigen.

Wann sollte man über ein kommerzielles Tool nachdenken? Wenn eure Firma neue Übernahmen macht, die Mitarbeiterzahl in die Hunderte geht und verschiedene Abteilungen unabhängig Cloud-Konten aufmachen, ohne dass die zentrale IT davon weiß, und eure Assets sich über Hunderte IP-Blöcke verteilen, dann ergeben diese Plattformen Sinn. In diesem Stadium beseitigt eine halbautomatische Kontrolle von einer Stunde pro Monat euer Risiko praktisch komplett.

HHavva Y***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
354
#3

Certificate-Transparency-Logs sind der größte Schatz. Jedes Zertifikat, das jemals für eure Domain ausgestellt wurde, wird in öffentlichen Logs geführt. Mit einem einfachen Open-Source-Terminalbefehl könnt ihr all diese Einträge abrufen und einen Cron-Job einrichten, der prüft, ob sie im DNS noch live sind. Findet mit null Lizenzkosten alles, was vergessen wurde.

AAli T***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2023
Nachricht
37
#4

Wir haben letztes Jahr aus ähnlicher Angst 14.000 Dollar jährlich gezahlt. Das ganze Jahr über hat uns das System nur drei vergessene Dev-Subdomains und zwei Warnungen zu ablaufenden SSL-Zertifikaten gemeldet. Als wir sahen, dass es das Geld nicht wert war, haben wir dieses Jahr nicht verlängert und sind zurück zu einem wöchentlichen Python-Kontrollskript, das ein Kollege aus dem internen Team geschrieben hat.

HHalil S***Teilnehmer
Funktion
Geschäftsführer
Branche
Textil
Organisationsform
mittelständisches Unternehmen
Beigetreten
Aug. 2024
Nachricht
242

Doki · Server-Wartungsvertrag · 2023

#5

Die meisten dieser Softwareprodukte auf dem Markt sind eh nur aufgehübschte Oberflächen, die öffentliche DNS-Server und Portscan-Datenbanken abfragen. Die Vermarkter erzählen das so, als würden sie unbekannte Magie vollbringen. Dass Kleinbetriebe für diese Panels ein Vermögen zahlen, ist nur eine Verkaufstaktik, die von Unternehmensängsten lebt.

KKadirTeilnehmer
Funktion
Speditionsunternehmen
Organisationsform
Familienunternehmen
Beigetreten
Juli 2024
Nachricht
92
#6

Das Erste, was ihr heute noch tun solltet, ist, alle ungenutzten CNAME-Einträge in eurem DNS-Panel zu löschen. Herrenlose CNAME-Einträge, die auf alte Service-Provider zeigen, bereiten Subdomain-Takeover-Angriffen den Boden. Räumt die Müll-Einträge in eurem bestehenden Domain-Panel auf, bevor ihr überhaupt an den Kauf eines Tools denkt.

HHakan G***Teilnehmer
Funktion
Einkaufsleiter
Branche
Fischerei
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Okt. 2024
Nachricht
185
#7

bei uns im team war's ähnlich der praktikant hat im terminal die cert transparency logs gezogen und die alten staging-adressen in 15 minuten rausgeholt aber ehrlich gesagt statt jährlich 15k dollar zu zahlen, gebt das geld lieber für ein sicherheitsaudit oder tests aus fine ich.

DDoruk D***Teilnehmer
Funktion
IT-Leiter
Branche
Transport
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juni 2022
Nachricht
11

Doki · Incident-Response-Support · 2026

#8

Aus Sicht der Unternehmensrisikobewertung ist es für Audits erforderlich, das Asset-Inventar aktuell zu halten. Allerdings verlangen Audit-Standards von euch keine teure Drittanbieter-Software, sondern einen dokumentierten und betriebenen Asset-Management-Prozess. Selbst erstellte monatliche Kontrollprotokolle reichen für Audits völlig aus.

