Смотрят: нужен ли сервис публично, есть ли WAF/VPN/ZTNA альтернатива, патч-статус, AuthN, rate limit, логирование, blast radius при RCE. Если можно убрать в private + bastion — так и делают. Internet-facing = постоянный threat intel и SLA патчей.
Разбор
- ASVS/hardening чеклист сервиса.
- Шилдинг через CDN только для HTTP.
- Отдельный account/VPC для edge.
- Регулярный external attack surface scan.
Итог
Публичный порт — риск по умолчанию; минимизируйте и усиливайте контроли.