forumApri un argomento

Il consulente di sicurezza propone un tool di attack surface management: è troppo per una piccola azienda?

IIrmak S***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
381
#1

Siamo un'azienda di spedizioni e logistica con sede nel Regno Unito, 14 dipendenti in tutto. Le nostre risorse esposte all'esterno sono un sito web principale, un portale clienti per tracciare le spedizioni due sottodomini e un server cloud per la condivisione file interna. La settimana scorsa abbiamo parlato con un consulente esterno di cybersecurity che ci ha imposto l'acquisto di un software per la "gestione della superficie di attacco". La piattaforma automatica che ci ha consigliato costa circa 7.200 GBP all'anno di abbonamento.

Il consulente sostiene che ogni singola risorsa esposta su internet vada monitorata costantemente. Per una realtà come la nostra con pochissimi server e domini, l'attack surface management è davvero una necessità critica o è un lusso pensato per le grandi aziende? Non potremmo fare gli stessi controlli con metodi più semplici o gratuiti senza spendere questa cifra?

YYağmur K***Partecipante
Ruolo
Responsabile amministrativo
Settore
E-commerce
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
lug 2022
Messaggio
1
Più utile#2

Risposta breve: la gestione della superficie di attacco mappa continuamente tutti i punti di accesso aperti su internet, i server dimenticati e le porte esposte; tuttavia, per un'attività di 14 persone con appena una manciata di domini, pagare 7.200 GBP l'anno è un palese spreco di risorse. Con un perimetro che si conta sulle dita di due mani, un software di discovery automatico continuo non ha ragion d'essere.

Gli strumenti di attack surface management sono pensati per grandi aziende con centinaia di domini, decine di account cloud e migliaia di dipendenti. In contesti enormi gli sviluppatori tirano su server di test all'insaputa di tutti, restano sottodomini dimenticati e il management perde la traccia degli asset. Nel vostro caso, la probabilità che spunti una risorsa fantasma è pressoché nulla.

Invece potete seguire questa semplice routine gratuita in tre passi: 1) censite tutti i record visibili dall'esterno con tool gratuiti di DNS e subdomain discovery, 2) verificate tramite comandi open source di port scanning che sui server siano aperte solo le porte necessarie, 3) segnate a calendario le scadenze dei certificati SSL e gli aggiornamenti di sicurezza degli applicativi web.

Sono verifiche trimestrali che voi o il vostro sistemista potete svolgere in un paio d'ore. Anziché spendere 7.200 GBP l'anno, investire quel budget sull'autenticazione a due fattori o sulla formazione anti-phishing dei dipendenti aumenterà la sicurezza aziendale in modo infinitamente più concreto.

SSerdar K***Veteran
Ruolo
Growth marketing
Iscrizione
mag 2023
Messaggio
264
#3

Molto probabilmente il consulente fa da rivenditore per quel tool e ci prende la provvigione. Cercare di rifilare un monitoraggio continuo della superficie d'attacco a chi ha 4 indirizzi in croce nn è proprio corretto.

SSena Y***Partecipante
Ruolo
Contabilità di base
Settore
Servizi sanitari
Tipo di organizzazione
catena di negozi
Iscrizione
mag 2023
Messaggio
205
#4

I tool di attack surface management non fanno altro che interrogare record DNS, porte aperte, validità dei certificati e versioni dei servizi in esecuzione. Visto il numero ridotto di server che avete, vi basta lanciare un port scanner open source e in mezz'ora controllate tutto da soli.

TTülay A***Partecipante
Ruolo
Addetto al negozio
Settore
Imballaggio
Tipo di organizzazione
Team di 8 persone
Iscrizione
dic 2023
Messaggio
64
#5

Noi siamo una software house di 30 persone. Scansioniamo gli asset esterni una volta al mese con script open source gratuiti. Finora non abbiamo mai avuto sorprese a parte un vecchio sottodominio di test, gestiamo tutto a costo zero.

