Kurz gesagt

  • Die externe Angriffsfläche umfasst mehr als offene Ports.
  • Domains, Zertifikate, Cloud-Tenants, VPN, E-Mail und vergessene Testsysteme gehören zusammen.
  • Funde werden erst verifiziert und dann nach Ausnutzbarkeit und Geschäftswirkung priorisiert.

Angreifer beginnen mit dem, was aus dem Internet sichtbar ist. Neben Websites und VPN-Gateways finden sie Subdomains, alte Zertifikate, Cloud-Anmeldungen, E-Mail-Schutzlücken und vergessene Testsysteme. Eine externe Analyse ordnet diese Spuren einem Unternehmen zu und prüft relevante Risiken kontrolliert. Das Internet vergisst nichts und verzeiht noch weniger.

Was zum Inventar gehört

Erfassen Sie Haupt- und Neben-Domains, DNS, Zertifikate, IP-Bereiche, Hosting, Cloud-Tenants, VPN, Remote-Desktop, E-Mail und externe Anwendungen. Akquisitionen, Agenturen und frühere Projekte erzeugen oft unbekannte Altbestände.

Zertifikat-Transparenz-Logs zeigen öffentlich, welche TLS-Zertifikate für welche Subdomains ausgestellt wurden und legen so vergessene Hosts offen. Auch DNS selbst sagt viel: Ein aktiver Zonentransfer nach außen offenbart die komplette Hostliste, alte A-Einträge verweisen auf längst abgegebene Adressen.

Der gefundene Dienst wird einem Eigentümer und einem Geschäftszweck zugeordnet. Was niemand verantwortet, bleibt erfahrungsgemäß länger ungepatcht.

Verifizieren statt Alarm produzieren

Nicht jeder offene Dienst ist verwundbar. Prüfen Sie Version, Konfiguration, Authentisierung und reale Erreichbarkeit, ohne den Betrieb zu gefährden. Aktive Tests brauchen einen klaren Umfang und abgestimmte Grenzen.

Typische belastbare Funde sind Remote-Desktop direkt aus dem Internet, Datenbank- oder Weboberflächen mit Standardanmeldung, veraltete VPN- und Firewall-Versionen, E-Mail-Domänen ohne gültige SPF-, DKIM- und DMARC-Einträge sowie Zertifikate, die abgelaufen sind oder schwache Protokollversionen zulassen.

IPv6 wird häufig vergessen und lebt neben dem gepflegten IPv4-Netz mit eigenen, oft ungeprüften Regeln. Eine externe Sichtprüfung ohne IPv6 ist unvollständig.

Priorisieren Sie bekannte Ausnutzung, administrative Zugänge, sensible Daten und die mögliche Bewegung in weitere Systeme.

Kontinuierlich aktuell halten

Neue Subdomains, Zertifikate und Cloud-Dienste entstehen laufend. Wiederholen Sie die Sichtprüfung regelmäßig und verbinden Sie Funde mit Patch- und Abschaltprozessen.

Konkrete nächste Schritte

  1. Domains, IPs, Cloud-Tenants und Dienstleister zusammentragen.
  2. Zertifikat-Logs, DNS-Einträge und IPv6 in die Sichtprüfung einbeziehen.
  3. Unbekannte oder veraltete Systeme Eigentümern zuordnen.
  4. Kritische Funde verifizieren und kurzfristig absichern.
  5. Regelmäßige Sichtprüfung und Abschaltprozess etablieren.

Die externe Sicherheitsanalyse von vetosec konzentriert sich auf belastbare, priorisierte Befunde. Sie ist kein unangekündigter Penetrationstest und verändert ohne Freigabe keine Systeme.

Passende Inhalte von vetosec

Primärquellen