forumApri un argomento

Il penetration test ha rilevato 40 vulnerabilità: serve davvero un tool dedicato per gestirne la risoluzione?

AAyşe T***Partecipante
Ruolo
Responsabile amministrativo
Settore
Plastica
Tipo di organizzazione
attività con due sedi
Iscrizione
gen 2023
Messaggio
181
#1

Siamo un'azienda software B2B con sede negli Stati Uniti e un team di 14 persone. Il mese scorso abbiamo effettuato il nostro primo penetration test approfondito spendendo circa 4.800 dollari. Abbiamo appena ricevuto il report: sono elencate in totale 40 vulnerabilità tra critiche, medie e basse.

La società di consulenza che ha svolto il test ci ha consigliato di adottare una piattaforma di remediation da 6.000 dollari all'anno per gestire la risoluzione dei bug, monitorare gli SLA, assegnare i task agli sviluppatori e tracciare le verifiche. In organico abbiamo quattro sviluppatori e un sistemista.

Per un team delle nostre dimensioni questi strumenti di remediation sono davvero indispensabili o possiamo gestire il processo senza problemi con il nostro attuale sistema di project management e ticketing? Mi piacerebbe conoscere l'esperienza di chi ci è già passato.

KKader B***Esperto
Ruolo
Responsabile social media
Settore
Sport e fitness
Tipo di organizzazione
boutique agency
Iscrizione
nov 2024
Messaggio
56
Più utile#2

Risposta breve: per un team di 14 persone che fa penetration test una o due volte l'anno, acquistare un software dedicato di remediation è una spesa inutile. Potete gestire tutto benissimo e a costo zero importando le 40 vulnerabilità nel vostro attuale strumento di project management, definendo responsabili chiari e scadenze precise.

Le piattaforme dedicate di remediation hanno senso soprattutto per grandi aziende con centinaia di server che eseguono scansioni automatiche settimanali e devono gestire migliaia di segnalazioni. Nel vostro caso su 40 vulnerabilità probabilmente solo 5 o 6 saranno critiche o ad alta priorità. Il resto saranno configurazioni medie migliorabili o semplici avvisi informativi.

Per gestire il lavoro con i vostri strumenti attuali seguite questi passaggi: 1) Aprite ogni voce del report come singolo ticket nel vostro tool di tracciamento, indicando nel titolo la gravità. 2) Copiate nella descrizione del task i passaggi consigliati dagli auditor e gli screenshot di prova. 3) Fissate scadenze rigide: una settimana per i bug critici/alti un mese per i medi. 4) Prima di chiudere il task, imponete allo sviluppatore di riverificare l'exploit in ambiente di staging seguendo i passi del report.

Controllate anche il contratto con la società di sicurezza: quasi tutte includono un re-test gratuito entro 30 giorni per verificare le vulnerabilità risolte. Se avete questa opzione, la convalida la faranno direttamente gli esperti senza bisogno di comprare alcun software.

AAleyna Ç***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Imballaggio
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
apr 2024
Messaggio
225
#3

Rifiutate subito l'offerta della licenza. Non fatevi spaventare dal numero 40: partite solo da critiche e alte. Con una settimana di lavoro dei dev sistemate l'80% del rischio reale. Il resto delle cose a bassa priorità ve le spalmate con calma nei prossimi sprint e amen.

SSelim Z***Partecipante
Ruolo
Stagista
Settore
Trasporti
Tipo di organizzazione
attività con due sedi
Iscrizione
set 2022
Messaggio
320
#4

L'anno scorso noi con 20 persone abbiamo ricevuto un report con 38 issue. Il consulente ha provato a venderci un tool simile, abbiamo detto di no. Abbiamo creato una label apposita sul nostro sistema di ticketing: in 45 giorni ne abbiamo chiuse 34 e accettato il rischio sulle 4 basse. Audit superato a zero spese extra.

MMeryem S***Partecipante
Ruolo
Specialista risorse umane
Settore
E-commerce
Tipo di organizzazione
attività con due sedi
Iscrizione
dic 2024
Messaggio
303
#5

Il fatto che l'azienda che ha fatto il test vi proponga subito dopo un tool da 6.000 dollari è una classica mossa di upselling. Molto probabilmente sono partner o rivenditori di quel software e prendono una commissione su ogni vendita. Per un'azienda di 14 persone, destinare budget a uno strumento del genere sarebbe un totale spreco di risorse.

FFikretPartecipante
Ruolo
Automazione industriale
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
nov 2023
Messaggio
118

Doki · Formazione sulla consapevolezza phishing · 2026

#6

Il dettaglio tecnico a cui dovete fare attenzione quando trasferite il tutto sul vostro sistema è questo: non dite semplicemente agli sviluppatori 'risolvi la vulnerabilità X'. Inserite nella descrizione del ticket il punteggio di gravità presente nel report, l'URL o la versione della libreria interessata e i passaggi per riprodurre l'exploit. Altrimenti il programmatore dice di aver risolto, ma magari ha solo cambiato il nome del parametro lasciando la falla aperta.

