forumApri un argomento

Ci è arrivato il report del pentest ma non ci capiamo niente — cosa spiega e cosa dobbiamo guardare?

FFiliz S***Partecipante
Ruolo
Sviluppatore software
Settore
Tipografia
Tipo di organizzazione
startup appena avviata
Iscrizione
apr 2026
Messaggio
129
#1

Siamo un'azienda di commercio all'ingrosso di medie dimensioni. Abbiamo sia un portale per gli ordini B2B che un gestionale ERP interno. A causa dei requisiti di audit di uno dei nostri clienti, abbiamo fatto eseguire un penetration test a una società di sicurezza informatica. Ieri sera ci hanno inviato un report di 42 pagine.

Abbiamo aperto il report durante la riunione di direzione ma non ne siamo venuti a capo. Ci sono decine di termini tecnici come SQL injection, cross-site scripting, punteggi di vulnerabilità, codici CVE. L'unica cosa che ci ha detto la società è che nel nostro sistema ci sono criticità da risolvere con urgenza. Tuttavia, sul lato IT abbiamo un solo sistemista, il quale sostiene che siano tutte esagerazioni e che il sistema funzioni senza problemi.

Cos'è esattamente un report di pentest e cosa dovrebbe guardare un dirigente d'azienda senza competenze tecniche quando se ne trova uno davanti? Come distinguiamo la gravità delle vulnerabilità e con quale priorità dobbiamo assegnare i compiti allo sviluppatore o al sistemista?

PPelinPartecipante
Ruolo
Designer UI/UX
Iscrizione
dic 2023
Messaggio
142

Doki · Consulenza conformità KVKK · 2026

Più utile#2

Risposta breve: un report di pentest è un documento di audit ufficiale in cui i vostri sistemi vengono attaccati in modo controllato e le falle di sicurezza riscontrate vengono elencate in base al livello di rischio. Come direzione, non dovete concentrarvi su 40 pagine di codice tecnico, ma sul riepilogo esecutivo (executive summary) e sulla matrice del rischio presenti nelle prime pagine del report.

Quando prendete in mano il report, guardate prima di tutto la sezione "Executive Summary". Questa parte è scritta appositamente per chi deve prendere decisioni, senza gergo tecnico: riassume lo stato generale di sicurezza del vostro sistema e la distribuzione delle falle individuate in critiche alte medie e basse.

Come secondo passo stabilite le priorità in base al livello di rischio: 1) Criticità e vulnerabilità alte: sono falle che permettono a un attaccante esterno di penetrare direttamente nel database, rubare i dati contabili o bloccare il sistema; anche se il vostro sistemista dice che funziona tutto, in presenza di queste falle l'azienda è di fatto indifesa ed è richiesto un intervento immediato. 2) Vulnerabilità medie: sono carenze di configurazione che generano rischi solo al verificarsi di determinate condizioni; possono essere corrette con il successivo aggiornamento software. 3) Vulnerabilità basse e informative: sono semplici raccomandazioni di igiene informatica che non costituiscono una minaccia concreta come la visibilità della versione del software.

Come terzo passo estrapolate gli elementi che contengono screenshot di prova (proof of concept) delle vulnerabilità critiche forniti dalla società di sicurezza e assegnateli come incarico scritto al vostro sistemista. Una volta completate le correzioni fate eseguire alla stessa società un test di verifica (retest) e fatevi rilasciare un report pulito che confermi la chiusura dei rischi.

KKübra G***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Diritto
Tipo di organizzazione
media impresa
Iscrizione
mar 2024
Messaggio
7
#3

La risposta "il sistema funziona" data dal vostro sistemista è fuorviante. Che un'applicazione web funzioni e che sia sicura sono due cose completamente diverse. Per esempio, se c'è una SQL injection, il sistema continua a prendere gli ordini alla perfezione, ma un malintenzionato può esportare l'intera tabella dei clienti e dei saldi con una singola query dall'URL. Guardate assolutamente le prove dei riscontri nel report.

FFiliz Ö***Partecipante
Ruolo
Direttore operativo
Settore
Prodotti ittici
Tipo di organizzazione
Team di 8 persone
Iscrizione
set 2024
Messaggio
383
#4

classica reazione del sistemista purtroppo dice che è un'esagerazione solo x nn aveere lavoro in più... boh la dirigenza deve prendere le righe con scritto "critico" e "alto" metterle su un excel e farle firmare al responsabile dandogli una scadenza. il resto è solo perdita di tempo.

edit: ho scritto da telefono, scusate gli errori di battitura.

MMerve K***Partecipante
Ruolo
Direttore produzione
Settore
Agricoltura
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
ott 2024
Messaggio
34

Doki · Trasloco infrastruttura · 2025

#5

Chiamate la società di cybersecurity che ha eseguito il test e, se previsto dal contratto, chiedete una riunione di chiusura del report di un'ora. Fate partecipare anche il vostro tecnico IT e chiedete direttamente al tester: "Sfruttando questa vulnerabilità è possibile bloccare il nostro portale ordini B2B o rubare i dati dei clienti?". La discussione si chiude lì.

