forumApri un argomento

Come funziona un penetration test? Vorrei avere chiari tutti i passaggi prima di richiedere preventivi

HHavva M***Esperto
Ruolo
Contabilità di base
Settore
Media e editoria
Tipo di organizzazione
catena di negozi
Iscrizione
set 2022
Messaggio
197
#1

Siamo una software house di 14 persone attiva nel settore B2B. Gestiamo un'applicazione web e i relativi servizi API tramite cui trattiamo i dati dei dipendenti e gli ordini dei nostri clienti. Di recente siamo entrati in trattativa con un cliente enterprise, che come prerequisito contrattuale ci richiede un report di penetration test rilasciato da una società terza indipendente.

È la prima volta che ci troviamo ad acquistare un servizio del genere. Abbiamo ricevuto offerte molto discordanti sul mercato, che variano tra 45.000 TL e 160.000 TL, ma non sapendo esattamente cosa faranno e cosa richiederanno al nostro team, non riesco a fare un confronto sensato. Alcune aziende dicono di finire in due giorni, altre stimano due settimane.

Quali sono concretamente le fasi operative di un penetration test? Cosa deve preparare il nostro team tecnico prima dell'inizio, ci sono rischi di downtime dei sistemi durante le prove e come si chiude la procedura una volta consegnato il report? Ringrazio chiunque abbia esperienza sul processo e possa darmi qualche consiglio.

GGizem K***Partecipante
Ruolo
Addetto all'inserimento dati
Settore
Chimica
Tipo di organizzazione
startup appena avviata
Iscrizione
apr 2023
Messaggio
356
Più utile#2

Risposta breve: il processo di penetration test si articola in cinque fasi principali: definizione del perimetro (scoping), raccolta informazioni e scansione delle vulnerabilità, tentativi di exploit, stesura del report e re-test di verifica. Non si tratta di una semplice scansione automatica bensì di una simulazione d'attacco controllata condotta da professionisti per tentare accessi non autorizzati ai vostri sistemi.

La prima fase consiste nel kick-off per definire il perimetro. Si stabiliscono con precisione indirizzi IP sottodomini, endpoint API o server inclusi nel test. In questo passaggio si sceglie la modalità: black-box (nessuna informazione fornita sul sistema) white-box (accesso completo con credenziali amministrative) o grey-box (accesso con i privilegi di un utente standard). Nelle applicazioni enterprise l'approccio grey-box è solitamente quello che garantisce la massima efficacia.

Nella seconda fase il team raccoglie informazioni sia in modo passivo che attivo e analizza l'architettura. Nella terza fase le vulnerabilità individuate vengono effettivamente sfruttate con tentativi di privilege escalation, injection sul database o session hijacking. Per scongiurare blocchi o disservizi sui sistemi in produzione i limiti operativi di questi exploit devono essere messi nero su bianco nel contratto. Sui sistemi critici le attività vengono spesso eseguite fuori dall'orario di lavoro o su un ambiente di staging perfettamente speculare.

Nell'ultima fase la società consegna una relazione tecnica classificando le anomalie in critiche, alte e medie. Una volta ricevuto il report avrete di norma tra i 15 e i 30 giorni per sanare le vulnerabilità (remediation). Scaduto questo termine, il team effettuerà un re-test — gratuito o a fronte di un piccolo sovrapprezzo — per verificare la corretta chiusura delle falle e rilasciare il report finale pulito. Quando chiedete un preventivo, assicuratevi sempre che la fase di re-test sia inclusa nel prezzo.

TTolga A***PartecipanteMembro della community
Iscrizione
nov 2023
Messaggio
346
#3

State alla larga da chi vi dice di sbrigare tutto in due giorni. Molto probabilmente lanceranno uno scanner automatico in background e vi appiccicheranno il loro logo sul PDF generato. Per testare a fondo API e dashboard sviluppate da un team di 14 persone con approccio grey-box servono almeno 5-7 giorni lavorativi.

PS: è stato chiesto qui sotto, ho scritto la risposta nel secondo messaggio.

CCeren B***Partecipante
Ruolo
Direttore vendite
Settore
Diritto
Tipo di organizzazione
startup appena avviata
Iscrizione
gen 2025
Messaggio
282
#4

Durante la fase preparatoria ricordatevi di farvi comunicare gli IP statici da cui opererà il team di test. Dovrete inserirli subito in whitelist sia sul vostro firewall che sul web application firewall (WAF). Altrimenti i vostri sistemi di sicurezza bloccheranno gli IP dei tester dopo un minuto e perderete solo del gran tempo.

NNuri G***Partecipante
Ruolo
Responsabile acquisti
Settore
Agricoltura
Tipo di organizzazione
startup appena avviata
Iscrizione
mar 2023
Messaggio
62
#5

Quando confrontate i preventivi, fate queste tre domande per iscritto alle aziende: 1) Quali certificazioni di settore possiede il personale addetto ai test e saranno direttamente loro a eseguirli? 2) La metodologia di test è strutturata secondo gli standard internazionali? 3) Una volta risolte le vulnerabilità, abbiamo diritto a un re-test gratuito di verifica?

