forumApri un argomento

Metodi di analisi delle vulnerabilità: cosa basta a una piccola azienda prima del primo penetration test?

PPerihan K***Partecipante
Ruolo
Product manager
Settore
Catering
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
feb 2024
Messaggio
220

Doki · Sito web aziendale · 2024

#1

A Düsseldorf siamo un team di 10 persone e sviluppiamo un middleware basato su web per le operazioni logistiche B2B. Il nostro sistema gira su server cloud e gestisce i dati di spedizione dei clienti. La scorsa settimana siamo arrivati alla fase di chiusura con un grande cliente enterprise, ma nell'ambito dell'audit di sicurezza fornitori ci hanno richiesto un report aggiornato di analisi delle vulnerabilità (Schwachstellenanalyse).

Ci siamo confrontati con due diverse società di consulenza in cybersecurity della zona. Una ha proposto un pacchetto da 2.500 EUR che prevede solo l'uso di tool di scansione automatizzati. L'altra ha presentato un'offerta completa da 9.000 EUR che include revisione del codice sorgente, valutazione dell'architettura e penetration test manuale.

Per una software house di 10 persone delle nostre dimensioni, quale tra questi metodi di analisi delle vulnerabilità è davvero necessario? Una scansione automatizzata basta per superare l'audit aziendale o conviene andare direttamente sui metodi manuali?

EEmre O***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
104
Più utile#2

Risposta breve: per una software house B2B di 10 persone, nella prima fase non serve né una semplice scansione automatica né un'analisi architetturale approfondita da 9.000 euro. Il giusto equilibrio è un'analisi ibrida delle vulnerabilità, in cui si scansiona la superficie esterna con tool automatici e le falle rilevate vengono convalidate manualmente da un esperto, effettuando anche i controlli essenziali sulla logica di business.

Bisogna capire bene la differenza tra i vari metodi: 1) Vulnerability scan automatico (Schwachstellenscan): trova rapidamente falle note di sistema, librerie obsolete ed errori di configurazione; tuttavia non rileva bug nella logica di business o problemi di privilege escalation e genera moltissimi falsi positivi. Gli auditor enterprise di solito non accettano report automatici grezzi. 2) Penetration test manuale: un esperto indaga falle logiche e vulnerabilità di autenticazione comportandosi come un vero attaccante. 3) La revisione di architettura e codice sorgente è il processo più approfondito, ma anche il più costoso.

Nel vostro caso, la cosa da fare è leggere con precisione i requisiti indicati nel questionario di audit del cliente enterprise. Di norma ciò che viene richiesto è un report in cui la vostra applicazione web esposta e gli endpoint API risultino testati manualmente contro i rischi OWASP Top 10, dimostrando che le criticità siano state risolte. Per il primo audit, un'analisi ibrida mirata della web app nella fascia tra 3.500 e 5.000 EUR sarà più che sufficiente.

FFeyza S***PartecipanteMembro della community
Iscrizione
ago 2023
Messaggio
251
#3

Gli scanner automatici intercettano SQL Injection o porte aperte, ma non sanno dirti se "l'utente A può vedere la fattura dell'utente B". In un software di logistica B2B il rischio maggiore è la violazione dei permessi in multi-tenancy. E questo si capisce solo con un test manuale.

ZZehra T***Partecipante
Ruolo
Direttore operativo
Settore
Trasporti
Tipo di organizzazione
startup appena avviata
Iscrizione
apr 2026
Messaggio
68

Doki · Penetration test · 2025

#4

Cosa c'è scritto esattamente nel questionario di sicurezza inviato dal vostro cliente? A volte chiedono solo "si eseguono vulnerability scan periodici?", altre volte specificano chiaramente un requisito standard come un "Penetrationstest nach BSI" certificato da terze parti. Non spendete budget prima di aver chiarito il capitolato.

CCaner K***VeteranMembro della community
Iscrizione
mag 2023
Messaggio
21
#5

Noi con un team di 12 persone per il primo audit abbiamo pagato 3.200 EUR per un test ibrido dell'applicazione web di 2 giorni. Abbiamo sistemato in 1 settimana le 2 falle critiche emerse, abbiamo ottenuto il report di verifica (re-test) e il cliente ha approvato la procedura. 9.000 EUR per iniziare sono decisamente troppi.

MMert Y***Partecipante
Ruolo
Responsabile acquisti
Settore
Contabilità e consulenza fiscale
Tipo di organizzazione
attività con due sedi
Iscrizione
mar 2023
Messaggio
3

Doki · Configurazione gestione log · 2024

#6

Riducete il perimetro (Scope). Non date all'agenzia tutta la vostra infrastruttura cloud, ma solo l'applicazione web e gli endpoint API verso cui il cliente invia i dati. Riducendo lo scope, il costo in giornate/uomo e l'importo del preventivo si dimezzano.

