La scansione delle porte è uno dei modi più veloci per capire quali servizi sono raggiungibili su un host. Utilizzato in modo responsabile, aiuta a identificare la superficie di attacco esposta, a convalidare le regole del firewall e a risolvere i problemi di connettività.

Utilizzato in modo imprudente, può violare la politica e la legge.

Cosa significano gli Stati di approdo

La maggior parte degli scanner classifica le porte come:

  • aperto: il servizio accetta connessioni
  • chiuso: host raggiungibile, niente in ascolto su quella porta
  • filtrato: firewall/middlebox blocca la visibilità

filtered non sempre significa sicuro. Spesso significa "lo scanner non può confermare lo stato da questo percorso".

Ambito sicuro e legale innanzitutto

Prima della scansione:

  1. verificare proprietà/autorizzazione vista
  2. elenco dei destinatari dei documenti
  3. definire la finestra e la velocità di scansione
  4. avvisare le squadre operative/di sicurezza competenti

La scansione non autorizzata di infrastrutture di terzi può essere interpretata come attività ostile.

Esempi pratici di Nmap

Scansione di base delle porte superiori

Comando
nmap target.example.com

Scansione completa della porta TCP (più lenta)

Comando
nmap -p- target.example.com

Rilevamento servizio/versione

Comando
nmap -sV target.example.com

Scansione SYN (richiede privilegio)

Comando
sudo nmap -sS target.example.com

Scansioni interne ed esterne

Esegui entrambi quando possibile:

  • scansione interna mostra cosa potrebbe vedere il movimento laterale
  • scansione esterna mostra la superficie esposta a Internet

Molti team proteggono il perimetro ma lasciano aperti i servizi interni non necessari.

Falsi positivi e insidie

  • i bilanciatori del carico possono nascondere il comportamento del backend
  • IDS/IPS possono limitare la velocità o i tarpit possono distorcere i risultati
  • I gruppi di sicurezza cloud + il firewall host possono creare stati misti

Convalidare sempre i risultati ad alto rischio con controlli di secondo passaggio (nc, curl, registri delle app).

Dare priorità ai risultati in base al rischio

Non tutte le porte aperte sono uguali.

Priorità più alta:

  • interfacce di amministrazione remota esposte
  • servizi obsoleti con vulnerabilità note
  • Porti inutili a gestione pubblica

Priorità inferiore:

  • richiedeva porti di servizio pubblico con un adeguato rafforzamento

Monitoraggio di base e continuo

Una scansione è un'istantanea. Pratica migliore:

  • mantenere la linea di base prevista per il porto aperto
  • esegue scansioni pianificate
  • allerta su nuove esposizioni inattese

Rileva l'esposizione accidentale del servizio dopo le distribuzioni.

Conclusione

La scansione delle porte è una pratica difensiva fondamentale se eseguita con una chiara autorizzazione e un'interpretazione disciplinata. Concentrati sulla riduzione dell'esposizione non necessaria, sulla convalida dei percorsi critici e sul monitoraggio delle modifiche nel tempo invece di inseguire il volume di output delle scansioni non elaborate.

Elenco di controllo Open Port Scan per piccoli team

Se non disponi di un programma di sicurezza di grandi dimensioni, questa leggera lista di controllo funziona:

  1. scansiona mensilmente il tuo IP/dominio pubblico
  2. confrontare con l'elenco dei servizi previsti
  3. chiudere le porte aperte inaspettate
  4. verificare che il gruppo di sicurezza cloud e il firewall host corrispondano entrambi ai criteri
  5. proprietari di eccezioni del documento

L'obiettivo è l'igiene operativa, non la scansione fine a se stessa.

Interpretazione “Aperti ma Sicuri”

Alcuni porti dovrebbero rimanere aperti per esigenze aziendali. Per quelli:

  • applicare l'autenticazione e la limitazione della velocità
  • mantenere il software aggiornato
  • limitare in base all'IP di origine, ove possibile
  • registra e avvisa modelli di accesso anomali

Una porta aperta non è automaticamente dannosa. L'esposizione non gestita è negativa.

Comandi di verifica dopo le modifiche

Dopo aver chiuso o filtrato le porte, verificare sia dall'interno che dall'esterno:

Comando
nc -zv target.example.com 22
nc -zv target.example.com 443
curl -I https://target.example.com

Ciò conferma se i cambiamenti nei servizi e nelle politiche hanno effettivamente prodotto il comportamento previsto.

Conclusione (Azione)

Scansiona, convalida, riduci e monitora. I team che mantengono una linea di base esplicita di porte previste subiscono molti meno incidenti di "esposizione a sorpresa" rispetto ai team che eseguono la scansione solo durante le emergenze.