forumСоздать тему

Всплывают забытые поддомены и серверы: EASM-тулза реально нужна или это перебор?

IIrmak V***Участник
Должность
Первичная бухгалтерия
Отрасль
Э-коммерция
Тип организации
компания в составе холдинга
Дата регистрации
февр. 2025 г.
Сообщение
312
#1

Мы SaaS-стартап из Остина, команда 16 человек. На прошлой неделе при переносе клиентских данных случайно наткнулись на старый тестовый поддомен: думали, что отключили его еще года два назад, а он до сих пор висит, да еще и со старым бэкапом базы данных внутри. Решили наладить регулярный мониторинг DNS-записей и забытых ресурсов, пообщались с парой вендоров по управлению внешней поверхностью атаки (EASM). Нам выкатили ценники от 12 000 до 18 000 долларов в год.

Всего у нас около 35–40 поддоменов, 5 облачных серверов и пара внешних интеграций. Реально ли компании нашего масштаба нужен платный EASM-инструмент или это просто маркетинговый хайп? Неужели нельзя своими силами и бесплатными методами нормально собрать инвентарь и держать его под контролем?

FFurkan K***Новый участник
Должность
Тестировщик
Отрасль
Кейтеринг
Тип организации
Компания на 120 человек
Дата регистрации
сент. 2026 г.
Сообщение
258
Самый полезный#2

Короткий ответ: для масштабов вашей инфраструктуры покупка коммерческого EASM-решения с пятизначным бюджетом — абсолютно бессмысленная трата. Компании с четырьмя десятками ассетов нужна не дорогущая платформа, молотящая в фоне, а простой внутренний регламент регулярной проверки DNS-записей и истории сертификатов. Коммерческие тулзы рассчитаны на конторы с тысячами ресурсов и десятками дочерних структур.

Вот как выстроить такой мониторинг с нулевыми затратами: 1) Прогоните домен через бесплатные веб-сервисы или консольные скрипты, опрашивающие публичные логи Certificate Transparency: там зафиксированы абсолютно все SSL-сертификаты, когда-либо выпущенные для вас, и все забытые поддомены сразу вылезут наружу. 2) Напишите простой скрипт, который обходит все регионы в консоли облачного провайдера в поисках бесхозных публичных IP или открытых security groups — разрабы часто поднимают тестовые стенды в случайных регионах и забывают про них. 3) Раз в месяц выгружайте DNS-зоны и вычищайте CNAME и A-записи, указывающие на уже выключенные серверы.

Когда стоит смотреть в сторону платных решений? Если компания начинает скупать другие бизнесы, штат переваливает за сотни людей, отделы без ведома центрального IT заводят свои облачные аккаунты, а количество ассетов разрастается на сотни IP-диапазонов. На вашем текущем этапе риск полностью закрывается полуавтоматической проверкой раз в месяц, занимающей ровно час времени.

HHavva Y***УчастникУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
354
#3

Логи Certificate Transparency — это золотое дно. Любой сертификат, когда-либо выписанный на ваш домен, навсегда остается в открытых базах. Одной опенсорсной консольной утилитой выгружаете весь список и вешаете на крон проверку, резолвятся ли они в DNS. Находит вообще всё забытое барахло с нулевыми затратами на лицензии.

AAli T***УчастникУчастник сообщества
Дата регистрации
сент. 2023 г.
Сообщение
37
#4

Мы в прошлом году с перепугу отдали 14 000 долларов за такой сервис. За весь год система прислала алерты только по трем забытым dev-поддоменам и двум протухающим SSL-сертификатам. Поняли, что овчинка выделки не стоит, продлевать не стали и просто перешли на еженедельный python-скрипт, который коллега на коленке набросал.

HHalil S***Участник
Должность
Генеральный директор
Отрасль
Текстиль
Тип организации
среднее предприятие
Дата регистрации
авг. 2024 г.
Сообщение
242

Doki · Договор на обслуживание серверов · 2023

#5

Большинство таких софтин на рынке — это просто красивая обертка над публичными DNS-серверами и базами сканирования портов. Маркетологи расписывают так будто там какая-то черная магия под капотом. Продавать эти панели малому бизнесу за бешеные деньги — чистой воды спекуляция на корпоративных страхах.

KKadirУчастник
Должность
Транспортная компания
Тип организации
семейный бизнес
Дата регистрации
июль 2024 г.
Сообщение
92
#6

Первым делом прямо сегодня удалите из панели DNS все неиспользуемые CNAME-записи. Висящие в воздухе CNAME, которые указывают на старые сторонние сервисы — прямая дорога к subdomain takeover. Прежде чем присматривать тулзы, наведите порядок в мусоре внутри текущей зоны.