TTülay K***PartecipanteMembro della community
Iscrizione
mar 2023
Messaggio
216
#7

Nel vostro contratto per il test è prevista una clausola di 're-test' ossia di nuova verifica? Se sì, che tempistiche prevede? Nella maggior parte dei contratti ci sono 30 o 60 giorni per le correzioni con verifica gratuita inclusa. Se ce l'avete, il controllo che farebbe il tool potete farlo fare direttamente al consulente come da contratto.

IIrmak B***Partecipante
Ruolo
Addetto al servizio clienti
Settore
Costruzione macchinari
Tipo di organizzazione
ditta individuale
Iscrizione
mar 2024
Messaggio
155

Doki · Identità di marca · 2025

#8

noi ce la siamo cavata con un semplice foglio di calcolo... nelle colonne abbiamo messo nome della vulnerabilità livello sviluppatore assegnato e stato... insomma una riunione di 15 minuti a settimana per fare il punto ed è stato risolto tutto in due mesi. non serve a niente spendere quei soldi.

DDamlaPartecipante
Ruolo
Direttore clinico
Iscrizione
ago 2024
Messaggio
92
#9

Né i clienti né le normative vi impongono l'uso di uno strumento di vulnerability tracking. L'unica cosa che interessa agli auditor è avere traccia del fatto che le falle individuate siano state chiuse tramite un processo documentato e che la risoluzione sia stata verificata a livello tecnico. Lo storico dei vostri ticket attuali soddisfa ampiamente questo requisito.

ÜÜmit Ö***Partecipante
Ruolo
Direttore vendite
Settore
Tipografia
Tipo di organizzazione
media impresa
Iscrizione
nov 2024
Messaggio
108
#10

L'opinione generale è chiarissima: 1) Non comprate il tool da 6.000 dollari, 2) Aprite i task con un'etichetta sicurezza sul vostro attuale sistema di project management, 3) Controllate se da contratto avete diritto al re-test gratuito e usate quello per la verifica. Un software in più non farebbe altro che appesantirvi il lavoro.

FFeyza K***Partecipante
Ruolo
Stagista
Settore
Catering
Tipo di organizzazione
laboratorio
Iscrizione
nov 2024
Messaggio
2
#11

Separiamo i concetti, vengono confusi. Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

Naturalmente cambia se la vostra situazione è diversa.

MMeryem Ö***Partecipante
Ruolo
Responsabile export
Settore
Servizi di pulizia
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
feb 2024
Messaggio
13
#12

Sì, per quanto riguarda strumenti di remediation la situazione è esattamente così. Un report di scansione automatica e un penetration test non sono la stessa cosa.

HHavva M***Esperto
Ruolo
Contabilità di base
Settore
Media e editoria
Tipo di organizzazione
catena di negozi
Iscrizione
set 2022
Messaggio
197
#13

Mi farebbe piacere se scrivesse il risultato. Nessun processo migliora senza tracciamento, perché non sai cosa correggere.

Correggetemi se sbaglio.

UUğurPartecipante
Ruolo
Pubblicità esterna
Tipo di organizzazione
distributore di zona
Iscrizione
feb 2024
Messaggio
94
#14

Lascio un avvertimento. Un report di scansione automatica e un penetration test non sono la stessa cosa.

Inizia con un piccolo test, non impegnarti subito su tutto. Lascio una nota, potrebbe servire.

OOya I***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Cosmetica
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
ago 2023
Messaggio
225
#15

Raro trovare articoli che spiegano le cose così chiaramente. Gran parte del tempo perso si accumula nelle pratiche in attesa di approvazione.

EEsra O***Partecipante
Ruolo
Responsabile qualità
Settore
Agricoltura
Tipo di organizzazione
Team di 8 persone
Iscrizione
mag 2023
Messaggio
84
#16

Riassumo l'argomento, perché sono state date diverse risposte. Le decisioni affrettate diventano decisioni da correggere sei mesi dopo.

Il fatto che tutti facciano una cosa non significa che sia quella giusta. Correggetemi se sbaglio.

PPınar U***PartecipanteMembro della community
Iscrizione
mar 2023
Messaggio
188
#17

Ottimo lavoro. Se non lo rendete scritto fin dall'inizio, poi nascono discussioni.

Se scrivete qui il risultato, sarà utile anche ad altri.

BBora A***PartecipanteMembro della community
Iscrizione
set 2025
Messaggio
118
#18

La discussione si è dispersa, la riassumo. Le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi.

Se ricevete tre risposte diverse su un argomento, la domanda è posta male. Sono curioso di sapere se qualcuno lo fa in modo diverso.

AArifPartecipante
Ruolo
Ingegnere edile
Iscrizione
giu 2024
Messaggio
62
#19

Avrei una domanda, non vorrei deviare dall'argomento, ma... Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

Il vero problema non è il numero, ma su cosa si basa quel numero. Se avete domande, scrivete, rispondo per quanto possibile.

AAyşe A***Partecipante
Ruolo
Addetto al servizio clienti
Settore
Indotto automotive
Tipo di organizzazione
catena di negozi
Iscrizione
feb 2023
Messaggio
29
#20

A me è successo l'esatto contrario per questo scrivo. Se ricevete tre risposte diverse su un argomento, la domanda è posta male.

Io seguirei questa strada.

Rispondi