forumApri un argomento

Fino a che punto posso fare scansioni della superficie di attacco in autonomia con strumenti open source?

PPınar B***Partecipante
Ruolo
Tecnico di assistenza
Settore
Imballaggio
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
lug 2025
Messaggio
263
#1

Siamo un'azienda di 18 persone con sede a Francoforte che si occupa di esportazione di ricambi auto. Siamo operativi da 9 anni e in questo periodo si sono accumulati 42 sottodomini aperti per progetti diversi, 12 indirizzi IP statici e diversi server di test ormai dimenticati. Quando abbiamo cercato soluzioni aziendali per la gestione della superficie di attacco (ASM) per garantire la sicurezza informatica, abbiamo ricevuto preventivi tra 6.000 e 9.000 EUR all'anno. Essendo una PMI, fatichiamo a sostenere questo budget, quindi abbiamo deciso di mappare il nostro inventario da soli usando tool open source di asset discovery.

Con gli script di asset discovery e scansione DNS open source installati sul nostro server Linux siamo riusciti a elencare i sistemi visibili dall'esterno. Tuttavia, facciamo fatica a capire dove tracciare il limite. Non ci sono problemi legali o tecnici nell'interrogare record DNS e certificati pubblici, ma quanto è sicuro effettuare port scan attivi su questi indirizzi IP, verificare le versioni dei servizi esposti ed eseguire controlli automatici di vulnerabilità? Fino a dove possiamo spingerci in autonomia senza entrare in conflitto con il nostro data center in Germania o con il provider di servizi, e a che punto diventa obbligatorio affidarsi a un penetration test professionale?

PPolat A***EspertoMembro della community
Iscrizione
apr 2024
Messaggio
365
Più utile#2

Risposta breve: eseguire ricognizione DNS passiva e controlli di base sulle porte per i domini registrati a vostro nome è del tutto lecito, ma scansioni di vulnerabilità aggressive possono far scattare allarmi di sicurezza presso il vostro hosting provider. È opportuno mappare l'inventario degli asset con i vostri strumenti open source e chiudere le porte aperte non necessarie, ma i test approfonditi orientati all'exploit e all'analisi della business logic vanno affidati a un team di penetration tester professionisti.

I tool open source per l'Attack Surface Management sono eccellenti per individuare server dimenticati e ambienti di staging visibili dall'esterno. Raccogliere Certificate Transparency log, record DNS e intestazioni HTTP è completamente innocuo. Tuttavia, i vulnerability scanner attivi inviano migliaia di richieste verso il bersaglio. Nei contratti di hosting in Germania, i vulnerability scan automatici non concordati per iscritto vengono spesso considerati tentativi di Denial of Service, con conseguente blocco dell'IP o rescissione contrattuale.

Tracciate il confine in questo modo: l'inventario degli asset, il monitoraggio dei certificati e il rilevamento delle porte lasciate aperte per errore possono essere gestiti internamente e in modo continuativo con strumenti open source. Al contrario, verifiche di sicurezza più profonde come il bypass dell'autenticazione, il privilege escalation e il movimento laterale interno al server devono essere eseguite esclusivamente da specialisti certificati, previa notifica formale al data center.

BBeyza K***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Pubblicità e promozione
Tipo di organizzazione
attività con due sedi
Iscrizione
feb 2024
Messaggio
6

Doki · Configurazione gestione log · 2026

#3

Quando fate scansioni attive dovete fare molta attenzione al rate limit. Se lanciate una scansione che spara centinaia di pacchetti al secondo, i sistemi IDS/IPS del data center isoleranno automaticamente il vostro server. Conviene sempre eseguire le scansioni su un singolo thread e impostare un delay tra una richiesta e l'altra.

VVildan D***Partecipante
Ruolo
Addetto al controllo qualità
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
distributore di zona
Iscrizione
apr 2024
Messaggio
160

Doki · Formazione sulla consapevolezza phishing · 2024

#4

Con gli strumenti open source vedi solo se la porta è aperta o meno. Questi tool non ti dicono come possano essere sottratti i dati dietro quella porta né se la combinazione di due servizi diversi crei una falla. Bisogna evitare di cullarsi in un falso senso di sicurezza.

TTolga Ş***Esperto
Ruolo
Direttore produzione
Settore
Allevamento
Tipo di organizzazione
laboratorio
Iscrizione
mag 2023
Messaggio
38
#5

L'anno scorso ho fatto girare uno scanner open source simile sul nostro server a Berlino. Un'ora dopo abbiamo ricevuto un avviso di attività malevola dall'hosting provider e ci hanno sospeso il traffico del server. Finché non abbiamo chiarito la situazione siamo rimasti con i sistemi down per mezza giornata.

