forumApri un argomento

Abbiamo ricevuto un'offerta per un penetration test standard a prezzo fisso, che differenza c'è con uno approfondito?

İİbrahim G***PartecipanteMembro della community
Iscrizione
mar 2024
Messaggio
3
#1

Siamo una software house di 18 persone a Riad, sviluppiamo software logistico B2B e servizi per la gestione delle flotte. Siamo in fase di chiusura contratto con un grande cliente retail saudita e il loro team IT ci impone di presentare un report di penetration test indipendente.

Abbiamo chiesto preventivi a due aziende locali di cybersecurity. La prima ci offre un pacchetto «standart sızma testi» a prezzo fisso di 12.000 SAR, pronto in 3 giorni lavorativi. La seconda, dopo aver analizzato la nostra architettura, gli endpoint API e i ruoli utente, ha proposto un test su misura approfondito da 38.000 SAR, specificando che richiederà almeno due settimane.

C'è una differenza di oltre il triplo del prezzo e tempi molto diversi. Il test standard da 12.000 SAR basta per superare l'audit del cliente enterprise o si tratta solo di una scansione superficiale che ignora le falle critiche?

ÖÖzge E***Partecipante
Ruolo
Direttore vendite
Settore
Carta
Tipo di organizzazione
laboratorio
Iscrizione
giu 2023
Messaggio
50

Doki · Identità di marca · 2023

Più utile#2

Risposta breve: il penetration test standard a prezzo fisso è per lo più una scansione con tool automatici inserita dentro un report preimpostato; non copre i flussi API dedicati, le vulnerabilità di business logic né gli scenari di privilege escalation. Se il vostro cliente non vuole solo un pezzo di carta pro-forma ma un vero report di audit tecnico, il pacchetto base rischia di far emergere falle al primo controllo e compromettere il contratto.

Il costo contenuto dei pacchetti standard deriva dalle scarse risorse umane dedicate. In genere: 1) Vengono scansionati in automatico solo gli IP pubblici e la web app principale, escludendo microservizi di backend o endpoint mobili. 2) Non si testano i controlli logici sui permessi, come l'accesso non autorizzato ai dati di un altro utente, poiché i software non capiscono i flussi operativi. 3) Non si verifica l'effettiva sfruttabilità delle falle, riempiendo il report di falsi positivi.

Guardate l'offerta da 38.000 SAR: useranno con ogni probabilità un approccio grey-box testando manualmente la documentazione API, i meccanismi di autenticazione e il controllo accessi basato sui ruoli (RBAC). Nel report finale compariranno la metodologia e l'elenco degli asset verificati: il team di sicurezza del vostro cliente noterà subito la differenza.

Prima di tutto chiarite il perimetro richiesto dal capitolato del cliente. Se richiede esplicitamente gli standard OWASP o un penetration test sulle API, il pacchetto standard da 12.000 SAR non sarà sufficiente.

VVeli Ç***Nuovo membro
Ruolo
Operatore di call center
Settore
Costruzione macchinari
Tipo di organizzazione
cooperativa
Iscrizione
giu 2026
Messaggio
387
#3

Il pericolo vero nei pacchetti standard è che saltano le falle di tipo Broken Object Level Authorization (BOLA). I tool automatici sparano parametri a caso sulle richieste HTTP, ma non concepiscono l'idea di scaricare la bolla di consegna dell'azienda A usando il token dell'azienda B. Questi controlli vanno per forza fatti a mano.

EEmre G***EspertoMembro della community
Iscrizione
lug 2024
Messaggio
409
#4

Girate queste 3 domande scritte a entrambi i fornitori: 1) Quante ore di exploitation manuale sono previste? 2) Gli endpoint API e le interfacce mobile sono inclusi nel perimetro? 3) È incluso un re-test gratuito dopo la correzione delle vulnerabilità trovate? Le risposte vi chiariranno subito il motivo del divario di prezzo.

ZZafer D***Partecipante
Ruolo
Direttore operativo
Settore
Turismo
Tipo di organizzazione
Team di 8 persone
Iscrizione
nov 2024
Messaggio
15
#5

L'anno scorso a Gedda abbiamo pagato 14.000 SAR per un pacchetto standard per un accordo simile. Su 18 pagine di report, 15 erano nozioni generiche e output di scanner automatici. Il team di sicurezza della controparte lo ha bocciato senza appello e alla fine abbiamo dovuto spendere altri 32.000 SAR per fare il test serio.

