Zusammenfassung
Ich wollte wissen, was man über die externe Angriffsfläche von Organisationen in einem DORA-relevanten Umfeld allein mit passiven Daten sehen kann. Dafür habe ich 195 österreichische Domains mit Certificate Transparency und DNS ausgewertet – ohne aktive Scans.
Aus diesen öffentlich sichtbaren Signalen leite ich einen DORA Exposure Index von 0 bis 100 ab. Er ist kein Gütesiegel und keine Compliance-Aussage, sondern eine Hilfe dabei, Auffälligkeiten zuerst dort anzusehen, wo es sinnvoll erscheint.
Methodik
Ich nutze ausschließlich passive Datenquellen. Certificate-Transparency-Logs liefern Hinweise auf Hostnamen und Subdomains; bei DNS schaue ich mir MX, SPF und DMARC an. DKIM behandle ich nur als Hinweis, weil ohne bekannte Selector-Namen keine belastbare Aussage möglich ist.
Subdomain-Signale gewichte ich nach Kategorie und Aktualität. Bei der Mail-Security fließen MX, SPF und DMARC ein; DKIM bleibt bewusst nur ein Hinweis.
Scope und Grenzen
Keine aktiven Scans, keine Exploitversuche, keine Logins und keine Interaktion mit Zielsystemen. Die Ergebnisse helfen bei der Priorisierung, sind aber weder ein Nachweis für eine Schwachstelle noch eine Compliance-Bewertung.
Der Index hilft bei der Priorisierung. Mehr soll er auch nicht sein: Er ersetzt keinen autorisierten Security-Test und sagt nicht, ob eine Organisation compliant oder verwundbar ist.
Vollständige Publikation
Das PDF enthält Methodik, Bewertungslogik, Limitationen und die aggregierten Ergebnisse der Untersuchung.