- Funktion
- Techniker im Kundendienst
- Branche
- verpackung
- Organisationsform
- Unternehmen innerhalb eines Konzerns
- Beigetreten
- Juli 2025
- Nachricht
- 263
Wir sind ein 18-köpfiger Kfz-Ersatzteil-Exporteur mit Sitz in Frankfurt. Das Unternehmen existiert seit 9 Jahren, und über diesen Zeitraum haben sich rund 42 Subdomains, 12 feste IP-Adressen und einige vergessene Testserver aus Altprojekten angesammelt. Auf der Suche nach professionellem Attack Surface Management lagen die Angebote für uns zwischen 6.000 und 9.000 EUR pro Jahr. Weil das unser KMU-Budget übersteigt, wollten wir unser externes Inventar nun mit Open-Source-Tools selbst erfassen.
Über Open-Source-Discovery- und DNS-Tools auf einem eigenen Linux-Server konnten wir die von außen sichtbaren Systeme auch schon zusammentragen. Wir sind uns aber unsicher, wo die Grenzen liegen. Öffentliche DNS- und Zertifikatsdaten abzufragen ist rechtlich und technisch unbedenklich – aber wie sieht es mit aktiven Portscans auf diese IPs, dem Abfragen von Versionsständen offener Dienste oder automatisierten Schwachstellenchecks aus? Wie weit darf man gehen, ohne Ärger mit dem deutschen Rechenzentrum oder Provider zu bekommen, und ab welchem Punkt ist ein professioneller Pentest schlicht unverzichtbar?