La scansione delle porte è uno dei modi più veloci per capire quali servizi sono raggiungibili su un host. Utilizzato in modo responsabile, aiuta a identificare la superficie di attacco esposta, a convalidare le regole del firewall e a risolvere i problemi di connettività.
Utilizzato in modo imprudente, può violare la politica e la legge.
Cosa significano gli Stati di approdo
La maggior parte degli scanner classifica le porte come:
- aperto: il servizio accetta connessioni
- chiuso: host raggiungibile, niente in ascolto su quella porta
- filtrato: firewall/middlebox blocca la visibilità
filtered non sempre significa sicuro. Spesso significa "lo scanner non può confermare lo stato da questo percorso".
Ambito sicuro e legale innanzitutto
Prima della scansione:
- verificare proprietà/autorizzazione vista
- elenco dei destinatari dei documenti
- definire la finestra e la velocità di scansione
- avvisare le squadre operative/di sicurezza competenti
La scansione non autorizzata di infrastrutture di terzi può essere interpretata come attività ostile.
Esempi pratici di Nmap
Scansione di base delle porte superiori
nmap target.example.com
Scansione completa della porta TCP (più lenta)
nmap -p- target.example.com
Rilevamento servizio/versione
nmap -sV target.example.com
Scansione SYN (richiede privilegio)
sudo nmap -sS target.example.com
Scansioni interne ed esterne
Esegui entrambi quando possibile:
- scansione interna mostra cosa potrebbe vedere il movimento laterale
- scansione esterna mostra la superficie esposta a Internet
Molti team proteggono il perimetro ma lasciano aperti i servizi interni non necessari.
Falsi positivi e insidie
- i bilanciatori del carico possono nascondere il comportamento del backend
- IDS/IPS possono limitare la velocità o i tarpit possono distorcere i risultati
- I gruppi di sicurezza cloud + il firewall host possono creare stati misti
Convalidare sempre i risultati ad alto rischio con controlli di secondo passaggio (nc, curl, registri delle app).
Dare priorità ai risultati in base al rischio
Non tutte le porte aperte sono uguali.
Priorità più alta:
- interfacce di amministrazione remota esposte
- servizi obsoleti con vulnerabilità note
- Porti inutili a gestione pubblica
Priorità inferiore:
- richiedeva porti di servizio pubblico con un adeguato rafforzamento
Monitoraggio di base e continuo
Una scansione è un'istantanea. Pratica migliore:
- mantenere la linea di base prevista per il porto aperto
- esegue scansioni pianificate
- allerta su nuove esposizioni inattese
Rileva l'esposizione accidentale del servizio dopo le distribuzioni.
Conclusione
La scansione delle porte è una pratica difensiva fondamentale se eseguita con una chiara autorizzazione e un'interpretazione disciplinata. Concentrati sulla riduzione dell'esposizione non necessaria, sulla convalida dei percorsi critici e sul monitoraggio delle modifiche nel tempo invece di inseguire il volume di output delle scansioni non elaborate.
Elenco di controllo Open Port Scan per piccoli team
Se non disponi di un programma di sicurezza di grandi dimensioni, questa leggera lista di controllo funziona:
- scansiona mensilmente il tuo IP/dominio pubblico
- confrontare con l'elenco dei servizi previsti
- chiudere le porte aperte inaspettate
- verificare che il gruppo di sicurezza cloud e il firewall host corrispondano entrambi ai criteri
- proprietari di eccezioni del documento
L'obiettivo è l'igiene operativa, non la scansione fine a se stessa.
Interpretazione “Aperti ma Sicuri”
Alcuni porti dovrebbero rimanere aperti per esigenze aziendali. Per quelli:
- applicare l'autenticazione e la limitazione della velocità
- mantenere il software aggiornato
- limitare in base all'IP di origine, ove possibile
- registra e avvisa modelli di accesso anomali
Una porta aperta non è automaticamente dannosa. L'esposizione non gestita è negativa.
Comandi di verifica dopo le modifiche
Dopo aver chiuso o filtrato le porte, verificare sia dall'interno che dall'esterno:
nc -zv target.example.com 22
nc -zv target.example.com 443
curl -I https://target.example.com
Ciò conferma se i cambiamenti nei servizi e nelle politiche hanno effettivamente prodotto il comportamento previsto.
Conclusione (Azione)
Scansiona, convalida, riduci e monitora. I team che mantengono una linea di base esplicita di porte previste subiscono molti meno incidenti di "esposizione a sorpresa" rispetto ai team che eseguono la scansione solo durante le emergenze.