forumNeues Thema

Open-Source Attack Surface Management: Wie weit darf man Scans auf eigene Faust durchführen?

PPınar B***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
verpackung
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juli 2025
Nachricht
263
#1

Wir sind ein 18-köpfiger Kfz-Ersatzteil-Exporteur mit Sitz in Frankfurt. Das Unternehmen existiert seit 9 Jahren, und über diesen Zeitraum haben sich rund 42 Subdomains, 12 feste IP-Adressen und einige vergessene Testserver aus Altprojekten angesammelt. Auf der Suche nach professionellem Attack Surface Management lagen die Angebote für uns zwischen 6.000 und 9.000 EUR pro Jahr. Weil das unser KMU-Budget übersteigt, wollten wir unser externes Inventar nun mit Open-Source-Tools selbst erfassen.

Über Open-Source-Discovery- und DNS-Tools auf einem eigenen Linux-Server konnten wir die von außen sichtbaren Systeme auch schon zusammentragen. Wir sind uns aber unsicher, wo die Grenzen liegen. Öffentliche DNS- und Zertifikatsdaten abzufragen ist rechtlich und technisch unbedenklich – aber wie sieht es mit aktiven Portscans auf diese IPs, dem Abfragen von Versionsständen offener Dienste oder automatisierten Schwachstellenchecks aus? Wie weit darf man gehen, ohne Ärger mit dem deutschen Rechenzentrum oder Provider zu bekommen, und ab welchem Punkt ist ein professioneller Pentest schlicht unverzichtbar?

PPolat A***ExperteCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
365
Nützlichste Antwort#2

Kurz gesagt: Passive DNS-Aufklärung und grundlegende Portchecks auf die eigenen Domains sind völlig legal. Zu aggressive Schwachstellenscans können beim RZ-Betreiber jedoch schnell Sicherheitsalarme auslösen. Nutzen Sie Open-Source-Tools für das Asset-Inventar und schließen Sie ungenutzte Ports – tiefere Exploit-Tests und logische Schwachstellen sollten Sie aber Profis überlassen.

Open-Source-Tools für ASM eignen sich hervorragend, um vergessene Systeme und Testumgebungen aufzuspüren. Das Auswerten von Certificate-Transparency-Logs, DNS-Records und Web-Headern ist harmlos. Aktive Vulnerability-Scanner erzeugen jedoch tausende Requests. In deutschen Hosting-Verträgen werden unangemeldete, automatisierte Scans oft als DoS-Angriff gewertet, was zu IP-Sperren oder im schlimmsten Fall zur Kündigung führen kann.

Ziehen Sie die Grenze am besten so: Asset Discovery, Zertifikatsprüfungen und das Finden offener Standard-Ports können intern dauerhaft mit Open-Source-Lösungen laufen. Sobald es aber um Auth-Bypasses, Privilege Escalation oder Lateral Movement geht, gehört das in die Hände zertifizierter Dienstleister – und zwar mit Vorankündigung beim Hosting-Anbieter.

BBeyza K***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
Werbung und Marketing
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Feb. 2024
Nachricht
6

Doki · Log-Management-Einrichtung · 2026

#3

Beim aktiven Scannen unbedingt auf die Rate Limits achten. Wenn ihr da mit Vollgas hunderte Pakete pro Sekunde raushaut, riegeln die IDS-Systeme des Rechenzentrums die IP sofort ab. Immer brav Single-Threaded scannen und Pausen zwischen die Requests packen.

VVildan D***Teilnehmer
Funktion
Qualitätsprüfer
Branche
Elektro- und Elektronikindustrie
Organisationsform
Regionalhändler
Beigetreten
Apr. 2024
Nachricht
160

Doki · Phishing-Schulung · 2024

#4

Mit Open-Source-Scannern seht ihr meist nur ob die Tür offen steht. Wie man an die Daten dahinter rankommt oder welche Lücken entstehen wenn zwei Dienste kombiniert werden verraten einem solche Tools nicht. Man sollte sich da keiner falschen Sicherheit hingeben.

TTolga Ş***Experte
Funktion
Produktionsleiter
Branche
Viehzucht
Organisationsform
Werkstatt
Beigetreten
Mai 2023
Nachricht
38
#5

Letztes Jahr hab ich auf unserem Server in Berlin so einen ähnlichen Open-Source-Scanner laufen lassen. Eine Stunde später kam die Warnung vom Hoster wegen bösartiger Aktivität und unser Server-Traffic wurde gesperrt. Bis wir das erklärt hatten waren unsere Systeme einen halben Tag down.

