forumApri un argomento

Uno ha proposto un vulnerability assessment e l'altro un penetration test: qual è la differenza e cosa serve?

NNeslihan K***Esperto
Ruolo
IT Manager
Settore
Catering
Tipo di organizzazione
catena di negozi
Iscrizione
gen 2023
Messaggio
40
#1

Siamo un'azienda SaaS di 20 persone che offre un software di gestione HR e turni per aziende enterprise sul mercato USA. Nel prossimo trimestre firmeremo un contratto con un potenziale cliente enterprise del valore di 80.000 dollari l'anno, ma ci hanno richiesto un report di audit di sicurezza indipendente eseguito da terze parti.

Abbiamo ricevuto preventivi da due diverse società di cybersecurity sul mercato. La prima azienda ha proposto scansione automatica delle vulnerabilità e reportistica per 1.500 dollari e 2 giorni lavorativi. La seconda invece ha offerto un penetration test manuale per 6.500 dollari e 10 giorni lavorativi.

Tra prezzi e tempistiche c'è una differenza di quasi quattro volte. Qual è esattamente la differenza di perimetro e profondità tecnica tra questi due servizi? Se presentiamo al cliente un report di vulnerability scan verrà ritenuto sufficiente, o negli audit aziendali si pretende per forza un penetration test?

EEmre O***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
104
Più utile#2

Risposta breve: la scansione delle vulnerabilità è un controllo inventariale superficiale che fa girare software automatici per elencare falle note e patch mancanti; il penetration test invece è una simulazione pratica di attacco in cui degli esperti provano a sfruttare attivamente queste vulnerabilità per penetrare nel database o nel sistema. Per superare l'approvazione di sicurezza del vostro cliente enterprise, la scansione da 1.500 dollari sarà assolutamente insufficiente.

Le differenze tecniche tra i due servizi sono queste: 1) Differenza di metodo: nella scansione uno strumento automatico invia richieste ai server e inserisce nel report tutto ciò che trova sospetto; molti di questi sono 'falsi positivi', cioè elementi che in realtà non costituiscono un pericolo. Nel penetration test, invece, professionisti certificati testano manualmente i difetti di logica applicativa, i problemi di autorizzazione e scenari complessi. 2) Sfruttamento (exploitation): la scansione non prova a violare il sistema per estrarre dati, dice solo che una porta potrebbe essere socchiusa. Il pentest forza quella porta ed esibisce screenshot che provano l'intrusione.

Il team di sicurezza delle informazioni di un cliente enterprise che sta per firmare un contratto da 80.000 dollari l'anno guarderà subito la metodologia nella prima pagina del report. Non appena vedranno l'output di uno scanner automatico verrete bocciati all'audit e la vendita si bloccherà. Negli standard di procurement aziendali si cerca esplicitamente la dicitura 'third-party penetration test'.

Per questo motivo dovreste optare per il penetration test da 6.500 dollari. Prima di accettare l'offerta, accordatevi con la società e fate assolutamente inserire a contratto il diritto a un re-test gratuito di verifica, in modo che aggiornino il report una volta risolte le vulnerabilità emerse.

LLevent Ö***Veteran
Ruolo
Pianificazione produzione
Settore
Tessile
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
gen 2023
Messaggio
13
#3

Pensatela così: il vulnerability assessment è un robot che gira attorno all'edificio e guarda da lontano con un binocolo se ci sono finestre aperte, e a volte scambia un riflesso per un vetro aperto. Il penetration test invece è un fabbro esperto che tenta concretamente di entrare nell'edificio. I clienti enterprise vogliono sempre vedere il report del fabbro.

ÜÜlkü K***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Agricoltura
Tipo di organizzazione
cooperativa
Iscrizione
gen 2025
Messaggio
19

Doki · Trasloco infrastruttura · 2025

#4

Abbiamo fatto lo stesso errore due anni fa. Per una vendita da 50.000 dollari abbiamo mandato un report da 1.200 dollari fatto con scanner automatico. Il responsabile della sicurezza del cliente ha respinto il report in 10 minuti dicendo 'Questo non è un pentest, è l'output di un comune scanner' e ha bloccato la trattativa per due mesi. Alla fine abbiamo dovuto fare il test completo e pagare 6.000 dollari.

EEmre Y***EspertoMembro della community
Iscrizione
mag 2025
Messaggio
48
#5

Controllate cosa c'è scritto esattamente nel questionario di sicurezza (security questionnaire) del cliente. Se c'è scritto 'penetration test report performed by an independent third party', scartate subito il preventivo da 1.500 dollari. Presentare una scansione di vulnerabilità al cliente sarebbe solo una perdita di tempo.

