forumApri un argomento

Ci hanno detto che dobbiamo fare un penetration test: cos'è esattamente ed è davvero necessario?

YYaseminPartecipante
Ruolo
Titolare PMI
Iscrizione
lug 2024
Messaggio
98
#1

A Milano gestiamo una piattaforma B2B di 14 persone per le vendite all'ingrosso e gli ordini. La settimana scorsa siamo arrivati al rinnovo del contratto di fornitura annuale con un grosso cliente corporate attivo in tutta Italia. Il loro ufficio acquisti ci ha inviato un questionario di sicurezza richiedendo obbligatoriamente un report di penetration test indipendente svolto negli ultimi 12 mesi.

Il nostro sistemista interno dice che eseguiamo scansioni di vulnerabilità automatiche ogni settimana e che risultano sempre pulite. Tuttavia, quando abbiamo chiesto un preventivo a un'azienda di cybersecurity locale per l'applicazione web e gli endpoint API ci hanno sparato una cifra importante: 5.500 EUR. Cos'è esattamente un penetration test e in cosa si differenzia dai controlli automatici per giustificare costi così alti? Per una realtà delle nostre dimensioni è un passo davvero inevitabile o c'è un modo più economico per uscirne?

BBurcu A***VeteranMembro della community
Iscrizione
apr 2024
Messaggio
360
Più utile#2

Risposta breve: un penetration test è una simulazione autorizzata in cui si individuano le vulnerabilità dei sistemi ragionando come un attaccante reale, tentando di sfruttare attivamente queste falle per entrare. Grazie all'intervento manuale di esperti, porta alla luce problemi di logica applicativa, falle di privilege escalation e percorsi complessi di data leak che i semplici scanner automatici non riescono a rilevare.

La differenza principale tra una scansione automatica delle vulnerabilità e un penetration test sta nel fattore umano. Il vulnerability scan controlla un elenco basato sulle firme delle vulnerabilità note; non è in grado di capire come combinare due falle distinte per infiltrarsi nel database o individuare difetti logici che permettono a un utente di visualizzare gli ordini altrui. Nel penetration test, invece, l'ethical hacker usa anche un piccolo spiraglio come trampolino di lancio per spingersi più a fondo nel sistema.

La richiesta del cliente corporate è del tutto normale: devono garantire la sicurezza della loro supply chain. Per gestire la spesa in modo sensato vi consiglio questi passaggi: 1) Definite il perimetro in modo chirurgico; non testate tutta la rete aziendale, ma solo il pannello web B2B e gli endpoint API con cui interagisce il cliente. 2) Chiedete alla società di sicurezza di includere nel prezzo un re-test gratuito per certificare la correzione delle falle. Sul mercato italiano, per un pentest mirato su web app da 3-4 man-days, una forbice tra i 3.500 e i 5.500 EUR rientra perfettamente nello standard.

HHakan A***Partecipante
Ruolo
Team leader software
Settore
Catering
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
ott 2023
Messaggio
86
#3

La scansione di vulnerabilità guarda la porta e ti dice che la serratura è un modello vecchio. Il penetration test prende il grimaldello, apre la serratura, entra, prova a forzare la cassaforte e allega al report un file fittizio preso da dentro come prova. Il vostro cliente vuole proprio quel report con le prove.

TTülay Y***Veteran
Ruolo
Responsabile magazzino
Settore
Servizi di sicurezza
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
ago 2025
Messaggio
12
#4

Cosa c'è scritto di preciso nel contratto del cliente? A volte chiedono un grey box pentest, altre volte basta un test sull'infrastruttura esterna. Non chiedete preventivi prima di aver chiarito la tipologia di test, altrimenti rischiate di pagare per servizi fuori perimetro.

GGamze D***Veteran
Ruolo
Coordinatore corrieri
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
gen 2024
Messaggio
209
#5

L'anno scorso abbiamo avuto una richiesta identica. A Torino ci siamo affidati a un professionista indipendente solo per le API esterne e l'interfaccia di login clienti. Ha fatturato 3.200 EUR per 3 giorni di lavoro e il committente ha accettato il report senza problemi.