OOrhan G***Partecipante
Ruolo
Coordinatore corrieri
Settore
Allevamento
Tipo di organizzazione
laboratorio
Iscrizione
feb 2024
Messaggio
173
#6

ma non avete chiesto la lista dello scope all'azienda che ha fatto il prezzo più basso? molto probabilmente butterranno dentro un range di IP faranno partire il tool e dopo tre giorni vi consegneranno il report in PDF e se il security manager del vostro cliente ne capisce un minimo quel report glielo tira indietro.

İİlknur G***PartecipanteMembro della community
Iscrizione
mag 2025
Messaggio
172
#7

quelli standard di solito sembrano test da click automatico. se nn hanno chiesto il codice sorgente o la documentazione api sicuro fanno solo una scansione automatica e via impossibile finire un test manuale in 3 giorni.

EElif B***Partecipante
Ruolo
Addetto al negozio
Settore
Chimica
Tipo di organizzazione
laboratorio
Iscrizione
mag 2023
Messaggio
55

Doki · Consulenza SEO · 2024

#8

Inviate in anticipo il documento di scoping al responsabile della sicurezza delle informazioni della controparte. Non pagate alcuna azienda prima di aver ricevuto una conferma scritta sulla tipologia di test da loro accettata.

FFiliz S***Partecipante
Ruolo
Sviluppatore software
Settore
Tipografia
Tipo di organizzazione
startup appena avviata
Iscrizione
apr 2026
Messaggio
129
#9

Nel contratto di servizio e di riservatezza stipulato con il cliente, come viene definito l'ambito del penetration test? Viene richiesto un approccio black box o white box? Inoltre, il vostro sistema gestisce pagamenti o conserva dati sensibili dei clienti?

TTolga Ş***Esperto
Ruolo
Direttore produzione
Settore
Allevamento
Tipo di organizzazione
laboratorio
Iscrizione
mag 2023
Messaggio
38
#10

Con il nostro primo cliente B2B abbiamo voluto risparmiare prendendo un pacchetto di test preconfezionato, ed eravamo tutti contenti perché il sistema risultava pulito. Due mesi dopo, il contabile del cliente ha scoperto che modificando un parametro nell'URL riusciva a scaricare le fatture di trasporto dell'azienda concorrente. Quel giorno abbiamo capito che i test standard sono solo un'illusione.

AAhmet Ö***Partecipante
Ruolo
Addetto all'inserimento dati
Settore
Consulenza
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
mag 2023
Messaggio
228
#11

Mi farebbe piacere se scrivesse il risultato. Non abbiate paura di chiedere, chi non chiede paga sempre di più.

Nessun processo migliora senza tracciamento, perché non sai cosa correggere. Io seguirei questa strada.

NNagihanPartecipante
Ruolo
Recruiter
Tipo di organizzazione
laboratorio
Iscrizione
mag 2024
Messaggio
98
#12

Avrei una domanda, non vorrei deviare dall'argomento, ma... Quando prendi una decisione, guarda prima quali dati hai a disposizione.

La risposta varia molto in base al settore, non esiste una regola generale. Spero che le sia utile.

OOrhan Ç***Partecipante
Ruolo
Direttore clinico
Settore
Software
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
giu 2023
Messaggio
91
#13

sono d'accordo.

ÖÖmer C***Partecipante
Ruolo
Team leader software
Settore
Imballaggio
Tipo di organizzazione
laboratorio
Iscrizione
set 2025
Messaggio
74
#14

Hai fatto bene ad aprire questo thread.

DDoruk Y***EspertoMembro della community
Iscrizione
feb 2025
Messaggio
99
#15

Tre cose da controllare mentre lo fai. Se cerchi di cambiare tutto insieme, niente si stabilizza.

Lascio una nota, potrebbe servire.

MMetin A***PartecipanteMembro della community
Iscrizione
gen 2025
Messaggio
160
#16

Corretto. Inizia con un piccolo test, non impegnarti subito su tutto.

Buon lavoro.

EEmre A***PartecipanteMembro della community
Iscrizione
nov 2024
Messaggio
1
#17

Ho vissuto la stessa cosa due anni fa. Un backup non testato non è un backup.

Il vero problema non è il numero, ma su cosa si basa quel numero.

AAhmet Z***Esperto
Ruolo
Tecnico di assistenza
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
azienda familiare
Iscrizione
dic 2023
Messaggio
159
#18

Vorrei fare una domanda. onestamente prendere appunti per due settimane dà risultati migliori rispetto a una stima di sei mesi.

Lascio una nota potrebbe servire.

ÜÜlkü Ş***PartecipanteMembro della community
Iscrizione
mag 2023
Messaggio
346
#19

Ti seguo.

EElif C***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
374
#20

Può approfondire un po'? Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

Se avete domande, scrivete, rispondo per quanto possibile.

Rispondi