forumApri un argomento

Saltano fuori sottodomini e server dimenticati: un tool di EASM è davvero necessario o è solo un'esagerazione?

IIrmak V***Partecipante
Ruolo
Contabilità di base
Settore
E-commerce
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
feb 2025
Messaggio
312
#1

Siamo una startup SaaS di 16 persone con sede ad Austin. La settimana scorsa, mentre migravamo i dati dei clienti, ci siamo accorti per caso che un vecchio sottodominio di test che credevamo spento da due anni era ancora attivo, con dentro un vecchio backup del database. Ci siamo detti di scansionare regolarmente i record DNS e gli asset dimenticati, così abbiamo contattato alcuni fornitori enterprise di gestione della superficie di attacco esterna. Ci hanno sparato preventivi tra i 12.000 e i 18.000 dollari all'anno.

In totale abbiamo circa 35-40 sottodomini, 5 server cloud e qualche integrazione esterna. Per un'azienda delle nostre dimensioni serve davvero acquistare un tool commerciale di gestione della superficie di attacco esterna, o è solo hype di marketing? Non possiamo mappare e monitorare questo inventario in autonomia con metodi gratuiti?

FFurkan K***Nuovo membro
Ruolo
QA Engineer
Settore
Catering
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
set 2026
Messaggio
258
Più utile#2

Risposta breve: per una struttura della vostra scala, spendere budget a cinque cifre per un software commerciale di gestione della superficie di attacco esterna è una spesa del tutto inutile. Un'azienda con quaranta asset non ha bisogno di una piattaforma costosa sempre attiva in background, ma di un semplice processo interno che controlli regolarmente i record DNS e lo storico dei certificati. I tool commerciali sono pensati per realtà con migliaia di asset e decine di controllate.

Per impostare questo monitoraggio a costo zero potete seguire questi passi: 1) Scansionate il vostro dominio tramite web service gratuiti o semplici script da terminale che interrogano i log pubblici di Certificate Transparency; tutti i certificati SSL emessi in passato a vostro nome sono elencati lì e i sottodomini dimenticati saltano fuori all'istante. 2) Preparate un semplice script che analizzi tutte le region nella console del vostro cloud provider cercando IP pubblici orfani o security group aperti; le risorse create per test e dimenticate dagli sviluppatori spesso si nascondono in region secondarie. 3) Esportate i record di zona DNS una volta al mese ed eliminate i CNAME e i record A che puntano a server non più in uso.

Quando ha senso valutare un tool commerciale? Se l'azienda fa acquisizioni societarie, se l'organico supera il centinaio e vari reparti aprono account cloud all'insaputa dell'IT centrale, o se il numero di asset si estende su centinaia di blocchi IP. Al vostro stadio attuale, un controllo semiautomatico di un'ora al mese azzera praticamente ogni rischio.

HHavva Y***PartecipanteMembro della community
Iscrizione
gen 2023
Messaggio
354
#3

I log di Certificate Transparency sono una miniera d'oro. Qualsiasi certificato emesso per il vostro dominio in passato finisce nei registri pubblici. Con un semplice comando open source da terminale potete tirare giù tutti questi record e impostare un cron job che verifichi se sono ancora attivi su DNS. Trova tutto quello che è andato perso senza spendere un euro di licenze.

AAli T***PartecipanteMembro della community
Iscrizione
set 2023
Messaggio
37
#4

L'anno scorso, presi dal panico, abbiamo pagato 14.000 dollari per uno di questi tool. In tutto l'anno ci ha segnalato solo tre sottodomini di dev dimenticati e due certificati SSL vicini alla scadenza. Visto che non ne valeva assolutamente la pena, quest'anno non abbiamo rinnovato e siamo passati a uno script Python settimanale scritto da un collega del team.

HHalil S***Partecipante
Ruolo
Amministratore Delegato
Settore
Tessile
Tipo di organizzazione
media impresa
Iscrizione
ago 2024
Messaggio
242

Doki · Contratto di manutenzione server · 2023

#5

La maggior parte di questi software sul mercato non sono altro che interfacce carine che interrogano DNS pubblici e database di port scanning. Il marketing la vende come se facessero chissà quale magia. Far pagare un patrimonio alle piccole imprese per questi pannelli è solo una tattica di vendita che fa leva sulle paure aziendali.

KKadirPartecipante
Ruolo
Società di trasporti
Tipo di organizzazione
azienda familiare
Iscrizione
lug 2024
Messaggio
92
#6

La primissima cosa da fare oggi stesso è cancellare tutti i record CNAME inutilizzati dal pannello DNS. I record CNAME orfani che puntano a vecchi provider aprono la strada ad attacchi di subdomain takeover. Prima di pensare a comprare tool, fate pulizia dei record spazzatura nel vostro registrar.

