- Görev
- Teknik servis elemanı
- Sektör
- Ambalaj
- Yapı
- holding bünyesinde bir şirket
- Katılım
- Tem 2025
- Mesaj
- 263
Frankfurt merkezli otomotiv yedek parça ihracatı yapan 18 kişilik bir firmayız. Şirketimiz 9 yıldır aktif ve bu süre boyunca farklı projeler için açılmış 42 alt alan adımız, 12 adet sabit IP adresimiz ve unutulmuş test sunucularımız birikti. Bilgi güvenliğimizi sağlamak için kurumsal saldırı yüzeyi yönetimi hizmeti araştırdığımızda yıllık 6.000 ila 9.000 EUR arasında teklifler aldık. KOBİ ölçeğinde bu bütçeyi karşılamakta zorlandığımız için açık kaynaklı saldırı yüzeyi keşif araçlarıyla kendi envanterimizi kendimiz çıkarmaya karar verdik.
Linux sunucumuza kurduğumuz açık kaynak varlık keşif ve DNS tarama betikleriyle dışarıdan görünen sistemlerimizi listelemeyi başardık. Ancak işin sınırını çizmekte zorlanıyoruz. Halka açık DNS ve sertifika kayıtlarını sorgulamakta hukuki veya teknik sorun yok, fakat bu IP adreslerine aktif port taraması yapmak, açık servislerin sürümlerini sorgulamak ve otomatik zafiyet kontrolü çalıştırmak ne kadar güvenli? Almanya'daki veri merkezimizle veya servis sağlayıcımızla ters düşmeden kendi başımıza nereye kadar gidebiliriz ve hangi noktada profesyonel sızma testi hizmeti almak zorunlu hale gelir?