forumСоздать тему

Консультант по безопасности советует софт для управления поверхностью атаки. Не перебор ли для маленькой компании?

IIrmak S***УчастникУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
381
#1

Мы логистическая брокерская компания из Великобритании, в штате 14 человек. Из публичных цифровых ресурсов у нас: основной сайт, портал для отслеживания грузов клиентами, два поддомена и облачный сервер для внутреннего обмена файлами. На прошлой неделе общались со сторонним консультантом по кибербезопасности, и он настаивает, чтобы мы обязательно взяли софт для «управления поверхностью атаки». Рекомендуемая им автоматическая платформа стоит около 7.200 GBP в год по подписке.

Консультант утверждает, что все наши внешние ресурсы должны мониториться непрерывно. Действительно ли управление поверхностью атаки жизненно необходимо компании с таким малым числом серверов и доменов, или это просто корпоративная роскошь? Можно ли обеспечить аналогичный контроль более простыми или бесплатными методами, не сливая такой бюджет?

YYağmur K***Участник
Должность
Руководитель административного отдела
Отрасль
Э-коммерция
Тип организации
Производственная компания из 40 человек
Дата регистрации
июль 2022 г.
Сообщение
1
Самый полезный#2

Короткий ответ: управление поверхностью атаки (Attack Surface Management) — это подход, который непрерывно сканирует все доступные из интернета точки входа вашей компании, включая забытые серверы и открытые порты. Но для бизнеса на 14 человек с парой-тройкой доменов платить 7.200 GBP в год — откровенный слив бюджета. При таком масштабе активы можно пересчитать по пальцам двух рук, поэтому постоянный автоматический софт для их поиска просто не нужен.

Подобные инструменты создаются для корпораций с сотнями доменов, десятками облачных аккаунтов и тысячами сотрудников. Там разработчики постоянно поднимают тестовые серверы втайне от безопасников, висят брошенные поддомены, и руководство физически не может за всем уследить. В вашей же структуре вероятность появления неучтенного ресурса стремится к нулю.

Вместо этого можно настроить простую бесплатную проверку в три шага: 1) прогнать бесплатные утилиты для поиска DNS и поддоменов, чтобы видеть все свои публичные записи; 2) открытыми сканерами портов проверить, что на серверах открыты только нужные порты; 3) поставить в календарь напоминалки об окончании SSL-сертификатов и выходе патчей безопасности для вашего веб-софта.

Такие ревизии можно делать раз в квартал — вы сами или ваш сисадмин справитесь с этим за два часа. Чем отдавать 7.200 GBP в год за софт, лучше пустите эти деньги на нормальную двухфакторку или проведите для сотрудников тренинг по защите от фишинга — пользы для безопасности будет в разы больше.

SSerdar K***Ветеран
Должность
Growth-маркетинг
Дата регистрации
май 2023 г.
Сообщение
264
#3

Скорее всего консультант сидит на партнерке у этого сервиса и просто хочет срубить комиссию. Пытаться впарить непрерывный мониторинг поверхности атаки конторе с четырьмя адресами — это совсем не про заботу о клиенте.

SSena Y***Участник
Должность
Первичная бухгалтерия
Отрасль
Медицинские услуги
Тип организации
сеть магазинов
Дата регистрации
май 2023 г.
Сообщение
205
#4

Инструменты управления поверхностью атаки в основном постоянно подтягивают DNS-записи, открытые порты, сроки действия сертификатов и версии сервисов. Когда количество серверов у вас известно, запустить open-source сканер портов и посмотреть результаты самому займёт не больше получаса.

TTülay A***Участник
Должность
Продавец-консультант
Отрасль
Упаковка
Тип организации
команда из 8 человек
Дата регистрации
дек. 2023 г.
Сообщение
64
#5

У нас IT-компания на 30 человек. Раз в месяц чекаем свои внешние ресурсы бесплатными консольными утилитами. За все время всплыл только один забытый тестовый поддомен, и все — решили задачу с нулевыми затратами.

GGizem Ö***Участник
Должность
Тестировщик
Отрасль
Консалтинг
Тип организации
региональный дилер
Дата регистрации
июль 2024 г.
Сообщение
257
#6

Рецепт на сейчас максимально простой: заходите в панель регистратора и сносите лишние поддомены закрываете ненужные порты на сервере и включаете обязательную 2FA на всех учетках.

