- Должность
- Специалист технического сервиса
- Отрасль
- Упаковка
- Тип организации
- компания в составе холдинга
- Дата регистрации
- июль 2025 г.
- Сообщение
- 263
Мы компания из Франкфурта, экспортируем автозапчасти, штат 18 человек. Работаем уже 9 лет, и за это время под разные проекты накопилось 42 поддомена, 12 выделенных IP-адресов и куча забытых тестовых серверов. Задумались об инфобезе и начали узнавать цены на корпоративные решения по управлению поверхностью атаки (ASM) — нам выставили ценник от 6 000 до 9 000 EUR в год. Для масштабов малого бизнеса бюджет кусается, поэтому решили собрать инвентаризацию своими силами с помощью open-source утилит для поиска цифровых активов.
Развернули на Linux скрипты для поиска ассетов и DNS-разведки, вытащили наружу список всех систем, торчащих в сеть. Но теперь не понимаем, где проходит грань дозволенного. Проверять публичные DNS и логи сертификатов — с этим проблем нет ни с точки зрения закона, ни технически. А вот насколько безопасно запускать активное сканирование портов по этим IP, баннер-граббинг версий сервисов и автоматический поиск уязвимостей? До каких пределов мы можем копать сами, чтобы не нарваться на санкции хостинга или дата-центра в Германии, и в какой момент уже точно нужен профессиональный пентест?