GGizem Ö***Partecipante
Ruolo
QA Engineer
Settore
Consulenza
Tipo di organizzazione
distributore di zona
Iscrizione
lug 2024
Messaggio
257
#6

Le cose da fare subito sono semplici: entrate nel pannello DNS ed eliminate i sottodomini inutilizzati, chiudete le porte superflue sui server e imponete l'autenticazione a due fattori ovunque.

SSultan A***Partecipante
Ruolo
QA Engineer
Settore
Trasporti
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
ago 2025
Messaggio
143

Doki · Consulenza conformità KVKK · 2023

#7

Anche per le certificazioni di sicurezza standard nel Regno Unito non vengono richiesti strumenti così costosi di monitoraggio continuo. Una scansione periodica delle vulnerabilità e un inventario degli asset una volta all'anno sono considerati più che sufficienti.

UUğur Y***VeteranMembro della community
Iscrizione
ott 2024
Messaggio
3
#8

spendere 7 mila sterline all'anno x 4 server non ha senso fate prima a prendere una bella macchina del caffè x l'ufficio ke rende di più.

SSelim K***Partecipante
Ruolo
Direttore vendite
Settore
Media e editoria
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
mar 2025
Messaggio
305

Doki · Consulenza SEO · 2024

#9

Nel report che vi ha consegnato il consulente c'erano vulnerabilità concrete rilevate, oppure vi ha proposto il software solo come raccomandazione generale?

SSelin T***Partecipante
Ruolo
Sviluppatore software
Settore
Tipografia
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
ott 2025
Messaggio
409
#10

In breve: per le vostre dimensioni questo strumento è sproporzionato. Gestite l'inventario a mano, mantenete una buona igiene informatica di base e tenete il budget per le falle di autenticazione, che sono il vero rischio.

DDamla A***PartecipanteMembro della community
Iscrizione
lug 2025
Messaggio
179
#11

Guardando al processo, il quadro cambia. Se ricevete tre risposte diverse su un argomento, la domanda è posta male.

Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio. Correggetemi se sbaglio.

YYasemin K***PartecipanteMembro della community
Iscrizione
gen 2023
Messaggio
3
#12

Può approfondire un po'? Se è la prima volta, inizia in piccolo, il ridimensionamento viene dopo.

Io seguirei questa strada.

KKemal K***Veteran
Ruolo
Sviluppatore software
Settore
Produzione mobili
Tipo di organizzazione
azienda familiare
Iscrizione
feb 2023
Messaggio
57

Doki · Design interfaccia · 2026

#13

Parlo dal lato opposto, io sono dalla parte dei fornitori. L'errore commesso da gestione della superficie di attacco è generalmente reversibile ma costoso.

Naturalmente cambia se la vostra situazione è diversa.

BBarış B***Partecipante
Ruolo
Project manager
Settore
Cosmetica
Tipo di organizzazione
distributore di zona
Iscrizione
ago 2024
Messaggio
77
#14

Questo thread è archiviato. L'errore commesso da gestione della superficie di attacco è generalmente reversibile ma costoso.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

RRıdvan B***PartecipanteMembro della community
Iscrizione
mag 2023
Messaggio
180
#15

Se scendiamo nei dettagli: Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

Il vero problema non è il numero, ma su cosa si basa quel numero. Buon lavoro.

VVolkan U***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
56
#16

Bisogna fare una distinzione qui. Se rimproverate i falsi allarmi, nessuno segnalerà più nulla.

Naturalmente cambia se la vostra situazione è diversa.

ZZerrin M***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
1
#17

Ti seguo.

UUfuk A***EspertoMembro della community
Iscrizione
dic 2024
Messaggio
410
#18

Grazie per averlo scritto, è proprio così. Se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi.

Buon lavoro.

OOsman T***Partecipante
Ruolo
Tecnico di assistenza
Settore
Produzione mobili
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
gen 2022
Messaggio
3
#19

Questo thread è archiviato.

GGürkan D***Partecipante
Ruolo
Specialista risorse umane
Settore
Plastica
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
mag 2023
Messaggio
362
#20

Esatto, e non è nemmeno così noto. Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata. Questa è la mia opinione, non la scrivo come verità assoluta.

Rispondi