forumApri un argomento

Mi hanno parlato di "penetration test": serve davvero per le nostre dimensioni, a cosa serve?

DDoruk Ş***PartecipanteMembro della community
Iscrizione
ott 2024
Messaggio
218
#1

Siamo un'azienda di ricambi all'ingrosso con 14 dipendenti a Bursa. Circa sei mesi fa abbiamo fatto sviluppare un portale B2B dedicato per i nostri rivenditori, dove possono effettuare ordini, consultare l'estratto conto e vedere le fatture. L'agenzia che ha sviluppato il sistema ci ha contattato la scorsa settimana dicendo che, nell'ambito della manutenzione annuale, dovremmo eseguire un penetration test sul sistema, preventivando un costo extra di 45.000 TL.

Onestamente non me ne intendo molto di aspetti tecnici. Sul server abbiamo già un firewall e il certificato SSL, e i backup vengono eseguiti quotidianamente. Ho dato un'occhiata veloce su internet ma i concetti mi sono sembrati molto complessi. Non riesco a capire se questo intervento proposto dall'agenzia sia un passo fondamentale per la sicurezza o solo un pacchetto aggiuntivo standard che cercano di rifilare a una piccola impresa.

Cosa copre esattamente un penetration test e, per un portale come il nostro che serve un numero limitato di clienti aziendali, vale davvero la pena sostenere questa spesa?

BBerenPartecipante
Ruolo
Product designer
Iscrizione
mar 2024
Messaggio
112
Più utile#2

Risposta breve: un penetration test è una simulazione controllata di un attacco informatico condotta da un esperto di sicurezza che agisce come un attaccante autorizzato, per individuare le falle del sistema prima che lo facciano i malintenzionati. Il certificato SSL o il firewall chiudono semplicemente la porta d'ingresso; il penetration test, invece, forza finestre, prese d'aria e porte di servizio per verificare se siano effettivamente sigillate.

Per capire se un penetration test sia necessario su un portale B2B della vostra scala, dovete considerare tre criteri: 1) Quali dati risiedono sul portale, 2) Se il software è sviluppato su misura o basato su una piattaforma preconfezionata, 3) Il rischio legale e commerciale derivante da un data breach. Se sul portale sono presenti estratti conto dei rivenditori, codici fiscali/partite IVA, saldi e storico ordini, l'accesso non autorizzato al pannello di un altro rivenditore comporterebbe sanzioni amministrative pesantissime ai sensi della KVKK.

Se il software è stato programmato su misura da zero, la probabilità di falle di autorizzazione dovute a errori degli sviluppatori è piuttosto alta. La cifra di 45.000 TL proposta dall'agenzia è in linea con le tariffe di mercato per il test di una web app di piccole dimensioni; tuttavia, prima di approvare il budget, dovete chiarire l'ambito del test. È fondamentale che non si tratti solo di un report generato da uno scanner automatico, ma che includa controlli logici manuali.

EEfe A***Partecipante
Ruolo
IT Manager
Settore
Allevamento
Tipo di organizzazione
startup appena avviata
Iscrizione
apr 2024
Messaggio
2
#3

Non ha alcun senso che l'agenzia faccia il penetration test sul codice che ha scritto lei stessa. Non potete aspettarvi che trovino e segnalino i loro stessi errori. Se decidete di farlo, chiedete un preventivo a un'azienda specializzata esclusivamente in sicurezza informatica, del tutto indipendente da chi ha sviluppato il portale.

VVeli Ç***Nuovo membro
Ruolo
Operatore di call center
Settore
Costruzione macchinari
Tipo di organizzazione
cooperativa
Iscrizione
giu 2026
Messaggio
387
#4

Nel penetration test si controllano soprattutto le falle di 'Broken Object Level Authorization', cioè la visualizzazione non autorizzata di dati. Per dire: se il rivenditore A accede e cambia l'ID fattura nella barra del browser da 101 a 102, riesce a vedere la fattura del rivenditore B? Un firewall non lo rileva mica, solo un penetration test lo becca.

KKorhanEsperto
Ruolo
Direttore vendite B2B
Iscrizione
set 2023
Messaggio
162
#5

L'anno scorso, per un nostro portale di dimensioni simili con 20 rivenditori, abbiamo speso 35.000 TL con un professionista indipendente. Dal report è emerso che due rivenditori potevano vedere le reciproche percentuali di sconto. Se quella falla fosse trapelata sul mercato la nostra reputazione commerciale sarebbe andata a farsi benedire, sono stati soldi spesi benissimo.