ÖÖmer I***PartecipanteMembro della community
Iscrizione
nov 2024
Messaggio
1
#6

Come primo passo iniziate con tool di ricognizione passiva. Senza inviare nemmeno un pacchetto a nessun server solo dai registri pubblici su internet potete beccare decine di sottodomini dimenticati e vecchie pagine di test. Sistemate prima quelli.

SSena M***PartecipanteMembro della community
Iscrizione
dic 2024
Messaggio
142
#7

vi consiglio di non lanciare scansioni aggressive senza avvisare prima il data center e far mettere in whitelist i vostri ip altrimenti poi vi tocca impazzire col reparto abuse.

GGamze K***PartecipanteMembro della community
Iscrizione
ott 2022
Messaggio
3
#8

I server che usate sono dedicati interamente a voi o macchine cloud condivise? Negli ambienti condivisi le regole sono molto più rigide per via del rischio di impattare sugli altri clienti nello stesso blocco IP.

LLeyla P***Partecipante
Ruolo
Pianificazione produzione
Settore
Servizi IT
Tipo di organizzazione
startup appena avviata
Iscrizione
nov 2024
Messaggio
249
#9

Anche se si tratta di roba vostra per scansioni attive di vulnerabilità a livello di rete non fate nulla senza una notifica formale al vostro data center.

BBarış C***Nuovo membro
Ruolo
Supply chain manager
Settore
Turismo
Tipo di organizzazione
attività con due sedi
Iscrizione
lug 2026
Messaggio
249
#10

Racconto la mia esperienza. La risposta varia molto in base al settore, non esiste una regola generale.

Non abbiate paura di chiedere, chi non chiede paga sempre di più. È tutto, scusate se mi sono dilungato.

MMehmet M***Partecipante
Ruolo
Esperto di marketing digitale
Settore
Formazione
Tipo di organizzazione
distributore di zona
Iscrizione
nov 2025
Messaggio
302
#11

Vorrei fare una domanda. Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

YYasemin Y***PartecipanteMembro della community
Iscrizione
ott 2023
Messaggio
3
#12

Non lo sapevo. La risposta varia molto in base al settore, non esiste una regola generale.

MMurat T***PartecipanteMembro della community
Iscrizione
apr 2025
Messaggio
53
#13

Sono nella stessa situazione, per questo chiedo. L'errore commesso da superficie di attacco open source è generalmente reversibile ma costoso.

Io seguirei questa strada.

MMustafa P***Esperto
Ruolo
Editor di contenuti
Settore
E-commerce
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
ago 2023
Messaggio
140
#14

Bisogna procedere con ordine. La sicurezza non è assoluta; significa rendere l'attacco non conveniente.

Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza. È tutto, scusate se mi sono dilungato.

FFatma N***Partecipante
Ruolo
Data engineer
Tipo di organizzazione
ditta individuale
Iscrizione
apr 2024
Messaggio
142
#15

Su questo punto non sono d'accordo. Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

Quando prendete una decisione, scrivete anche lo scenario peggiore, non solo quello migliore. Confermato dall'esperienza.

OOnur M***Esperto
Ruolo
Impiegato contabile
Settore
Plastica
Tipo di organizzazione
media impresa
Iscrizione
mag 2023
Messaggio
7
#16

Assolutamente... onestamente se devo aggiungere qualcosa: Se permessi e ambito non sono scritti, quel test non deve iniziare.

RRıdvanPartecipante
Ruolo
Manager della rete di rivenditori
Tipo di organizzazione
distributore di zona
Iscrizione
mar 2024
Messaggio
92
#17

Se non ho capito male, stai dicendo che: L'errore commesso da superficie di attacco open source è generalmente reversibile ma costoso.

JJülide A***Partecipante
Ruolo
Direttore marketing
Settore
Immobiliare
Tipo di organizzazione
ditta individuale
Iscrizione
mag 2024
Messaggio
134
#18

Corretto.

KKadir K***PartecipanteMembro della community
Iscrizione
dic 2024
Messaggio
25
#19

Riassumo l'argomento perché sono state date diverse risposte. La sicurezza non è assoluta; significa rendere l'attacco non conveniente.

Confermato dall'esperienza.

AAslı U***PartecipanteMembro della community
Iscrizione
apr 2026
Messaggio
61
#20

Nel nostro caso è andata così. La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata.

Naturalmente cambia se la vostra situazione è diversa.

Rispondi