- Cargo
- Técnico de servicio
- Sector
- Embalaje
- Tipo de organización
- empresa dentro de un holding
- Miembro desde
- jul 2025
- Mensaje
- 263
Somos una empresa de 18 empleados con sede en Fráncfort dedicada a la exportación de recambios de automoción. Llevamos 9 años en activo y en este tiempo se nos han acumulado 42 subdominios, 12 direcciones IP fijas y servidores de prueba olvidados de diferentes proyectos. Al buscar un servicio corporativo de gestión de la superficie de ataque para garantizar nuestra seguridad de la información, recibimos ofertas de entre 6.000 y 9.000 EUR anuales. Como Pyme nos cuesta asumir ese presupuesto, así que decidimos hacer nuestro propio inventario utilizando herramientas de reconocimiento de código abierto.
Con los scripts de descubrimiento de activos y escaneo de DNS de código abierto que instalamos en nuestro servidor Linux, logramos listar nuestros sistemas visibles desde el exterior. Sin embargo, nos cuesta fijar el límite. No hay problema legal ni técnico en consultar registros de certificado y DNS públicos, pero ¿hasta qué punto es seguro hacer escaneos de puertos activos a esas direcciones IP, consultar versiones de servicios abiertos y ejecutar auditorías automáticas de vulnerabilidades? ¿Hasta dónde podemos llegar por nuestra cuenta sin tener problemas con nuestro centro de datos o proveedor en Alemania, y en qué momento se vuelve obligatorio contratar un servicio profesional de test de penetración?