forumApri un argomento

Come si definisce l'ambito dell'autorizzazione scritta per un penetration test e cosa deve contenere il documento?

NNihal T***Veteran
Ruolo
Commercialista
Iscrizione
lug 2023
Messaggio
129
#1

Siamo una software house di 14 persone nel settore fintech e forniamo software B2B di fatturazione e riconciliazione a clienti enterprise. Due grandi banche e un colosso della GDO che stanno per entrare nel nostro portfolio hanno reso obbligatorio un report di penetration test rilasciato da un'azienda terza prima dell'integrazione. Sul tavolo ci sono contratti per un valore totale di 600.000 TL all'anno.

Prima di iniziare a collaborare con l'azienda di cybersecurity che sceglieremo, dobbiamo preparare un documento scritto di autorizzazione e perimetro d'azione (scope). Tuttavia, nella nostra infrastruttura cloud abbiamo server condivisi, gateway di pagamento di terze parti e database di produzione live che non tollerano assolutamente alcun disservizio. Temiamo che un test di scansione errato possa mandare in crash i server o farci sforare i limiti legali.

Quali sistemi, tipologie di test, finestre temporali e clausole di tutela legale devono assolutamente figurare in questo modulo di autorizzazione e perimetro? Quali condizioni dobbiamo inserire nel contratto per garantire la sicurezza dell'operazione?

AAslı K***EspertoMembro della community
Iscrizione
ott 2022
Messaggio
91
Più utile#2

Risposta breve: Il documento di autorizzazione scritta per un penetration test è uno scudo legale che protegge il team che esegue il test da accuse di reati informatici e tutela il committente da interruzioni di servizio incontrollate e violazioni di perimetro. Questo documento deve contenere senza eccezioni un elenco chiaro degli IP e dei domini target, i sistemi esclusi, i metodi di test autorizzati e un protocollo di arresto di emergenza.

Gli elementi fondamentali che devono assolutamente comparire nel documento di perimetro sono: 1) Inventario completo degli asset target; gli indirizzi IP statici, gli endpoint API e i sottodomini inclusi nel test devono essere indicati singolarmente, senza specificare intervalli generici. 2) Elenco dei test vietati; attacchi Denial of Service (DoS) verso l'ambiente di produzione, ingegneria sociale e operazioni di scrittura che possano corrompere i dati nel database devono essere esplicitamente esclusi dal perimetro. 3) Finestra temporale dei test; devono essere definite con precisione le fasce notturne o i weekend, quando il carico è al minimo.

Se utilizzate un'infrastruttura cloud, dovete verificare in anticipo la policy sui penetration test del vostro provider. La maggior parte dei provider di cloud pubblico consente direttamente i test che simulano il normale traffico utente, ma vieta il consumo eccessivo di risorse che potrebbe impattare l'infrastruttura condivisa. Nel documento va inserito l'impegno formale, da parte di chi esegue il test, a rispettare integralmente le regole del cloud provider.

Infine, va istituito un meccanismo di comunicazione di emergenza bidirezionale. Nel momento esatto in cui si nota un'interruzione imprevista, un blocco o un'anomalia nei dati di sistema, i responsabili operativi autorizzati a bloccare istantaneamente il test con una sola telefonata o un messaggio cifrato devono essere sottoscritti nel documento con relativi ruoli e numeri di telefono.

PPolat G***Partecipante
Ruolo
Direttore tecnologico
Settore
Tipografia
Tipo di organizzazione
Team di 8 persone
Iscrizione
ago 2023
Messaggio
275
#3

Inserite assolutamente nel documento una clausola di notifica degli IP sorgente. Deve essere messo nero su bianco da quali indirizzi IP pubblici statici il team effettuerà le scansioni. In questo modo potrete distinguere il test da un vero attacco informatico sul vostro web application firewall e filtrare facilmente le attività di test qualora dobbiate svolgere analisi forensi sui log.

HHande V***Nuovo membroMembro della community
Iscrizione
set 2026
Messaggio
318
#4

Le clausole penali e gli obblighi di riservatezza nel contratto devono essere regolati in conformità agli articoli sui reati informatici del Codice Penale Turco e alla normativa KVKK. Nel caso in cui durante il test si acceda a dati dei clienti o a record finanziari sensibili, il protocollo di notifica immediata e cancellazione sicura da applicare deve essere definito in modo giuridicamente vincolante.

İİsmail Ş***PartecipanteMembro della community
Iscrizione
mag 2025
Messaggio
177
#5

Non aprite mai direttamente il database di produzione al test. Preparate un ambiente di staging che sia la copia esatta della produzione, anonimizzate i dati sensibili dei clienti e fate eseguire il test lì. Alle banche interessano le falle nell'architettura e nel codice; non ha alcun senso mettere a rischio la tabella dei clienti in ambiente live.

