- Ruolo
- Tecnico di assistenza
- Settore
- Imballaggio
- Tipo di organizzazione
- azienda all'interno di un gruppo
- Iscrizione
- lug 2025
- Messaggio
- 263
Siamo un'azienda di 18 persone con sede a Francoforte che si occupa di esportazione di ricambi auto. Siamo operativi da 9 anni e in questo periodo si sono accumulati 42 sottodomini aperti per progetti diversi, 12 indirizzi IP statici e diversi server di test ormai dimenticati. Quando abbiamo cercato soluzioni aziendali per la gestione della superficie di attacco (ASM) per garantire la sicurezza informatica, abbiamo ricevuto preventivi tra 6.000 e 9.000 EUR all'anno. Essendo una PMI, fatichiamo a sostenere questo budget, quindi abbiamo deciso di mappare il nostro inventario da soli usando tool open source di asset discovery.
Con gli script di asset discovery e scansione DNS open source installati sul nostro server Linux siamo riusciti a elencare i sistemi visibili dall'esterno. Tuttavia, facciamo fatica a capire dove tracciare il limite. Non ci sono problemi legali o tecnici nell'interrogare record DNS e certificati pubblici, ma quanto è sicuro effettuare port scan attivi su questi indirizzi IP, verificare le versioni dei servizi esposti ed eseguire controlli automatici di vulnerabilità? Fino a dove possiamo spingerci in autonomia senza entrare in conflitto con il nostro data center in Germania o con il provider di servizi, e a che punto diventa obbligatorio affidarsi a un penetration test professionale?