forumApri un argomento

I nostri clienti richiedono un report di penetration test di rete, cosa viene controllato esattamente nella nostra infrastruttura durante questo processo?

IIrmak V***Partecipante
Ruolo
Contabilità di base
Settore
E-commerce
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
feb 2025
Messaggio
312
#1

Siamo un team di 12 persone a Mosca che offre un software di integrazione logistica B2B. Abbiamo 3 server cloud, una piccola rete locale nella sede centrale e un'infrastruttura VPN a cui si collegano i dipendenti da remoto. Spendiamo circa 75.000 RUB al mese per l'infrastruttura server.

Due grandi clienti retail aziendali con cui vorremmo collaborare ci hanno richiesto un report di penetration test di rete redatto da una società indipendente, nell'ambito della valutazione della sicurezza informatica dei fornitori. La prima società di sicurezza a cui abbiamo chiesto un preventivo ha domandato 300.000 RUB solo per il test della rete esterna, specificando che il processo richiederà due settimane.

Sinceramente, per un'infrastruttura di queste dimensioni, cosa comprende esattamente l'attività? Cosa controlleranno concretamente gli esperti sui nostri sistemi, ci sono rischi di mandare in crash i sistemi e secondo quali standard deve essere redatto il report per convincere i clienti corporate?

SSinanPartecipante
Ruolo
Formatore software
Iscrizione
dic 2023
Messaggio
186

Doki · Infrastruttura e-commerce · 2025

Più utile#2

Risposta breve: un penetration test di rete è una procedura in cui gli esperti di sicurezza simulano attacchi controllati ai vostri sistemi per individuare porte aperte verso l'esterno, configurazioni deboli e vulnerabilità di accesso non autorizzato. La valutazione richiesta dai vostri clienti serve solitamente a certificare che i vostri indirizzi IP pubblici e i servizi esposti all'esterno siano conformi agli standard di sicurezza aziendali.

Il processo si divide solitamente in tre fasi principali: definizione del perimetro (scope), test attivo e reportistica. Per prima cosa si formalizzano per iscritto le regole del test; si stabiliscono i blocchi di IP da scansionare, le fasce orarie e i limiti operativi per evitare interruzioni di servizio. Nel test di rete esterna, gli specialisti esaminano manualmente e con strumenti automatizzati: porte aperte, servizi non aggiornati, debolezze nella cifratura SSL/TLS gateway VPN e regole del firewall. L'obiettivo non è danneggiare il sistema, ma trovare e documentare i vettori d'attacco sfruttabili da un malintenzionato.

Nella fase di reportistica, le vulnerabilità riscontrate vengono classificate come critiche alte, medie e basse. Il report accettato dai clienti corporate non deve essere un semplice output generato da uno scanner automatico bensì includere le modalità di sfruttamento delle vulnerabilità, l'impatto sul business e i passaggi tecnici consigliati per la remediation.

Per una piccola infrastruttura 300.000 RUB solo per la rete esterna è un preventivo iniziale un po' alto; strutture simili con 3-5 IP vengono solitamente verificate per cifre comprese tra 150.000 e 220.000 RUB. In fase contrattuale assicuratevi di richiedere esplicitamente il diritto a un re-test gratuito di verifica dopo aver corretto le falle indicate nel report.

ZZeynep E***Partecipante
Ruolo
Addetto al servizio clienti
Settore
Energia
Tipo di organizzazione
distributore di zona
Iscrizione
apr 2025
Messaggio
53
#3

Nel modulo di sicurezza inviato dai clienti è stato richiesto un test della rete esterna o anche di quella interna? Spesso le grandi aziende inviano template standard senza personalizzarli. Se gli endpoint API e i servizi web che gestiscono i dati dei clienti risiedono esclusivamente sui server cloud potete escludere la rete interna dell'ufficio dal perimetro per abbattere i costi.

EEsra U***PartecipanteMembro della community
Iscrizione
feb 2026
Messaggio
160
#4

I punti chiave che verranno controllati sono: porte SSH e RDP lasciate aperte, algoritmi di cifratura del server VPN, vulnerabilità nei trasferimenti di zona DNS e versioni obsolete del software web server. Gli analisti non causano disservizi; quando individuano una vulnerabilità, salvano uno screenshot come prova e interrompono l'azione prima di procedere con l'escalation dei privilegi o la lettura dei dati.