SSinan B***Esperto
Ruolo
Product manager
Settore
Media e editoria
Tipo di organizzazione
attività con due sedi
Iscrizione
apr 2025
Messaggio
223
#6

L'anno scorso abbiamo usufruito del servizio per una struttura simile con 2 applicazioni web e 1 app mobile. Abbiamo pagato 65.000 TL, il test è durato 8 giorni lavorativi. In totale sono state trovate 12 vulnerabilità, di cui 3 riguardanti il privilege escalation. I nostri sviluppatori hanno sistemato le falle in 10 giorni, poi in 2 giorni hanno fatto il test di verifica e chiuso il report.

OOkan T***VeteranMembro della community
Iscrizione
gen 2023
Messaggio
7
#7

la prima volta che l'abbiamo fatto fare hanno provato sul database di produzione e i record di test si sono praticamente incasinati tutti. non fate assolutamente usare il db di produzione per i test o create una copia esatta e fatelo testare in ambiente di staging altrimenti vi pentite.

VVolkan Ö***Esperto
Ruolo
Stagista
Settore
E-commerce
Tipo di organizzazione
startup appena avviata
Iscrizione
ott 2022
Messaggio
51
#8

Il vostro cliente vi chiede il report di test completo o soltanto la pagina con l'executive summary? Fornire al cliente il report tecnico con il dettaglio di tutti i risultati è rischioso per la security policy, quando chiedete un preventivo richiedete anche il formato con l'executive summary.

HHakan B***Esperto
Ruolo
Specialista risorse umane
Settore
Plastica
Tipo di organizzazione
startup appena avviata
Iscrizione
gen 2026
Messaggio
409
#9

Fate inserire assolutamente nel contratto gli orari dei test e il referente per le emergenze. Nel caso si verifichi un blocco imprevisto o un sovraccarico del sistema, dovete avere una linea di coordinamento per poter bloccare subito il test con una sola telefonata.

EErcan B***Partecipante
Ruolo
Grafico
Settore
Servizi di sicurezza
Tipo di organizzazione
boutique agency
Iscrizione
mar 2026
Messaggio
46
#10

se non ho capito male stai dicendo che: Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

spero che le sia utile.

YYasemin K***PartecipanteMembro della community
Iscrizione
gen 2024
Messaggio
82
#11

Ho lavorato a lungo su questo. Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

Confermato dall'esperienza.

NNazlı T***PartecipanteMembro della community
Iscrizione
apr 2025
Messaggio
217
#12

La mia domanda sarà un po' da principiante, scusate. Il fatto che tutti facciano una cosa non significa che sia quella giusta.

Correggetemi se sbaglio.

DDamla C***Partecipante
Ruolo
Direttore relazioni con i clienti
Settore
Tipografia
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
nov 2022
Messaggio
229
#13

Scrivo questo per evitare che facciate lo stesso errore. Le persone difendono le abitudini, non i processi. La resistenza nasce da lì.

Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente. Se scrivete qui il risultato, sarà utile anche ad altri.

TTülay E***Veteran
Ruolo
Impiegato contabile
Settore
Trasporti
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
set 2023
Messaggio
97

Doki · Sito web aziendale · 2026

#14

Mi sono rilassato leggendo questa risposta, quindi non succede solo a me. I primi tre mesi vanno bene, i problemi emergono al quarto mese.

I primi tre mesi vanno bene, i problemi emergono al quarto mese. Se scrivete qui il risultato, sarà utile anche ad altri.

AAslı U***PartecipanteMembro della community
Iscrizione
apr 2026
Messaggio
61
#15

Sono una piccola impresa, vi parlo dal mio punto di vista. Se permessi e ambito non sono scritti, quel test non deve iniziare.

Questa è la mia opinione, non la scrivo come verità assoluta.

MMelis T***Partecipante
Ruolo
Country Manager
Settore
Pubblicità e promozione
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
apr 2025
Messaggio
1
#16

Racconto la mia esperienza. Il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

Se scrivete qui il risultato, sarà utile anche ad altri.

ZZeynep B***Partecipante
Ruolo
Direttore marketing
Settore
Pelle
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
mag 2025
Messaggio
254
#17

sono d'accordo in parte, in parte no. se rimproverate i falsi allarmi, nessuno segnalerà più nulla.

questa è la mia opinione non la scrivo come verità assoluta.

PPolat Y***EspertoMembro della community
Iscrizione
mag 2023
Messaggio
54
#18

Il punto più trascurato riguardo a fasi processo penetration test è questo: Il vero problema non è il numero, ma su cosa si basa quel numero.

Cercare di farlo da soli è la strada più costosa. Buon lavoro.

UUfuk Ç***PartecipanteMembro della community
Iscrizione
mar 2024
Messaggio
36
#19

se scendiamo nei dettagli: L'errore commesso da fasi processo penetration test è generalmente reversibile ma costoso.

se rimproverate i falsi allarmi, nessuno segnalerà più nulla e confermto dall'esperienza.

OOsman K***VeteranMembro della community
Iscrizione
feb 2026
Messaggio
279
#20

nel nostro caso è andata così. le modifiche ai dati di pagamento non vanno mai verificate tramite il cnaale di provenienza.

spero che le sia utile.

Rispondi