HHakan G***Partecipante
Ruolo
Responsabile acquisti
Settore
Prodotti ittici
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
ott 2024
Messaggio
185
#7

successa la stessa cosa anche a noi lo stagista ha tirato giù i log di cert transparency da terminale e ha beccato i vecchi domini di staging in 15 minuti. invece di buttare 15k l'anno usate quei sooldi x penetration test o audit di sicurezza secondo me.

DDoruk D***Partecipante
Ruolo
IT Manager
Settore
Trasporti
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
giu 2022
Messaggio
11

Doki · Supporto risposta agli incidenti · 2026

#8

In ottica di risk management aziendale, mantenere aggiornato l'inventario degli asset è indispensabile per superare gli audit. Tuttavia, gli standard di conformità non richiedono un costoso software di terze parti, bensì un processo documentato e operativo di gestione degli asset. I verbali dei controlli mensili redatti internamente sono più che sufficienti in sede di audit.

SSelim K***Partecipante
Ruolo
Direttore vendite
Settore
Media e editoria
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
mar 2025
Messaggio
305

Doki · Consulenza SEO · 2024

#9

Ma su quel server dimenticato c'erano dati reali dei clienti o solo dati sintetici di test? Perché se c'è stato il rischio di un leak di dati effettivi, prima ancora di cercare tool dovreste concentrarvi sull'incident response e sugli obblighi di notifica previsti dalla legge avete verificato la situazione?

MMerve B***Nuovo membroMembro della community
Iscrizione
ago 2026
Messaggio
247
#10

Scrivo questo per evitare che facciate lo stesso errore. Non abbiate paura di chiedere, chi non chiede paga sempre di più.

Se non lo rendete scritto fin dall'inizio, poi nascono discussioni. Se scrivete qui il risultato, sarà utile anche ad altri.

ZZübeyde S***PartecipanteMembro della community
Iscrizione
gen 2026
Messaggio
206
#11

Sono nella stessa situazione, per questo chiedo. La sicurezza non è assoluta; significa rendere l'attacco non conveniente.

Confermato dall'esperienza.

MMustafa C***PartecipanteMembro della community
Iscrizione
gen 2026
Messaggio
96
#12

L'anno scorso abbiamo vissuto quasi la stessa cosa. Se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi.

MMetin U***Esperto
Ruolo
Specialista risorse umane
Settore
Cosmetica
Tipo di organizzazione
distributore di zona
Iscrizione
giu 2024
Messaggio
20

Doki · Penetration test · 2023

#13

Ha ragione... Cercare di farlo da soli è la strada più costosa.

Lascio una nota, potrebbe servire.

HHalil Ş***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
12
#14

Riassumo quanto detto finora. Se cerchi di cambiare tutto insieme, niente si stabilizza.

Questa è la mia opinione non la scrivo come verità assoluta.

LLale Y***Partecipante
Ruolo
Responsabile social media
Settore
Software
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
ago 2024
Messaggio
377
#15

Questo approccio ha un costo, di cui non si parla. Prendere appunti per due settimane dà risultati migliori rispetto a una stima di sei mesi.

Se avete domande scrivete, rispondo per quanto possibile.

UUğur A***PartecipanteMembro della community
Iscrizione
giu 2023
Messaggio
222
#16

Sono d'accordo. La risposta varia molto in base al settore, non esiste una regola generale.

Se avete domande, scrivete, rispondo per quanto possibile.

UUfukNuovo membro
Ruolo
Azienda agricola
Iscrizione
ott 2024
Messaggio
38

Doki · Consulenza SEO · 2024

#17

sono della stessa opinione. un report di scanssione automatica e un penetration test non sono la stessa cosa.

se avete domande scrivete rispondo per quanto possibile.

SSelçukPartecipante
Ruolo
Società sportiva
Tipo di organizzazione
boutique agency
Iscrizione
giu 2024
Messaggio
76
#18

ho vissuto la stessa cosa... onestamente la risposta varia molto in base al settore, non esiste una reola generale.

se avete domande, scriete rispondo per quanto possibile.

İİlknur E***PartecipanteMembro della community
Iscrizione
set 2024
Messaggio
128
#19

Se scendiamo nei dettagli: La sicurezza non è assoluta; significa rendere l'attacco non conveniente.

Se cerchi di cambiare tutto insieme, niente si stabilizza. Naturalmente cambia se la vostra situazione è diversa.

PPolat Ç***Partecipante
Ruolo
Direttore risorse umane
Settore
Media e editoria
Tipo di organizzazione
laboratorio
Iscrizione
ott 2022
Messaggio
2

Doki · Scansione vulnerabilità · 2024

#20

Avete ragione, sono passato anch'io per la stessa strada. Quando decidiamo senza misurare, finiamo sempre nello stesso punto.

Questa è la mia opinione, non la scrivo come verità assoluta.

Rispondi