SSultan A***Участник
Должность
Тестировщик
Отрасль
Грузоперевозки
Тип организации
Компания на 300 человек
Дата регистрации
авг. 2025 г.
Сообщение
143

Doki · Консалтинг по соответствию KVKK · 2023

#7

В той же Великобритании даже для прохождения базовых сертификаций по безопасности никто не требует такой дорогой непрерывный мониторинг. Достаточно раз в год делать стандартный скан уязвимостей и вести инвентаризацию ресурсов.

UUğur Y***ВетеранУчастник сообщества
Дата регистрации
окт. 2024 г.
Сообщение
3
#8

вместо того чтоб отдавать 7 штук фунтов за 4 сервера луче кофемашину в офис купите, толку больше будет, нафиг оно не надо.

SSelim K***Участник
Должность
Коммерческий директор
Отрасль
Медиа и издательское дело
Тип организации
Компания на 120 человек
Дата регистрации
март 2025 г.
Сообщение
305

Doki · SEO-консалтинг · 2024

#9

А в отчете консультанта вообще были указаны какие-то реальные уязвимости или он просто задвинул этот софт как общую рекомендацию?

SSelin T***Участник
Должность
Разработчик ПО
Отрасль
Типография
Тип организации
Производственная компания из 40 человек
Дата регистрации
окт. 2025 г.
Сообщение
409
#10

Короче, для ваших масштабов это явный оверхед. Держите вручную реестр своих ресурсов, соблюдайте базовую цифровую гигиену, а бюджет приберегите для защиты авторизации — там риски куда реальнее.

DDamla A***УчастникУчастник сообщества
Дата регистрации
июль 2025 г.
Сообщение
179
#11

Если смотреть на процесс в целом, картина меняется. Если на один вопрос вы получаете три разных ответа, вопрос задан неправильно.

Доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки. Исправьте, если я ошибаюсь.

YYasemin K***УчастникУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
3
#12

Не могли бы вы это пояснить? Если делаете впервые, начните с малого, масштабирование потом.

Я бы пошел этим путем.

KKemal K***Ветеран
Должность
Разработчик ПО
Отрасль
Производство мебели
Тип организации
семейный бизнес
Дата регистрации
февр. 2023 г.
Сообщение
57

Doki · Интерфейсный дизайн · 2026

#13

Посмотрю с другой стороны, я на стороне поставщика. Ошибка, сделанная на стороне управление поверхностью атаки, обычно исправима, но дорого.

Конечно, если ваша ситуация отличается, всё меняется.

BBarış B***Участник
Должность
Руководитель проектов
Отрасль
Косметика
Тип организации
региональный дилер
Дата регистрации
авг. 2024 г.
Сообщение
77
#14

Эта тема в архиве. Ошибка, сделанная на стороне управление поверхностью атаки, обычно исправима, но дорого.

Интересно, есть ли те, кто делает иначе.

RRıdvan B***УчастникУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
180
#15

Если углубиться в детали: Если включена двухфакторная аутентификация, украденный пароль бесполезен.

Главное не цифра, а то, на основе чего она получена. Удачи.

VVolkan U***УчастникУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
56
#16

Здесь нужно провести различие. Если ругать за ложные тревоги, никто больше не будет присылать уведомления.

Конечно, если ваша ситуация отличается, всё меняется.

ZZerrin M***УчастникУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
1
#17

Слежу за темой.

UUfuk A***ЭкспертУчастник сообщества
Дата регистрации
дек. 2024 г.
Сообщение
410
#18

Спасибо, что написали об этом, это действительно так. Если путь уведомления длинный, уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент.

Удачи.

OOsman T***Участник
Должность
Специалист технического сервиса
Отрасль
Производство мебели
Тип организации
компания в составе холдинга
Дата регистрации
янв. 2022 г.
Сообщение
3
#19

Эта тема в архиве.

GGürkan D***Участник
Должность
HR-специалист
Отрасль
Пластик
Тип организации
Компания на 300 человек
Дата регистрации
май 2023 г.
Сообщение
362
#20

Именно так, и при этом об этом мало кто знает. Больше всего времени у нас уходило на то, что было непонятно, кто принимает решения.

Большинство инцидентов начинается не с уязвимости, а с украденного пароля. Это мое мнение, не утверждаю, что оно единственно верное.

Написать ответ