Vai al contenuto
FirstSIDocs

Esposizione vista da Internet

Ciò che chiunque vede della vostra organizzazione da Internet (porte aperte, vulnerabilità note, nomi pubblicati nei certificati, account citati in violazioni di dati), a partire da fonti pubbliche e senza alcuna scansione.

Un attaccante comincia guardando ciò che sporge: un desktop remoto aperto su Internet, un vecchio firewall con una vulnerabilità nota, un sottodominio dimenticato. La schermata Esposizione vista da Internet vi mostra la stessa cosa, a partire da fonti pubbliche che censiscono già ciò che è visibile da Internet.

Convalidare il perimetro

Finché il perimetro non è convalidato, non viene interrogato nulla. Aprite Firewall → Esposizione Internet (#/firewall/exposition), scheda Perimetro.

FirstSI propone ciò che conosce già, senza chiamate esterne:

PropostaDa dove viene
Indirizzi di uscita degli agenti visti negli ultimi 30 giorniaffidabilità alta se escono da lì almeno 2 agenti; quelli visti da una sola postazione sono raggruppati a parte
Indirizzi dei firewall dichiaratimodulo Firewall
Indirizzi dei collegamenti WANmodulo NetworkMonitor
Domini verificati di Microsoft 365connettore Microsoft 365, se la raccolta delle fughe è attivata

Per ogni proposta cliccate su Convalida o Rifiuta; Convalida tutto convalida in una volta le proposte ad affidabilità alta. Aggiungi inserisce a mano un indirizzo o un dominio, Rimuovi toglie un elemento convalidato. Sono accettati solo indirizzi IPv4 pubblici e domini pubblici, fino a 256 indirizzi e 50 domini.

Tutte queste azioni sono riservate agli amministratori. Vengono annotate nel Registro delle decisioni della scheda e nel registro di audit.

Le fonti

FonteChe cosa dicePer
Shodan InternetDBporte aperte già censite, nomi host, vulnerabilità note (CVE)ogni indirizzo convalidato
Registri di trasparenza dei certificati (crt.sh)nomi pubblicati nei certificatiogni dominio convalidato
Have I Been Pwned (facoltativo)account del dominio citati in violazioni pubbliche, senza passwordogni dominio convalidato, se è inserita una chiave

La rilevazione passa una volta al giorno. Un amministratore può rilanciarla con Aggiorna ora, al massimo una volta all'ora, rilevazione giornaliera compresa. Una fonte che non risponde viene segnata come non disponibile, e la schermata conserva i suoi ultimi dati.

Per Have I Been Pwned, inserite la vostra chiave nella scheda Perimetro, riquadro Chiave Have I Been Pwned (facoltativa), poi Salva la chiave. La chiave viene cifrata e non viene mai più mostrata. Il dominio deve essere verificato presso Have I Been Pwned per quella chiave.

Leggere l'esposizione

La scheda Esposizione mostra i contatori (indirizzi seguiti, porte registrate, porte sensibili, CVE segnalate, nomi pubblicati, account citati), gli Avvisi aperti, poi il dettaglio:

  • Indirizzi IP pubblici: porte, CVE con il punteggio CVSS e l'indicazione delle vulnerabilità sfruttate attivamente, nomi host. Un clic su un indirizzo aggiunge le connessioni in ingresso accettate dai vostri firewall negli ultimi 7 giorni, secondo i log del modulo Firewall.
  • Nomi pubblicati per ogni dominio: i nomi con certificato scaduto sono barrati.
  • Account citati in violazioni pubbliche, se è inserita una chiave Have I Been Pwned.

La scheda Storico mostra l'andamento rilevazione per rilevazione su 30-400 giorni.

Gli avvisi

RegolaAttivazioneGravità
EXPO-PORT-SENSIBLEporta di amministrazione o di condivisione censita come aperta, un incidente per indirizzo e per portaalta
EXPO-CVEvulnerabilità nota segnalata su un indirizzoalta se è noto un punteggio CVSS pari o superiore a 9, altrimenti media
EXPO-NOUVEAUporta o nome host comparso dalla rilevazione precedentemedia
EXPO-FUITEaccount del dominio citato in una nuova violazionemedia

Le porte considerate sensibili sono: 21, 22, 23, 69, 111, 135, 137, 138, 139, 161, 389, 445, 623, 636, 873, 1433, 1434, 1521, 2049, 2375, 2376, 3306, 3389, 4117, 5432, 5900, 5901, 5902, 5985, 5986, 6379, 8291, 9200, 11211 e 27017.

Alla prima rilevazione di un indirizzo, solo le porte sensibili e le CVE aprono un incidente. Questi due avvisi si chiudono da soli quando la porta non è più censita o l'indirizzo viene tolto dal perimetro. EXPO-NOUVEAU ed EXPO-FUITE si gestiscono nel SIEM.

Domande frequenti

La schermata resta vuota. Il perimetro non è ancora stato convalidato: prima non viene interrogato nulla.

Una porta chiusa da una settimana compare ancora. Le fonti pubbliche aggiornano i loro dati con i loro tempi, non con i vostri. L'avviso si chiude quando la porta sparisce dal loro censimento.

I domini Microsoft 365 non vengono proposti. Vengono proposti solo se la raccolta delle fughe è attivata sul connettore Microsoft 365. Potete anche aggiungerli a mano.

Fonte: · Docs FirstSI · aggiornato il 11/10/2026