İİbrahim T***Nuovo membro
Ruolo
Grafico
Settore
Energia
Tipo di organizzazione
catena di negozi
Iscrizione
giu 2026
Messaggio
90
#7

spendere 2.500 eur solo x avere l'output di una scansione automatica sono soldi buttati. prendono due pagine sputate da un tool open source, le impaginano carine e te le spacciano per report..... l'auditor del cliente corporate se ne accorge subito e ve lo boccia

OOya O***Partecipante
Ruolo
Impiegato contabile
Settore
Media e editoria
Tipo di organizzazione
attività con due sedi
Iscrizione
dic 2024
Messaggio
113
#8

Non fatevi condizionare dalle agenzie che dicono "la revisione dell'architettura è obbligatoria". È ovvio che vogliano vendere il pacchetto più completo. Però un audit completo dell'architettura sul codebase di un'azienda di 10 persone richiede settimane e blocca lo sviluppo vero e proprio del prodotto.

TTuğçe Y***Partecipante
Ruolo
Responsabile qualità
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
distributore di zona
Iscrizione
mar 2022
Messaggio
329
#9

Verificate assolutamente che nel preventivo sia compreso il servizio di "Re-test". Una volta chiuse le vulnerabilità critiche segnalate, è indispensabile che la società di audit fornisca un executive summary finale in cui tali problemi risultino contrassegnati come risolti.

KKadir A***Esperto
Ruolo
Addetto al servizio clienti
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
set 2024
Messaggio
392
#10

Riassumo l'argomento, perché sono state date diverse risposte. Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

Confermato dall'esperienza.

HHavva Ö***PartecipanteMembro della community
Iscrizione
ago 2025
Messaggio
25
#11

Non trascurare nulla: Se permessi e ambito non sono scritti, quel test non deve iniziare.

Questa è la mia opinione non la scrivo come verità assoluta.

KKübra A***Partecipante
Ruolo
Tecnico di assistenza
Settore
Indotto automotive
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
ago 2025
Messaggio
71

Doki · Formazione sulla consapevolezza phishing · 2026

#12

C'è una trappola qui, non posso non segnalarla. Più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla.

Prendere appunti per due settimane dà risultati migliori rispetto a una stima di sei mesi. Spero che le sia utile.

MMeryem K***Partecipante
Ruolo
Grafico
Settore
Pelle
Tipo di organizzazione
azienda familiare
Iscrizione
lug 2025
Messaggio
417
#13

Riassumo l'argomento, perché sono state date diverse risposte. Un backup non testato non è un backup.

SSultan T***Partecipante
Ruolo
Responsabile social media
Settore
Assicurazioni
Tipo di organizzazione
Team di 8 persone
Iscrizione
nov 2024
Messaggio
19
#14

Anche da noi è così. Inizia con un piccolo test, non impegnarti subito su tutto.

Le decisioni affrettate diventano decisioni da correggere sei mesi dopo. Naturalmente cambia se la vostra situazione è diversa.

TTülay K***Partecipante
Ruolo
Addetto al servizio clienti
Settore
Imballaggio
Tipo di organizzazione
catena di negozi
Iscrizione
apr 2023
Messaggio
402
#15

Salvato. Se non lo rendete scritto fin dall'inizio, poi nascono discussioni.

È tutto, scusate se mi sono dilungato.

KKerimPartecipante
Ruolo
Istruttore
Iscrizione
lug 2024
Messaggio
116

Doki · Sito web aziendale · 2025

#16

Salvato.

BBurak B***Veteran
Ruolo
Sviluppatore software
Settore
Tipografia
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
mar 2023
Messaggio
252
#17

la mia domanda sarà un po' da principiante scusate. se ricevete tre risposte diverse su un argomento la domandda è posta male.

sono curioso di sapere se qualcuno lo fa in modo diverso.

İİsmail Ş***PartecipanteMembro della community
Iscrizione
mag 2025
Messaggio
177
#18

C'è una cosa a cui prestare attenzione. Un backup non testato non è un backup.

Se avete domande, scrivete, rispondo per quanto possibile.

ŞŞerife B***Partecipante
Ruolo
System administrator
Settore
Media e editoria
Tipo di organizzazione
catena di negozi
Iscrizione
nov 2023
Messaggio
51

Doki · Formazione sulla consapevolezza phishing · 2025

#19

Ho vissuto la stessa cosa.

UUmut Ş***Esperto
Ruolo
DevOps
Tipo di organizzazione
boutique agency
Iscrizione
ago 2023
Messaggio
231
#20

Grazie mille, proverò oggi.

Rispondi