forumApri un argomento

Vulnerability scan e penetration test sono la stessa cosa? Quale fa al caso nostro?

OOnur K***Esperto
Ruolo
Direttore R&D
Iscrizione
ago 2023
Messaggio
142
#1

Gestiamo un sito e-commerce di componenti industriali specializzati, con un fatturato annuo di circa 12 milioni di TL. La nostra infrastruttura si basa su un software open source personalizzato dal nostro sviluppatore interno. La settimana scorsa ci ha contattato un'azienda di cybersicurezza proponendoci un intervento per mettere in sicurezza il sito.

Abbiamo chiesto un preventivo e ci hanno dato due opzioni: una scansione delle vulnerabilità a 12.000 TL, oppure un penetration test web a 55.000 TL. Non capisco bene il motivo di questa differenza di oltre quattro volte. Alla fine non servono entrambi a trovare falle?

Siamo una PMI, il nostro obiettivo è individuare i rischi di sicurezza principali senza sprecare budget. Cos'è esattamente una scansione delle vulnerabilità? Per una realtà come la nostra può bastare da sola o dobbiamo per forza fare il penetration test?

OOkan I***Partecipante
Ruolo
Contabilità di base
Settore
Cosmetica
Tipo di organizzazione
ditta individuale
Iscrizione
nov 2023
Messaggio
260
Più utile#2

Risposta breve: vulnerability scan e penetration test non sono assolutamente la stessa cosa. La scansione è un software automatico che cerca falle già note, mentre il penetration test è una prova manuale condotta da un esperto per verificare se quelle falle possano essere sfruttate per violare il sistema. Per un piccolo e-commerce la scansione dà un'idea iniziale, ma non individuerà mai i problemi di logica applicativa.

Puoi pensare alla scansione delle vulnerabilità come a un robot che fa un giro veloce attorno a casa tua per controllare se porte e finestre sono chiuse dall'esterno. Controlla le versioni dei software noti, le patch mancanti e tira fuori una lista generale. Però questi scanner non capiscono gli errori di logica di business. Se un utente dalla console del browser modifica il prezzo nel carrello a 1 TL e conclude l'ordine, la scansione automatica non se ne accorgerà mai.

Il penetration test invece usa i metodi di un ladro vero: prova a forzare la porta, tenta di arrampicarsi sul balcone, infila un filo di ferro nella serratura. Il tester può combinare due dettagli insignificanti segnalati dallo scanner per accedere al pannello di amministrazione o saltare il passaggio del pagamento.

Gestendo un e-commerce con codice personalizzato, accontentarsi della sola scansione vi darebbe un falso senso di sicurezza. L'approccio corretto è questo: fare un penetration test approfondito una volta all'anno per revisionare il codice proprietario, e lanciare scansioni periodiche durante l'anno per monitorare eventuali nuove falle a livello di server.

FFatih A***Veteran
Ruolo
Product manager
Settore
Turismo
Tipo di organizzazione
media impresa
Iscrizione
ott 2023
Messaggio
15
#3

Gli scanner automatici generano un sacco di falsi positivi. Cioè possono segnalare come criticità qualcosa che in realtà non crea alcun rischio concreto. O al contrario, ignorare del tutto processi complessi come il bypass dell'autenticazione a due fattori. La differenza di prezzo sta tutta nelle ore di lavoro dell'esperto.

İİlknur O***Partecipante
Ruolo
Coordinatore corrieri
Settore
Allevamento
Tipo di organizzazione
catena di negozi
Iscrizione
feb 2025
Messaggio
109
#4

Se accettate la scansione da 12.000 TL, vi manderanno un report grezzo di 80 pagine in inglese generato da software commerciali già pronti. E per capire e scremare quello che c'è scritto dovrete comunque pagare a ore uno sviluppatore.

UUfuk B***PartecipanteMembro della community
Iscrizione
set 2024
Messaggio
114
#5

Noi due anni fa abbiamo fatto proprio questo errore, abbiamo preso il report di scansione perché costava poco. C'erano 15 falle segnate in rosso il nostro dev le ha controllate e 12 erano semplici avvisi su porte chiuse. onestamente panico inutile e soldi buttati.

MMerve Y***Nuovo membro
Ruolo
Pianificazione produzione
Settore
E-commerce
Tipo di organizzazione
media impresa
Iscrizione
lug 2026
Messaggio
313
#6

Per capire la differenza basta guardare due punti: 1) La scansione automatica finisce in poche ore con dei tool e fa un semplice censimento. 2) Il pentest richiede giorni, sfrutta concretamente la falla trovata per tentare di accedere al database e fornisce prove tangibili.

