Šta internet vidi o vašoj firmi za pet sekundi?
Za prvi pogled na neku firmu, napadaču nije potrebna radionica puna hakerskih alata. Dobar deo informacija je već onlajn i javno dostupan. Crvena pilula je zbog toga objavila novi besplatan alat koji pokazuje šta se o nekom domenu može saznati za svega pet sekundi. Korisnik upiše svoj domen, a alat proverava četiri stvari. Prvo gleda SPF, DKIM i DMARC zapise i objašnjava koliko je domen zaštićen od slanja lažnih mejlova u njegovo ime. Zatim iz javnog registra sertifikata izvlači spisak vidljivih poddomena, uključujući i one koje je neko možda napravio za probu, pa zaboravio. Proverava kada ističe TLS sertifikat i da li mu pregledači veruju. Na kraju čita zaštitna HTTP zaglavlja kojima sajt ograničava šta pregledač sme da radi, a šta ne. Provera je pasivna: nema skeniranja portova ni traženja ranjivosti, a ka unesenom domenu odlazi samo jedan uobičajeni zahtev, nalik redovnim posetama. Rezultati se ne čuvaju, ali postoji ograničenje u broju upita zbog potencijalnih malverzacija. Alat nije zamena za procenu bezbednosti, već prvi pogled na nju.
Većina firmi razmišlja o svojoj izloženosti na internetu tek kada kola krenu nizbrdo. Stari poddomen, slab DMARC ili sertifikat pred istekom nisu isto što i proboj, ali svaki govori ponešto o tome kako održavate svoje digitalno dvorište. Ideja alata nije da proglasi firmu bezbednom ili nesigurnom, nego da odgovori na jedno pitanje: šta bi neko ko vas ne poznaje, a možda ima loše ili baš dobre namere, mogao da vidi o vama za svega nekoliko sekundi? Za malu firmu bez posebnog bezbednosnog tima, taj prvi pogled ume da bude i pokretač i deal breaker u isto vreme.
- Upiši domen svoje firme i pogledaj sva četiri nalaza, provera je besplatna i ne zahteva registraciju
- Ako SPF, DKIM ili DMARC nisu dobro podešeni, proveri konfiguraciju sa administratorom mejl sistema
- Pregledaj pronađene poddomene i proveri da li svaki od njih i dalje ima razlog da postoji
- Ako sertifikat uskoro ističe, proveri ko je odgovoran za njegovo obnavljanje pre nego što problem postane vidljiv korisnicima
- Ne tumači četiri zelena nalaza kao potvrdu da je sistem bezbedan; alat pokazuje samo ono što je javno i vidljivo od spolja