Esposizione vista da Internet
Ciò che chiunque vede della vostra organizzazione da Internet (porte aperte, vulnerabilità note, nomi pubblicati nei certificati, account citati in violazioni di dati), a partire da fonti pubbliche e senza alcuna scansione.
Un attaccante comincia guardando ciò che sporge: un desktop remoto aperto su Internet, un vecchio firewall con una vulnerabilità nota, un sottodominio dimenticato. La schermata Esposizione vista da Internet vi mostra la stessa cosa, a partire da fonti pubbliche che censiscono già ciò che è visibile da Internet.
Convalidare il perimetro
Finché il perimetro non è convalidato, non viene interrogato nulla. Aprite Firewall → Esposizione Internet (#/firewall/exposition), scheda Perimetro.
FirstSI propone ciò che conosce già, senza chiamate esterne:
| Proposta | Da dove viene |
|---|---|
| Indirizzi di uscita degli agenti visti negli ultimi 30 giorni | affidabilità alta se escono da lì almeno 2 agenti; quelli visti da una sola postazione sono raggruppati a parte |
| Indirizzi dei firewall dichiarati | modulo Firewall |
| Indirizzi dei collegamenti WAN | modulo NetworkMonitor |
| Domini verificati di Microsoft 365 | connettore Microsoft 365, se la raccolta delle fughe è attivata |
Per ogni proposta cliccate su Convalida o Rifiuta; Convalida tutto convalida in una volta le proposte ad affidabilità alta. Aggiungi inserisce a mano un indirizzo o un dominio, Rimuovi toglie un elemento convalidato. Sono accettati solo indirizzi IPv4 pubblici e domini pubblici, fino a 256 indirizzi e 50 domini.
Tutte queste azioni sono riservate agli amministratori. Vengono annotate nel Registro delle decisioni della scheda e nel registro di audit.
Le fonti
| Fonte | Che cosa dice | Per |
|---|---|---|
| Shodan InternetDB | porte aperte già censite, nomi host, vulnerabilità note (CVE) | ogni indirizzo convalidato |
| Registri di trasparenza dei certificati (crt.sh) | nomi pubblicati nei certificati | ogni dominio convalidato |
| Have I Been Pwned (facoltativo) | account del dominio citati in violazioni pubbliche, senza password | ogni dominio convalidato, se è inserita una chiave |
La rilevazione passa una volta al giorno. Un amministratore può rilanciarla con Aggiorna ora, al massimo una volta all'ora, rilevazione giornaliera compresa. Una fonte che non risponde viene segnata come non disponibile, e la schermata conserva i suoi ultimi dati.
Per Have I Been Pwned, inserite la vostra chiave nella scheda Perimetro, riquadro Chiave Have I Been Pwned (facoltativa), poi Salva la chiave. La chiave viene cifrata e non viene mai più mostrata. Il dominio deve essere verificato presso Have I Been Pwned per quella chiave.
Leggere l'esposizione
La scheda Esposizione mostra i contatori (indirizzi seguiti, porte registrate, porte sensibili, CVE segnalate, nomi pubblicati, account citati), gli Avvisi aperti, poi il dettaglio:
- Indirizzi IP pubblici: porte, CVE con il punteggio CVSS e l'indicazione delle vulnerabilità sfruttate attivamente, nomi host. Un clic su un indirizzo aggiunge le connessioni in ingresso accettate dai vostri firewall negli ultimi 7 giorni, secondo i log del modulo Firewall.
- Nomi pubblicati per ogni dominio: i nomi con certificato scaduto sono barrati.
- Account citati in violazioni pubbliche, se è inserita una chiave Have I Been Pwned.
La scheda Storico mostra l'andamento rilevazione per rilevazione su 30-400 giorni.
Gli avvisi
| Regola | Attivazione | Gravità |
|---|---|---|
| EXPO-PORT-SENSIBLE | porta di amministrazione o di condivisione censita come aperta, un incidente per indirizzo e per porta | alta |
| EXPO-CVE | vulnerabilità nota segnalata su un indirizzo | alta se è noto un punteggio CVSS pari o superiore a 9, altrimenti media |
| EXPO-NOUVEAU | porta o nome host comparso dalla rilevazione precedente | media |
| EXPO-FUITE | account del dominio citato in una nuova violazione | media |
Le porte considerate sensibili sono: 21, 22, 23, 69, 111, 135, 137, 138, 139, 161, 389, 445, 623, 636, 873, 1433, 1434, 1521, 2049, 2375, 2376, 3306, 3389, 4117, 5432, 5900, 5901, 5902, 5985, 5986, 6379, 8291, 9200, 11211 e 27017.
Alla prima rilevazione di un indirizzo, solo le porte sensibili e le CVE aprono un incidente. Questi due avvisi si chiudono da soli quando la porta non è più censita o l'indirizzo viene tolto dal perimetro. EXPO-NOUVEAU ed EXPO-FUITE si gestiscono nel SIEM.
Domande frequenti
La schermata resta vuota. Il perimetro non è ancora stato convalidato: prima non viene interrogato nulla.
Una porta chiusa da una settimana compare ancora. Le fonti pubbliche aggiornano i loro dati con i loro tempi, non con i vostri. L'avviso si chiude quando la porta sparisce dal loro censimento.
I domini Microsoft 365 non vengono proposti. Vengono proposti solo se la raccolta delle fughe è attivata sul connettore Microsoft 365. Potete anche aggiungerli a mano.
Fonte: · Docs FirstSI · aggiornato il 11/10/2026