AAlper A***PartecipanteMembro della community
Iscrizione
feb 2026
Messaggio
415
#6

Anche se preparate un documento di perimetro preciso, molte agenzie sul mercato si limitano a lanciare tool automatici di vulnerability scanning e se ne vanno. Se non mettete una clausola nel contratto del tipo "la frequenza delle richieste degli scanner automatici non può superare tot richieste al secondo", il vostro API gateway si blocca e i clienti iniziano a beccarsi errori.

TTülay B***Veteran
Ruolo
Direttore risorse umane
Settore
Prodotti ittici
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
gen 2023
Messaggio
35
#7

L'anno scorso abbiamo autorizzato un test simile per la fascia oraria 02:00-05:00 di notte. L'esperto che eseguiva il test ha accidentalmente sovraccaricato la coda di produzione invece di quella di staging e il nostro server di messaggistica è andato giù per 40 minuti. Per fortuna avevamo la clausola di stop d'emergenza e in 3 minuti abbiamo bloccato tutto. Senza quella clausola non saremmo mai riusciti a ripartire per l'inizio del turno della mattina.

edit: ho corretto alcuni errori di battitura.

PPerihan G***Esperto
Ruolo
Responsabile amministrativo
Settore
Logistica
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
feb 2026
Messaggio
283
#8

Che tipo di test sarà, black box o white box? Se al team verranno forniti il codice sorgente o la documentazione delle API, le clausole sulla protezione della proprietà intellettuale e sulla distruzione del codice al termine del test diventano ancora più cruciali.

SSerkan Ç***PartecipanteMembro della community
Iscrizione
set 2024
Messaggio
2
#9

Non permettete nemmeno un singolo ping a una porta senza autorizzazione scritta: il reato di accesso non autorizzato può trascinare entrambe le parti direttamente davanti alla procura.

İİbrahim S***Nuovo membroMembro della community
Iscrizione
giu 2026
Messaggio
20
#10

Avete ragione, sono passato anch'io per la stessa strada. Il vero problema non è il numero, ma su cosa si basa quel numero.

Correggetemi se sbaglio.

HHakan Y***Partecipante
Ruolo
Pianificazione produzione
Settore
Prodotti ittici
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
set 2022
Messaggio
42
#11

Ci proverò. Quando prendi una decisione, guarda prima quali dati hai a disposizione.

Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

EEsra T***Partecipante
Ruolo
Data analyst
Settore
Allevamento
Tipo di organizzazione
laboratorio
Iscrizione
feb 2024
Messaggio
66
#12

ha ragione ma comunque se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio e se scrivete qui il risultato, sarà utile anche ad altri.

NNeşeNuovo membro
Ruolo
Salone di parrucchiere
Iscrizione
ott 2024
Messaggio
21
#13

Sono emerse tre opinioni diverse, si completano a vicenda. Il vero problema non è il numero ma su cosa si basa quel numero.

Se scrivete qui il risultato sarà utile anche ad altri.

AAv. Kemal U***Esperto
Ruolo
Avvocato · IT
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
set 2023
Messaggio
168
#14

Hai fatto bene ad aprire questo thread.

İİlknur G***PartecipanteMembro della community
Iscrizione
mag 2025
Messaggio
172
#15

Sono d'accordo.

HHüsniye U***Partecipante
Ruolo
Segretaria
Settore
Indotto automotive
Tipo di organizzazione
boutique agency
Iscrizione
feb 2025
Messaggio
173
#16

Riassumo quanto detto finora. La risposta varia molto in base al settore, non esiste una regola generale.

Se è la prima volta, inizia in piccolo, il ridimensionamento viene dopo. Sono curioso di sapere se qualcuno lo fa in modo diverso.

MMert D***PartecipanteMembro della community
Iscrizione
dic 2024
Messaggio
3
#17

Preso nota, grazie. Se ricevete tre risposte diverse su un argomento, la domanda è posta male.

Il vero problema non è il numero, ma su cosa si basa quel numero.

SSinan T***Partecipante
Ruolo
Marketing Director
Settore
Imballaggio
Tipo di organizzazione
ditta individuale
Iscrizione
ago 2024
Messaggio
27

Doki · Configurazione gestione log · 2024

#18

Grazie per averlo scritto, è proprio così. Prendere misure senza fare un inventario lascia aperta una porta che non vedi.

Questa è la mia opinione, non la scrivo come verità assoluta.

LLeyla Y***PartecipanteMembro della community
Iscrizione
mar 2024
Messaggio
44
#19

non lo sapevo poi il vero problema non è il numero ma su cosa si basa quel numero.

MMurat K***Partecipante
Ruolo
SaaS developer
Tipo di organizzazione
boutique agency
Iscrizione
mar 2024
Messaggio
118

Doki · Configurazione gestione log · 2025

#20

Direi di non avere fretta. boh chiunque abbia fretta su autorizzazione scritta penetration test si blocca nello stesso punto.

Se avete domande, scrivete rispondo per quanto possibile.

Questo argomento è chiuso.Il moderatore di turno ha contrassegnato il thread come risolto. Se hai una situazione simile, puoi aprire un nuovo thread.
Apri un argomento