ÖÖmer I***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
1
#6

Fangt als ersten Schritt mit passiven Recon-Tools an. Ohne auch nur ein einziges Paket an irgendeinen Server zu schicken könnt ihr allein aus öffentlichen Internet-Registern dutzende vergessene Subdomains und alte Testseiten aufspüren. Macht die erstmal dicht.

SSena M***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
142
#7

ich sag mal so, startet kein aggressives Scanning, ohne vorher dem Rechenzentrum Bescheid zu geben und eure eigenen IPs auf die Whitelist setzen zu lassen sonst hängt ihr nachher mit der Abuse-Abteilung rum.

GGamze K***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2022
Nachricht
3
#8

Sind die Server, die ihr nutzt, komplett euch gehörende dedizierte Server oder geteilte Cloud-Maschinen? In geteilten Umgebungen sind die Regeln wegen des Risikos, andere Kunden im selben IP-Block zu beeinträchtigen, deutlich strenger.

LLeyla P***Teilnehmer
Funktion
Produktionsplanung
Branche
IT-Dienstleistungen
Organisationsform
neu gegründetes Startup
Beigetreten
Nov. 2024
Nachricht
249
#9

Auch wenn es euer eigener Besitz ist, führt aktive Schwachstellen-Scans auf Netzwerkebene nicht durch ohne eurem Rechenzentrum eine offizielle Meldung zu machen.

BBarış C***Neues Mitglied
Funktion
Supply-Chain-Manager
Branche
Tourismus
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Juli 2026
Nachricht
249
#10

Ich schreibe mal meine Erfahrung auf. Die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel.

Scheut euch nicht zu fragen, wer nicht fragt, zahlt am Ende mehr. Das war's, entschuldige, wenn ich zu lang war.

MMehmet M***Teilnehmer
Funktion
Digital-Marketing-Experte
Branche
Bildung
Organisationsform
Regionalhändler
Beigetreten
Nov. 2025
Nachricht
302
#11

Ich möchte etwas fragen. Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels.

YYasemin Y***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
3
#12

Das wusste ich nicht. Die Antwort hängt stark von der Branche ab es gibt keine allgemeine Regel.

MMurat T***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2025
Nachricht
53
#13

Ich bin in derselben Situation deshalb frage ich. ehrlich gesagt fehler auf der angriffsfläche open source-Seite sind meist rückgängig zu machen, aber teuer.

An deiner Stelle würde ich so vorgehen.

MMustafa P***Experte
Funktion
Content-Redakteur
Branche
E-Commerce
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Aug. 2023
Nachricht
140
#14

Man sollte der Reihe nach vorgehen. Sicherheit ist nicht absolut; es bedeutet, den Angriff so aufwendig zu machen, dass er sich nicht lohnt.

Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen. Das war's, entschuldige, wenn ich zu lang war.

FFatma N***Teilnehmer
Funktion
Data Engineer
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Apr. 2024
Nachricht
142
#15

An diesem Punkt widerspreche ich dir. Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels.

Schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste. Aus Erfahrung weiß ich das.

OOnur M***Experte
Funktion
Buchhalter
Branche
kunststoff
Organisationsform
mittelständisches Unternehmen
Beigetreten
Mai 2023
Nachricht
7
#16

Absolut. Wenn ich noch etwas hinzufügen darf: Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten.

RRıdvanTeilnehmer
Funktion
Händler-Netzwerk-Manager
Organisationsform
Regionalhändler
Beigetreten
März 2024
Nachricht
92
#17

Wenn ich dich richtig verstehe meinst du Folgendes: Fehler auf der angriffsfläche open source-Seite sind meist rückgängig zu machen, aber teuer.

JJülide A***Teilnehmer
Funktion
Marketing Manager
Branche
Immobilien
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Mai 2024
Nachricht
134
#18

Richtig.

KKadir K***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
25
#19

Ich fasse das Thema mal zusammen da es mehrere unterschiedliche Antworten gab... ehrlich gesagt sicherheit ist nicht absolut; es bedeutet den Angriff so aufwendig zu machen, dass er sich nicht lohnt.

Aus Erfahrung weiß ich das.

AAslı U***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2026
Nachricht
61
#20

Bei uns war es so. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

Wenn deine Situation anders ist, ändert sich das natürlich.

Antwort schreiben