Marketing-Websites sehen selten wie eine „kritische Infrastruktur“ aus, dennoch befinden sie sich an den gleichen Grenzen wie APIs: öffentliche URLs, vorhersehbare Formulare und vorhersehbare Administratorpfade. Der erste Schritt besteht nicht darin, ein weiteres Tool zu kaufen, sondern darin, aufzuschreiben, wer was erreichen kann, ohne Authentifizierung.
Beginnen Sie mit Assets: Ursprungshosts, Edge-Header, Formularendpunkte, Webhooks und alle authentifizierten Inseln in derselben registrierbaren Domäne. Zählen Sie dann die Akteure auf: große Such-Crawler, SEO/AI-Crawler, denen Sie zugestimmt haben, unbekannte Agenten und skriptfähige Clients, die robots.txt ignorieren. Entscheiden Sie für jeden Akteur, was in der Richtlinie „erlaubt“ bedeutet und was Ihre Protokolle tatsächlich anzeigen.
Schließlich verbinden Sie Lücken mit messbaren Kontrollen: Ratenbegrenzungen am Rand, WAF-Regeln, die auf beobachtete Fehlalarme abgestimmt sind, Abhängigkeit und TLS-Hygiene sowie strenger CSP, wo Ihr Stack dies zulässt. Vierteljährlicher erneuter Besuch; Crawl- und Bot-Ökosysteme ändern sich schneller als die meisten Roadmap-Zyklen.