CCerenPartecipante
Ruolo
QA Engineer
Iscrizione
mar 2024
Messaggio
178
#6

Chi vi fa quella scansione da 1.500 dollari con ogni probabilità lancerà un tool open source contro il vostro server e stamperà il proprio logo sull'output in PDF. È un'operazione che potete fare da soli in due ore non buttateci via quei soldi.

İİbrahim Y***Esperto
Ruolo
Project manager
Settore
Carta
Tipo di organizzazione
boutique agency
Iscrizione
gen 2023
Messaggio
120
#7

Nella gestione del rischio d'impresa le valutazioni dei fornitori seguono regole rigidissime. Dato che il vostro software HR ospiterà i dati personali dei dipendenti del cliente, i team di compliance legale riterranno prova d'audit valida esclusivamente l'executive summary e il remediation report che solo un penetration test manuale è in grado di fornire.

MMustafa S***Partecipante
Ruolo
Direttore risorse umane
Settore
Gioielleria
Tipo di organizzazione
attività con due sedi
Iscrizione
mag 2024
Messaggio
43
#8

tratta con l'azienda da 6.500 dollari, scendono sui 5.500... boh ma prendi assolutamente il penetration test l'altra opzione sembra troppo amatoriale agli occhi del cliente.

PS: è stato chiesto qui sotto, ho scritto la risposta nel secondo messaggio.

EErcan Ç***PartecipanteMembro della community
Iscrizione
giu 2024
Messaggio
62
#9

Quando parli con la seconda azienda fai inserire assolutamente la clausola di re-test nel contratto. Finito il test ti daranno l'elenco delle vulnerabilità, voi le sistemate e vi fate rilasciare un report finale pulito. Il vero documento da presentare al cliente è proprio quel report pulito.

BBeren K***Esperto
Ruolo
Operatore di call center
Settore
Chimica
Tipo di organizzazione
ditta individuale
Iscrizione
giu 2024
Messaggio
93
#10

Su questo punto non sono d'accordo. Più è difficile tornare indietro su una decisione più lentamente dovreste prenderla.

Lascio una nota potrebbe servire.

JJale G***Partecipante
Ruolo
Addetto all'inserimento dati
Settore
Imballaggio
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
apr 2025
Messaggio
27
#11

sono d'accordo.

DDilara A***Partecipante
Ruolo
Addetto all'inserimento dati
Settore
Assicurazioni
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
ott 2024
Messaggio
99
#12

Sono d'accordo in parte, in parte no. Più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla.

Naturalmente cambia se la vostra situazione è diversa.

OOrhan D***Esperto
Ruolo
Addetto al negozio
Settore
Servizi IT
Tipo di organizzazione
startup appena avviata
Iscrizione
nov 2024
Messaggio
228
#13

Non ho alcuna esperienza in materia di vulnerability assessment penetration test, quindi chiedo. Chiunque abbia fretta su vulnerability assessment penetration test si blocca nello stesso punto.

Io seguirei questa strada.

HHasan K***Partecipante
Ruolo
Direttore vendite
Settore
Servizi sanitari
Tipo di organizzazione
catena di negozi
Iscrizione
set 2024
Messaggio
404
#14

Questo approccio ha un costo, di cui non si parla. Se la verifica in due passaggi è attiva una password rubata da sola non serve a nulla.

Prendere appunti per due settimane dà risultati migliori rispetto a una stima di sei mesi.

MMerve B***Partecipante
Ruolo
Segretaria
Settore
Imballaggio
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
ago 2023
Messaggio
122
#15

Può approfondire un po'? Il vero problema non è il numero ma su cosa si basa quel numero.

Prendere misure senza fare un inventario lascia aperta una porta che non vedi. Correggetemi se sbaglio.

MMehmet Ç***PartecipanteMembro della community
Iscrizione
apr 2023
Messaggio
277
#16

Secondo me è difficile essere così netti sul lato vulnerability assessment penetration test. Quando decidiamo senza misurare finiamo sempre nello stesso punto.

Le soluzioni che funzionano su piccola scala crollano quando si cresce l'ho imparato tardi. Io seguirei questa strada.

YYiğit A***VeteranMembro della community
Iscrizione
gen 2025
Messaggio
2
#17

Grazie mille, era la risposta che cercavo. Il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

È tutto, scusate se mi sono dilungato.

ZZehra D***Esperto
Ruolo
IT Manager
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
feb 2025
Messaggio
44

Doki · Contratto di manutenzione server · 2024

#18

Grazie per aver scritto.

ZZafer Ö***Partecipante
Ruolo
Pianificazione produzione
Settore
Costruzione macchinari
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
apr 2023
Messaggio
247
#19

Sono una piccola impresa, vi parlo dal mio punto di vista. Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

Buon lavoro.

SSinan B***VeteranMembro della community
Iscrizione
apr 2022
Messaggio
48
#20

Sono d'accordo.

Rispondi