CCerenPartecipante
Ruolo
QA Engineer
Iscrizione
mar 2024
Messaggio
178
#6

A volte le società di sicurezza si limitano a incollare l'output grezzo dei tool di scansione automatica presentandolo come un report di 40 pagine. In questi casi possono esserci dei falsi positivi. L'obiezione del vostro sistemista potrebbe basarsi su questo. Controllate se nel report dietro a ogni vulnerabilità segnalata, c'è una prova concreta di exploit manuale.

MMerve B***Nuovo membroMembro della community
Iscrizione
ago 2026
Messaggio
247
#7

Il percorso da seguire per passare all'azione: 1) Fissate una scadenza urgente di 7 giorni per il rilascio delle patch relative ai problemi critici. 2) Provate i fix in un ambiente di test e non sul sistema in produzione, assicurandovi che il flusso degli ordini non si interrompa. 3) Fate chiudere le segnalazioni usufruendo del retest gratuito previsto dal vostro contratto.

ZZafer B***Partecipante
Ruolo
Addetto al servizio clienti
Settore
Assicurazioni
Tipo di organizzazione
catena di negozi
Iscrizione
nov 2023
Messaggio
34
#8

Avendo gestito processi di audit per anni, posso dirvi questo: il report è la diagnosi, la vera responsabilità sta nell'applicare la cura. Un solo addetto IT che deve sia mandare avanti l'operatività quotidiana sia chiudere vulnerabilità web complesse rischia di andare in affanno. Se serve, supportate il sistemista chiedendo aiuto all'agenzia esterna che ha sviluppato il software web.

NNurcanNuovo membro
Ruolo
Servizi di pulizia
Iscrizione
nov 2024
Messaggio
26
#9

ma per questo test di verifica bisogna pagare di nuovo da zero la società di sicurezza? cioè nel nosrto preventivo non ho visto voci relative al retest, di solito è un servizio compreso nel prezzo?

OOya A***Partecipante
Ruolo
Supply chain manager
Settore
Tipografia
Tipo di organizzazione
azienda familiare
Iscrizione
nov 2024
Messaggio
34
#10

Sono d'accordo. Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

Se scrivete qui il risultato, sarà utile anche ad altri.

ÖÖzgür K***PartecipanteMembro della community
Iscrizione
nov 2023
Messaggio
4
#11

Come avete risolto questo? Nessun processo migliora senza tracciamento, perché non sai cosa correggere.

Se non lo rendete scritto fin dall'inizio, poi nascono discussioni. Lascio una nota, potrebbe servire.

ÖÖmer O***PartecipanteMembro della community
Iscrizione
set 2024
Messaggio
3
#12

La risposta sopra ha colto l'essenza della questione. Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

Se scrivete qui il risultato, sarà utile anche ad altri.

SSena C***Esperto
Ruolo
Pianificazione produzione
Settore
Carta
Tipo di organizzazione
ditta individuale
Iscrizione
ago 2023
Messaggio
28
#13

Sono emerse tre opinioni diverse, si completano a vicenda. Le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi.

Prendere misure senza fare un inventario lascia aperta una porta che non vedi. Naturalmente cambia se la vostra situazione è diversa.

HHüseyin T***Veteran
Ruolo
Direttore clinico
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
startup appena avviata
Iscrizione
giu 2024
Messaggio
378
#14

Ha ragione.

RRamazan T***PartecipanteMembro della community
Iscrizione
mag 2024
Messaggio
4
#15

Assolutamente. Se devo aggiungere qualcosa: Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

Se scrivete qui il risultato, sarà utile anche ad altri.

EEbru K***Partecipante
Ruolo
System administrator
Settore
Servizi sanitari
Tipo di organizzazione
startup appena avviata
Iscrizione
giu 2024
Messaggio
28
#16

La strada che sembra economica di solito finisce per costare cara. La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata.

Naturalmente cambia se la vostra situazione è diversa.

MMert B***EspertoMembro della community
Iscrizione
set 2024
Messaggio
129
#17

Ho vissuto la stessa cosa.

SSinan B***Partecipante
Ruolo
Direttore relazioni con i clienti
Settore
Diritto
Tipo di organizzazione
distributore di zona
Iscrizione
ott 2023
Messaggio
50

Doki · Sito web aziendale · 2024

#18

La discussione si è dispersa, la riassumo. Chiunque abbia fretta su cos'è un report di pentest si blocca nello stesso punto.

La sicurezza non è assoluta; significa rendere l'attacco non conveniente. È tutto, scusate se mi sono dilungato.

TTayfunVeteran
Ruolo
Titolare di azienda software
Iscrizione
mag 2023
Messaggio
228

Doki · Infrastruttura e-commerce · 2024

#19

Ha ragione. Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

Se è la prima volta, inizia in piccolo il ridimensionamento viene dopo. Spero che le sia utile.

GGizem A***PartecipanteMembro della community
Iscrizione
ott 2025
Messaggio
341
#20

Se volete procedere così, risolvete questo punto fin dall'inizio. Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

Io seguirei questa strada.

Rispondi