TTaner E***Partecipante
Ruolo
Responsabile acquisti
Settore
Pelle
Tipo di organizzazione
startup appena avviata
Iscrizione
giu 2023
Messaggio
132
#6

l'agenzia quasi sicuramente lancerà un tool automatico e vi tirerà fuori un pdf. chiedete il documento di scope, verificate se c'è scritto quante ore di test manuale faranno.

edit: ho scritto da telefono, scusate gli errori di battitura.

ÜÜmit K***Partecipante
Ruolo
Direttore operativo
Settore
Gioielleria
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
mag 2022
Messaggio
406
#7

Incassate con carta di credito sul portale? Se memorizzate dati di carte o se i dati di pagamento transitano dal vostro server anziché tramite un gateway di pagamento esterno il test non è un lusso, è un obbligo assoluto.

ÖÖmer I***PartecipanteMembro della community
Iscrizione
nov 2024
Messaggio
1
#8

Prima di accettare l'offerta fate questa domanda all'agenzia: 'Sarà un test grey box o black box? La verifica di remediation (il re-test) dopo la chiusura delle vulnerabilità è inclusa nel prezzo?' Se manca il re-test, il report finisce dritto nel cestino.

TTolga Ş***Esperto
Ruolo
Direttore produzione
Settore
Allevamento
Tipo di organizzazione
laboratorio
Iscrizione
mag 2023
Messaggio
38
#9

Due anni fa a un mio conoscente grossista tessile hanno bucato il portale e venduto lista clienti e listini prezzi alla concorrenza. Né backup né SSL sono serviti a nulla. Da quel giorno facciamo controlli di sicurezza di routine a ogni aggiornamento importante.

AAhmet Z***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
25
#10

Vorrei fare una domanda. Le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi.

Le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi. Se scrivete qui il risultato, sarà utile anche ad altri.

OOya Ç***Partecipante
Ruolo
Addetto al controllo qualità
Settore
Media e editoria
Tipo di organizzazione
distributore di zona
Iscrizione
ott 2023
Messaggio
248
#11

salvato ma le persone difendono le abitudini non i processi. la resistenza nasce da lì.

İİlknur A***Esperto
Ruolo
Responsabile qualità
Settore
Diritto
Tipo di organizzazione
cooperativa
Iscrizione
mar 2023
Messaggio
11

Doki · Consulenza SEO · 2023

#12

Breve riassunto per i nuovi arrivati: Un backup non testato non è un backup.

Nessun processo migliora senza tracciamento, perché non sai cosa correggere. Buon lavoro.

FFurkan K***PartecipanteMembro della community
Iscrizione
nov 2023
Messaggio
141
#13

Sono d'accordo anzi vorrei sottolinearlo. onestamente chiunque abbia fretta su cos'è il penetration test si blocca nello stesso punto.

È tutto, scusate se mi sono dilungato.

ÖÖzge T***Esperto
Ruolo
Consulente di marca
Tipo di organizzazione
distributore di zona
Iscrizione
giu 2023
Messaggio
164

Doki · Infrastruttura e-commerce · 2023

#14

Secondo voi funziona a tutte le scale? Il vero problema non è il numero, ma su cosa si basa quel numero.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

KKoray Y***Partecipante
Ruolo
Contabilità di base
Settore
Carta
Tipo di organizzazione
azienda familiare
Iscrizione
dic 2024
Messaggio
65
#15

La discussione si è dispersa, la riassumo. Se ricevete tre risposte diverse su un argomento la domanda è posta male.

Se scrivete qui il risultato, sarà utile anche ad altri.

SSinan B***Esperto
Ruolo
Product manager
Settore
Media e editoria
Tipo di organizzazione
attività con due sedi
Iscrizione
apr 2025
Messaggio
223
#16

Non lo sapevo.

BBetülEsperto
Ruolo
Consulente di direzione
Iscrizione
ott 2023
Messaggio
164
#17

Lo sentiamo dire da tempo, ma da noi non è mai andata così. Un backup non testato non è un backup.

Io seguirei questa strada.

ÖÖzlemPartecipante
Ruolo
Agenzia pubblicitaria
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
mag 2024
Messaggio
108
#18

Hai fatto bene ad aprire questo thread.

HHavva Ç***Partecipante
Ruolo
System administrator
Settore
Catering
Tipo di organizzazione
ditta individuale
Iscrizione
apr 2023
Messaggio
55
#19

Ottimo lavoro. Se è la prima volta inizia in piccolo, il ridimensionamento viene dopo.

Io seguirei questa strada.

TTolgaNuovo membro
Ruolo
Sviluppatore
Tipo di organizzazione
cooperativa
Iscrizione
nov 2024
Messaggio
41
#20

Vorrei fare una domanda. Le decisioni affrettate diventano decisioni da correggere sei mesi dopo.

Se ricevete tre risposte diverse su un argomento, la domanda è posta male. Spero che le sia utile.

Rispondi