SSelim K***Teilnehmer
Funktion
Vertriebsleiter
Branche
Medien und Verlagswesen
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
März 2025
Nachricht
305

Doki · SEO-Beratung · 2024

#9

Aber waren auf diesem vergessenen Server Kundendaten, oder nur synthetische Testdaten? Wenn es die Möglichkeit gab, dass echte Kundendaten abgeflossen sind, solltet ihr euch vielleicht eher auf Incident Response und eure gesetzlichen Meldepflichten konzentrieren, statt nach Tools zu suchen – habt ihr die Lage geprüft?

MMerve B***Neues MitgliedCommunity-Mitglied
Beigetreten
Aug. 2026
Nachricht
247
#10

Ich schreibe das, damit ihr denselben Fehler nicht macht. Scheut euch nicht zu fragen, wer nicht fragt, zahlt am Ende mehr.

Wenn du das nicht von Anfang an schriftlich festhältst, gibt es später Streit. Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

ZZübeyde S***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2026
Nachricht
206
#11

Ich bin in derselben Situation, deshalb frage ich. Sicherheit ist nicht absolut; es bedeutet den Angriff so aufwendig zu machen, dass er sich nicht lohnt.

Aus Erfahrung weiß ich das.

MMustafa C***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2026
Nachricht
96
#12

Letztes Jahr haben wir fast genau dasselbe erlebt. Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

MMetin U***Experte
Funktion
HR-Spezialist
Branche
kosmetik
Organisationsform
Regionalhändler
Beigetreten
Juni 2024
Nachricht
20

Doki · Penetrationstest · 2023

#13

Da hast du recht. naja das allein zu versuchen, ist der teuerste Weg.

Nur als Notiz, könnte nützlich sein.

HHalil Ş***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
12
#14

Ich fasse kurz zusammen was bisher gesagt wurde. Wenn man versucht, alles gleichzeitig zu ändern, etabliert sich nichts richtig.

Das ist meine Meinung, ich behaupte nicht dass es absolut richtig ist.

LLale Y***Teilnehmer
Funktion
Social-Media-Manager
Branche
Software
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Aug. 2024
Nachricht
377
#15

Dieser Ansatz hat seinen Preis der aber nicht thematisiert wird. halt zwei Wochen Notizen machen liefert bessere Ergebnisse als eine sechsmonatige Schätzung.

Schreibt mir, wenn ihr Fragen habt ich antworte so gut ich kann.

UUğur A***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2023
Nachricht
222
#16

Ich stimme zu. Die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel.

Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

UUfukNeues Mitglied
Funktion
Landwirtschaftsbetrieb
Beigetreten
Okt. 2024
Nachricht
38

Doki · SEO-Beratung · 2024

#17

ich bin derslben Meinung und ein automatisierter Scan-Report ist kein Penetrationstest.

schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

SSelçukTeilnehmer
Funktion
Sportverein
Organisationsform
Boutique-Agentur
Beigetreten
Juni 2024
Nachricht
76
#18

das habe ich auch erlebt. die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel.

schreibt mir wenn ihr Fragen habt ich antworte so gut ich kann.

İİlknur E***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2024
Nachricht
128
#19

Wenn wir ins Detail gehen: Sicherheit ist nicht absolut; es bedeutet, den Angriff so aufwendig zu machen dass er sich nicht lohnt.

Wenn man versucht, alles gleichzeitig zu ändern, etabliert sich nichts richtig. Wenn deine Situation anders ist ändert sich das natürlich.

PPolat Ç***Teilnehmer
Funktion
HR-Leiter
Branche
Medien und Verlagswesen
Organisationsform
Werkstatt
Beigetreten
Okt. 2022
Nachricht
2

Doki · Schwachstellenscan · 2024

#20

Du hast recht, ich bin denselben Weg gegangen. Wenn wir ohne Messung entscheiden, landen wir immer wieder am selben Punkt.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

Antwort schreiben