HHakan G***Участник
Должность
Руководитель отдела закупок
Отрасль
Морепродукты
Тип организации
Компания на 300 человек
Дата регистрации
окт. 2024 г.
Сообщение
185
#7

у нас тоже такое было, стажер через терминал дернул логи cert transparency и за 15 минут раскопал старые стейджинги и чем сливать по 15к баксов в год лучше пустите эти деньги на нормальный аудит безопасности или тесты.

DDoruk D***Участник
Должность
ИТ-директор
Отрасль
Грузоперевозки
Тип организации
компания в составе холдинга
Дата регистрации
июнь 2022 г.
Сообщение
11

Doki · Поддержка реагирования на инциденты · 2026

#8

С точки зрения оценки корпоративных рисков актуальный инвентарь активов необходим для прохождения аудитов. Однако стандарты соответствия требуют наличия задокументированного и работающего процесса управления активами, а не дорогостоящего стороннего ПО. Ежемесячных отчетов о внутренних проверках для аудиторов будет более чем достаточно.

SSelim K***Участник
Должность
Коммерческий директор
Отрасль
Медиа и издательское дело
Тип организации
Компания на 120 человек
Дата регистрации
март 2025 г.
Сообщение
305

Doki · SEO-консалтинг · 2024

#9

Слушайте а на том забытом сервере были реальные данные клиентов или просто синтетика для тестов? Если был риск утечки боевой базы, вам сейчас надо не софт выбирать, а срочно заниматься регламентом реагирования на инциденты и юридическими уведомлениями. Вы этот момент проверили?

MMerve B***Новый участникУчастник сообщества
Дата регистрации
авг. 2026 г.
Сообщение
247
#10

Пишу это, чтобы вы не совершили ту же ошибку. Не стесняйтесь спрашивать, молчание всегда обходится дороже.

Если не зафиксировать это письменно с самого начала, потом возникнут споры. Если напишете результат здесь, это поможет и другим.

ZZübeyde S***УчастникУчастник сообщества
Дата регистрации
янв. 2026 г.
Сообщение
206
#11

У меня та же ситуация, поэтому и спрашиваю. Безопасность не бывает абсолютной; цель — сделать атаку нецелесообразной.

Проверено опытом.

MMustafa C***УчастникУчастник сообщества
Дата регистрации
янв. 2026 г.
Сообщение
96
#12

В прошлом году мы столкнулись практически с тем же самым. Если путь уведомления длинный, уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент.

MMetin U***Эксперт
Должность
HR-специалист
Отрасль
Косметика
Тип организации
региональный дилер
Дата регистрации
июнь 2024 г.
Сообщение
20

Doki · Тест на проникновение · 2023

#13

Вы правы... честно пытаться сделать это в одиночку — самый дорогой путь.

Оставлю как заметку, пригодится.

HHalil Ş***УчастникУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
12
#14

Позвольте подвести итог сказанному выше. Когда пытаешься изменить всё сразу, ничего не приживается.

Это мое мнение, не утверждаю, что оно единственно верное.

LLale Y***Участник
Должность
Специалист по социальным сетям
Отрасль
ПО
Тип организации
Компания на 120 человек
Дата регистрации
авг. 2024 г.
Сообщение
377
#15

У этого подхода есть цена, о которой молчат. в общем две недели ведения заметок дают лучший результат чем шестимесячные прогнозы.

Пишите, если есть вопросы отвечу по мере возможности.

UUğur A***УчастникУчастник сообщества
Дата регистрации
июнь 2023 г.
Сообщение
222
#16

Согласен. Ответ сильно зависит от отрасли, универсального правила нет.

Пишите, если есть вопросы, отвечу по мере возможности.

UUfukНовый участник
Должность
Сельхозпредприятие
Дата регистрации
окт. 2024 г.
Сообщение
38

Doki · SEO-консалтинг · 2024

#17

я тоже так считаю. кстати автоматический отчет о сканировании и пентест — это не одно и то же.

пишите, если есть вопросы отвечу по мере возможности.

SSelçukУчастник
Должность
Спортивный клуб
Тип организации
бутиковое агентство
Дата регистрации
июнь 2024 г.
Сообщение
76
#18

я сталкивался с тем же.. поотм ну ответ сильно зависит от отрасли, универсального правила нет.

пишите если есть вопросы, отвечу по мере возможности.

İİlknur E***УчастникУчастник сообщества
Дата регистрации
сент. 2024 г.
Сообщение
128
#19

Если углубиться в детали: Безопасность не бывает абсолютной; цель — сделать атаку нецелесообразной.

Когда пытаешься изменить всё сразу ничего не приживается. честно конечно если ваша ситуация отличается всё меняется.

PPolat Ç***Участник
Должность
HR-директор
Отрасль
Медиа и издательское дело
Тип организации
производство
Дата регистрации
окт. 2022 г.
Сообщение
2

Doki · Сканирование уязвимостей · 2024

#20

Вы правы, я сам проходил через это. Без измерений мы всегда приходим к одному и тому же.

Это мое мнение, не утверждаю, что оно единственно верное.

Написать ответ