AAycan K***Partecipante
Ruolo
Direttore negozio
Settore
Catering
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
mar 2024
Messaggio
132
#6

Sul mercato ci sono molti consulenti che spacciano per penetration test un semplice tool automatico, rifilandoti poi un PDF da 40 pagine. Quando chiedete i preventivi fatevi mostrare un fac-simile di report e chiedete quale metodologia manuale adottano: evitate di pagare per documenti inutili.

KKemal Ç***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Plastica
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
ott 2022
Messaggio
140

Doki · Design interfaccia · 2023

#7

Non firmate subito. Sedetevi prima con il vostro sistemista e definite lo scope: quante pagine statiche, quanti form dinamici quanti endpoint API? Inviate questo dettaglio a tre fornitori diversi e vedrete come scendono i prezzi.

BBarış K***Esperto
Ruolo
IT Manager aziendale
Iscrizione
giu 2023
Messaggio
172
#8

Dal punto di vista legale è fondamentale firmare un NDA rigoroso con chi esegue il test e concordare per iscritto finestre orarie che non intacchino l'operatività aziendale.

EElif V***Partecipante
Ruolo
Addetto al controllo qualità
Settore
Costruzione macchinari
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
nov 2025
Messaggio
40
#9

all'inizio anche a noi sembrava una spesa inutile, poi dal report è saltato fuori ke si poteva accedere senza permessi al pannello contabilità ma insomma botta economica sì, ma cmq sempre meglio ke perdeer il cliente o farsi rubare i dati.

MMustafa G***VeteranMembro della community
Iscrizione
lug 2022
Messaggio
379
#10

Il mio dubbio è stato chiarito, grazie.

LLeyla Y***EspertoMembro della community
Iscrizione
mag 2025
Messaggio
102
#11

Assolutamente. Se devo aggiungere qualcosa: Non fidatevi di una sola misura di sicurezza; procedete per livelli.

Il fatto che tutti facciano una cosa non significa che sia quella giusta. Se scrivete qui il risultato, sarà utile anche ad altri.

NNazlı K***Partecipante
Ruolo
Addetto al servizio clienti
Settore
Gioielleria
Tipo di organizzazione
boutique agency
Iscrizione
lug 2024
Messaggio
93
#12

Preso nota, grazie.

ÜÜmit P***EspertoMembro della community
Iscrizione
mag 2022
Messaggio
1
#13

Ha ragione. Se è la prima volta, inizia in piccolo, il ridimensionamento viene dopo.

Un report di scansione automatica e un penetration test non sono la stessa cosa. Se avete domande, scrivete, rispondo per quanto possibile.

BBeren M***PartecipanteMembro della community
Iscrizione
lug 2022
Messaggio
17
#14

Hai fatto bene ad aprire questo thread.

NNuri K***Partecipante
Ruolo
Responsabile acquisti
Settore
Plastica
Tipo di organizzazione
boutique agency
Iscrizione
set 2024
Messaggio
335
#15

Ti seguo. Nessun processo migliora senza tracciamento, perché non sai cosa correggere.

Spero che le sia utile.

EEsinPartecipante
Ruolo
Career coach
Iscrizione
giu 2024
Messaggio
94

Doki · Design interfaccia · 2026

#16

Argomento molto attuale.

HHilal Y***Esperto
Ruolo
Direttore amministrativo
Settore
Catering
Tipo di organizzazione
catena di negozi
Iscrizione
ago 2025
Messaggio
66
#17

Ottimo lavoro.

GGürkan Y***Partecipante
Ruolo
Segretaria
Settore
Immobiliare
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
giu 2022
Messaggio
85
#18

Separiamo i concetti, vengono confusi. Il vero problema non è il numero, ma su cosa si basa quel numero.

Spero che le sia utile.

UUğur Y***PartecipanteMembro della community
Iscrizione
giu 2023
Messaggio
38
#19

questo approccio ha un costo di cui non si parla. boh quando prendi una decisione guarda prima quali dati hai a disposizione.

sono curioso di sapree se qualcuno lo fa in modo diverso.

İİlker Y***Partecipante
Ruolo
Editor di contenuti
Settore
Software
Tipo di organizzazione
startup appena avviata
Iscrizione
dic 2024
Messaggio
233
#20

C'è una trappola qui, non posso non segnalarla. Inizia con un piccolo test, non impegnarti subito su tutto.

Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla. Buon lavoro.

Rispondi