forumApri un argomento

Come funziona l'iter di un penetration test e cosa dobbiamo predisporre come azienda prima di avviarlo?

KKübra M***Partecipante
Ruolo
Direttore amministrativo
Settore
Consulenza
Tipo di organizzazione
startup appena avviata
Iscrizione
ott 2023
Messaggio
140
#1

Siamo un'azienda software cloud B2B di 15 persone. Siamo in procinto di firmare un contratto annuale di fornitura con una grande catena retail, ma il loro reparto sicurezza ha inserito nel capitolato l'obbligo di presentare un report recente di penetration test redatto da un ente terzo certificato. Per questa procedura di audit abbiamo stanziato circa 70.000 TL.

Finora non abbiamo mai svolto audit di sicurezza o vulnerability assessment interni. Ho iniziato a contattare società di cybersecurity online per chiedere preventivi ma tutte mi domandano dettagli tecnici come: 'qual è l'ambito del test, quanti IP vanno scansionati l'approccio sarà black box o grey box?'. In tutta onestà non so bene come definire il perimetro del test.

Come azienda cosa dobbiamo definire e predisporre prima di richiedere i preventivi e firmare l'accordo? Quali sono le fasi del penetration test, dalla definizione del perimetro fino alla risoluzione delle vulnerabilità e al rilascio del report finale?

İİlker G***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Allevamento
Tipo di organizzazione
distributore di zona
Iscrizione
apr 2026
Messaggio
341
Più utile#2

Risposta breve: il processo di penetration test si articola in definizione del perimetro, accordo di autorizzazione, test attivi, reportistica e verifica di remediation. Prima di chiedere i preventivi dovete aver chiari l'URL dell'applicazione web, gli endpoint delle API, il numero di IP dei server e se il test debba essere eseguito con o senza privilegi utente.

L'iter si apre con la sottoscrizione di un accordo quadro che definisce perimetro e regole di ingaggio (Rules of Engagement). Come azienda dovrete fornire al fornitore di sicurezza gli indirizzi IP statici, i domini e le credenziali di eventuali account di test profilati per ruoli differenti.

Per soddisfare le richieste del vostro cliente enterprise la scelta migliore è di solito l'approccio 'grey box': agli analisti vengono fornite informazioni essenziali sull'architettura e due tipologie di utenze (una standard e una con privilegi elevati). Per evitare impatti sull'ambiente di produzione potete concordare finestre di test fuori dall'orario lavorativo o far eseguire le prove su una replica esatta dell'infrastruttura.

A test conclusi riceverete una prima bozza tecnica con il livello di severità delle criticità riscontrate. Il team di sviluppo avrà a disposizione solitamente da due a quattro settimane per correggere i bug ad alto e medio rischio. Infine la società effettuerà il re-test per verificare le correzioni e rilascerà il report definitivo da consegnare al vostro cliente.

UUğur E***PartecipanteMembro della community
Iscrizione
gen 2023
Messaggio
17
#3

Se dovete presentarlo a un cliente enterprise chiedete direttamente un test applicativo web in modalità grey box. Il test black box simula l'attacco esterno ma non riesce a scovare le falle di privilege escalation nella logica applicativa. Create tassativamente almeno due utenze di test con ruoli e permessi diversi per gli auditor.

EEmre Y***EspertoMembro della community
Iscrizione
mag 2025
Messaggio
48
#4

Mettetevi subito lì e stilate un elenco con tutti gli IP pubblici dei server, il link di accesso alla web app da testare e il numero di microservizi o API di backend. Mandando questa lista insieme alla richiesta di preventivo, le società inquadrano subito il perimetro e vi quotano il lavoro in 3 giorni.

SSinan K***Partecipante
Ruolo
Country Manager
Settore
Edilizia
Tipo di organizzazione
laboratorio
Iscrizione
gen 2024
Messaggio
335
#5

Durante la fase preparatoria non dimenticate questi 4 punti: 1) Fate un backup completo delle immagini dei server. 2) Inserite in whitelist sul firewall gli IP del team di test. 3) Disabilitate o limitate l'invio reale di email e SMS sull'ambiente di test. 4) Avvisate preventivamente il vostro cloud provider della finestra di penetration test.

LLale T***PartecipanteMembro della community
Iscrizione
nov 2023
Messaggio
7
#6

se lo fate direttamente in prod occhio al database. comunque i tester sparano payload e comandi a caso dentro i form, rischiate che partano centinaia di mail con finte fatture o sms ai clienti veri. staccate temporaneamente i gateway di notifica x tutta la durata del test.