MMelikeEsperto
Ruolo
Direttore e-commerce
Tipo di organizzazione
boutique agency
Iscrizione
set 2023
Messaggio
178
#7

Il mese scorso abbiamo fatto fare un pentest sul nostro sito. Nella pagina del profilo utente, dove lo scanner automatico non aveva visto nulla, è saltato fuori un errore di permessi che permetteva di visualizzare indirizzi e ordini di altri utenti. I tool automatici non l'avrebbero mai beccato.

MMurat K***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
6
#8

Certo, potete spendere 12.000 TL per comprarvi una bella spunta verde e dormire tranquilli. Ma se poi vi bucano il sito e rubano i dati delle carte di credito, non potete mostrare quel report ai clienti per giustificarvi.

EElif P***Nuovo membro
Ruolo
Addetto al controllo qualità
Settore
Energia
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
lug 2026
Messaggio
130
#9

In sintesi: se il budget è tiratissimo, fare una scansione è pur sempre meglio di niente, ma non risolverà i problemi di sicurezza del codice scritto da voi. Se fate e-commerce, i 55.000 TL del penetration test non sono una spesa, ma una vera e propria polizza assicurativa.

SSelin A***PartecipanteMembro della community
Iscrizione
gen 2022
Messaggio
273
#10

Esatto, e non è nemmeno così noto. Inizia con un piccolo test, non impegnarti subito su tutto.

Correggetemi se sbaglio.

MMurat Ş***Partecipante
Ruolo
Direttore tecnologico
Settore
Costruzione macchinari
Tipo di organizzazione
cooperativa
Iscrizione
set 2023
Messaggio
376
#11

Quanto scritto rispecchia esattamente ciò che abbiamo vissuto. Gran parte del tempo perso si accumula nelle pratiche in attesa di approvazione.

La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata. Questa è la mia opinione, non la scrivo come verità assoluta.

AAslıhanPartecipante
Ruolo
Produttore moda
Iscrizione
apr 2024
Messaggio
102
#12

Sono d'accordo.

CCansu K***Partecipante
Ruolo
Pianificazione logistica
Settore
Diritto
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
dic 2022
Messaggio
191
#13

Se scendiamo nei dettagli: Quando prendi una decisione, guarda prima quali dati hai a disposizione.

Io seguirei questa strada.

İİbrahim Y***PartecipanteMembro della community
Iscrizione
feb 2026
Messaggio
3
#14

vorrei fare una domanda. la risposta varia molto in base al settore non esiste una regola generale.

io seguirei questa strada.

MMurat Y***Partecipante
Ruolo
Addetto al servizio clienti
Settore
Gioielleria
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
giu 2025
Messaggio
397

Doki · Identità di marca · 2023

#15

Separiamo i concetti vengono confusi. comunque ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

KKemal Ö***Partecipante
Ruolo
Co-fondatore
Settore
Servizi di pulizia
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
ott 2023
Messaggio
28
#16

Sono emerse tre opinioni diverse, si completano a vicenda. Non fidatevi di una sola misura di sicurezza; procedete per livelli.

Non abbiate paura di chiedere, chi non chiede paga sempre di più. Confermato dall'esperienza.

ÖÖzgür G***Partecipante
Ruolo
Sviluppatore software
Settore
Cosmetica
Tipo di organizzazione
Team di 8 persone
Iscrizione
giu 2023
Messaggio
16
#17

Il mio dubbio è stato chiarito, grazie. Se permessi e ambito non sono scritti, quel test non deve iniziare.

Se scrivete qui il risultato, sarà utile anche ad altri.

OOnur A***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Carta
Tipo di organizzazione
distributore di zona
Iscrizione
mag 2024
Messaggio
207
#18

In generale è corretto, ma manca un pezzo. Cercare di farlo da soli è la strada più costosa.

GGürkan B***PartecipanteMembro della community
Iscrizione
ott 2024
Messaggio
407
#19

Non ho alcuna esperienza in materia di significato vulnerability scan, quindi chiedo. Nessun processo migliora senza tracciamento, perché non sai cosa correggere.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

RReyhan G***Veteran
Ruolo
Direttore finanziario
Settore
Servizi di pulizia
Tipo di organizzazione
boutique agency
Iscrizione
nov 2024
Messaggio
250
#20

Raro trovare articoli che spiegano le cose così chiaramente.

Rispondi