ÖÖzgür B***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
34
#5

L'anno scorso abbiamo affrontato una richiesta analoga: per la nostra infrastruttura da 4 server a Mosca abbiamo pagato 180.000 RUB. I test sono durati 4 giorni lavorativi e la redazione del report ha richiesto 3 giorni. Hanno rilevato 2 vulnerabilità di autorizzazione di livello medio e una libreria non aggiornata. Abbiamo applicato i fix, fatto rifare il test e il cliente ha approvato il documento senza problemi.

HHatice A***PartecipanteMembro della community
Iscrizione
dic 2023
Messaggio
2
#6

Occhio a chi propone offerte tra 50.000 e 70.000 RUB. La maggior parte lancia solo uno scanner di vulnerabilità automatico e vi gira il PDF grezzo spacciandolo per report. I revisori di sicurezza dei clienti corporate se ne accorgono subito e bocciano tutto.

PPerihan K***PartecipanteMembro della community
Iscrizione
gen 2023
Messaggio
152
#7

Prima di firmare il contratto, formalizzate assolutamente questi tre punti: 1) esecuzione dei test fuori dall'orario di lavoro e nel rispetto dei piani di backup, 2) notifica immediata in caso di rilevamento di una falla critica, 3) inclusione di un re-test gratuito entro 30 giorni dalla risoluzione dei problemi.

ÖÖmer D***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Indotto automotive
Tipo di organizzazione
media impresa
Iscrizione
ago 2024
Messaggio
341
#8

prima di iniziare il test fate assolutamente uno snapshot di backup di tutte le vm... evitate pure di fare grossi aggiornamenti o deploy di codice nei giorni concordati x i test altrimenti i log del traffico si incasinano.

IIrmak B***Partecipante
Ruolo
Data analyst
Settore
Produzione mobili
Tipo di organizzazione
ditta individuale
Iscrizione
feb 2025
Messaggio
46
#9

È opportuno richiedere le certificazioni dei professionisti dell'azienda che svolgerà l'audit. Il possesso di attestati riconosciuti a livello internazionale nell'ambito dell'ethical hacking o della sicurezza di rete faciliterà la rapida approvazione del report da parte del comitato di sicurezza delle informazioni del vostro cliente.

NNazlı P***Veteran
Ruolo
Tecnico di supporto sistemi
Settore
Chimica
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
dic 2023
Messaggio
2
#10

Preso nota grazie.

KKader K***PartecipanteMembro della community
Iscrizione
apr 2024
Messaggio
393
#11

Nel nostro caso è andata così. Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

Quando prendi una decisione, guarda prima quali dati hai a disposizione. Confermato dall'esperienza.

KKadir G***VeteranMembro della community
Iscrizione
feb 2023
Messaggio
14
#12

Argomento molto attuale.

HHilal Ö***Partecipante
Ruolo
Responsabile social media
Settore
Turismo
Tipo di organizzazione
boutique agency
Iscrizione
apr 2024
Messaggio
215
#13

Bisogna fare una distinzione qui. I primi tre mesi vanno bene i problemi emergono al quarto mese.

Naturalmente cambia se la vostra situazione è diversa.

KKadir E***Partecipante
Ruolo
Responsabile amministrativo
Settore
Logistica
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
lug 2024
Messaggio
10
#14

Lascio un avvertimento. Un backup non testato non è un backup.

Cercare di farlo da soli è la strada più costosa. Io seguirei questa strada.

FFiliz A***EspertoMembro della community
Iscrizione
mag 2025
Messaggio
14
#15

Può approfondire un po'? Gran parte del tempo perso si accumula nelle pratiche in attesa di approvazione.

È tutto, scusate se mi sono dilungato.

RReyhan N***PartecipanteMembro della community
Iscrizione
mag 2022
Messaggio
223
#16

Ha ragione. La sicurezza non è assoluta; significa rendere l'attacco non conveniente.

FFeyza V***Esperto
Ruolo
QA Engineer
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
giu 2023
Messaggio
54
#17

Concordo pienamente. Il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

DDamla Z***PartecipanteMembro della community
Iscrizione
ott 2024
Messaggio
202
#18

Mi chiedo anch'io. Se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi.

Il tempo che impiegate a rilevare un problema ne determina direttamente il costo. Lascio una nota, potrebbe servire.

İİlker A***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
292
#19

Sono passato da qui, vi racconto. I primi tre mesi vanno bene i problemi emergono al quarto mese.

Confermato dall'esperienza.

AAli O***Partecipante
Ruolo
Specialista risorse umane
Settore
Gioielleria
Tipo di organizzazione
cooperativa
Iscrizione
apr 2025
Messaggio
360
#20

Sono una piccola impresa vi parlo dal mio punto di vista. Il fatto che tutti facciano una cosa non significa che sia quella giusta.

Rispondi