ÖÖmer Ş***Partecipante
Ruolo
Project manager
Settore
Software
Tipo di organizzazione
catena di negozi
Iscrizione
feb 2025
Messaggio
179

Doki · Identità di marca · 2025

#7

Il vostro cliente enterprise richiede solo il test della web app, o ha imposto come requisito anche la rete locale interna aziendale e i test di phishing per i dipendenti? Se lo scope è limitato alla sola applicazione SaaS, un budget di 70.000 TL sarà più che sufficiente.

HHalilPartecipante
Ruolo
Catena di approvvigionamento
Iscrizione
dic 2023
Messaggio
114
#8

Il mese scorso abbiamo fatto fare un test per un'integrazione retail simile su 1 web app e 6 IP esterni. È durato 5 giorni, e nel draft report sono emerse 2 vulnerabilità critiche e 4 medie. Tra fixare le falle e completare il retest di verifica ci abbiamo messo in tutto 20 giorni.

NNeslihan E***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Servizi di sicurezza
Tipo di organizzazione
Team di 8 persone
Iscrizione
apr 2025
Messaggio
35

Doki · Sito web aziendale · 2023

#9

Sul mercato ci sono aziende che si limitano a lanciare un vulnerability scanner automatico stampano un PDF standard di 100 pagine e lo spacciano per pentest. Quando chiedete preventivi, fatevi assolutamente mettere per iscritto che venga fatta una validazione manuale e che vengano verificate le falle di business logic.

OOnur M***Veteran
Ruolo
Direttore tecnologico
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
catena di negozi
Iscrizione
ago 2024
Messaggio
19

Doki · Penetration test · 2026

#10

In sintesi: fate l'inventario dei vostri IP e URL, concordate una metodologia grey box, create un ambiente di test con relativi backup e assicuratevi che il retest di verifica sia incluso nel prezzo. Di solito l'intero processo si chiude entro un mese.

KKader K***PartecipanteMembro della community
Iscrizione
apr 2024
Messaggio
393
#11

Stavo pensando la stessa cosa. Se ricevete tre risposte diverse su un argomento, la domanda è posta male.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

TTunçEsperto
Ruolo
Fondatore SaaS
Iscrizione
lug 2023
Messaggio
186
#12

Approfondisco l'aspetto tecnico. Se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi.

Buon lavoro.

RRıdvan K***PartecipanteMembro della community
Iscrizione
ott 2024
Messaggio
2
#13

In generale è corretto ma manca un pezzo. L'errore commesso da come funziona un penetration test è generalmente reversibile ma costoso.

Gran parte del tempo perso si accumula nelle pratiche in attesa di approvazione. Confermato dall'esperienza.

SSelin U***PartecipanteMembro della community
Iscrizione
mar 2026
Messaggio
2
#14

Preso nota, grazie.

BBeyza T***Partecipante
Ruolo
Direttore amministrativo
Settore
Imballaggio
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
set 2022
Messaggio
49

Doki · Design interfaccia · 2023

#15

Salvato.

BBurcu B***PartecipanteMembro della community
Iscrizione
gen 2025
Messaggio
264
#16

L'anno scorso abbiamo vissuto quasi la stessa cosa. Non abbiate paura di chiedere, chi non chiede paga sempre di più.

Lascio una nota, potrebbe servire.

BBeyzaPartecipante
Ruolo
Piccola agenzia
Iscrizione
mag 2024
Messaggio
104
#17

Non trascurare nulla: Un backup non testato non è un backup.

È tutto, scusate se mi sono dilungato.

EErcan D***Partecipante
Ruolo
Responsabile amministrativo
Settore
Software
Tipo di organizzazione
attività con due sedi
Iscrizione
lug 2022
Messaggio
419
#18

Ho lavorato a lungo su questo. Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

EEsra K***PartecipanteMembro della community
Iscrizione
lug 2025
Messaggio
1
#19

Il punto più trascurato riguardo a come funziona un penetration test è questo: Gran parte del tempo perso si accumula nelle pratiche in attesa di approvazione.

Naturalmente cambia se la vostra situazione è diversa.

BBanu Ş***Partecipante
Ruolo
Farmacista
Iscrizione
mar 2024
Messaggio
81
#20

Assolutamente. Se devo aggiungere qualcosa: Il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

Nessun processo migliora senza tracciamento, perché non sai cosa correggere.

Rispondi