forumApri un argomento

Ci hanno chiesto un penetration test: che differenza c'è con un test d'intrusione, quale dovrei fare?

CCanPartecipante
Ruolo
SEO Specialist
Iscrizione
mar 2024
Messaggio
172
#1

Siamo un'azienda di 25 persone a Bursa che produce componenti per l'indotto dell'automotive. Uno dei nostri clienti principali, una grande casa madre, nell'ambito degli audit annuali dei fornitori ci ha chiesto un report di sicurezza sui nostri sistemi.

Ci siamo quindi rivolti a un'azienda esterna di sicurezza informatica. Nel preventivo che ci hanno inviato ci sono due voci distinte: la prima, sotto il nome di "Test d'intrusione", ha un costo di 35.000 TL, mentre la seconda, sotto la dicitura "Penetration Test", è tariffata a 65.000 TL. Quando abbiamo chiesto spiegazioni al responsabile, ci ha detto che si tratta di due attività con livelli di profondità diversi e che dobbiamo scegliere in base a cosa vuole il nostro cliente, ma non ha saputo fare una distinzione tecnica chiara.

Ma non sono esattamente la stessa cosa? Qual è di preciso la differenza tra questi due termini e, nella nostra situazione, quale dovremmo far eseguire per superare un audit aziendale?

İİsmail V***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Pubblicità e promozione
Tipo di organizzazione
boutique agency
Iscrizione
mag 2023
Messaggio
2
Più utile#2

Risposta breve: penetration test e test d'intrusione sono esattamente la medesima cosa; l'espressione "test d'intrusione" è solo la traduzione letterale in turco dell'inglese "penetration test". La società di consulenza che ve li propone come due servizi diversi con prezzi separati o non conosce le nozioni di base oppure sta cercando di spillare più budget pensando che siate a digiuno della materia.

La realtà dei fatti è questa: nella sicurezza informatica la vera distinzione è tra "vulnerability assessment" (scansione delle vulnerabilità) e "penetration test". Molto probabilmente l'opzione che definiscono economica è una semplice scansione delle vulnerabilità che esegue un software di scansione automatizzato per elencare le falle note del vostro sistema. Quella definita costosa, invece, è il vero e proprio penetration test in cui un esperto sfrutta attivamente queste vulnerabilità per provare a penetrare nel sistema, estrarre dati e ottenere privilegi più alti. Tuttavia, assegnare nomi diversi a entrambe spacciandoli per test d'intrusione e penetration test è una mancanza di serietà inaccettabile.

Se il vostro cliente del settore automotive richiede un report per un audit, non intende assolutamente una scansione automatica, ma un penetration test approfondito approvato TSE o conforme alle metodologie internazionali. Tornate dalla società che ha fatto il preventivo ed esigete per iscritto la differenza metodologica tra le due voci. Essendo venuta meno la fiducia, invece di lavorare con loro, vi consiglio di richiedere direttamente preventivi per un "penetration test" ad altre società di sicurezza accreditate con un perimetro ben definito (ad esempio numero di IP esterni, quantità di server e interfaccia web).

KKaan D***Partecipante
Ruolo
Segretaria
Settore
Formazione
Tipo di organizzazione
laboratorio
Iscrizione
lug 2024
Messaggio
2
#3

La solita vecchia tattica del settore: scritto in turco fa 35 mila lire, con il termine figo in inglese diventa 65 mila lire. Se ci avessero aggiunto anche la voce "ethical hacking" probabilmente avrebbero arrotondato la fattura a 100 mila. Statene alla larga il prima possibile, date retta a me.

BBurcu A***Partecipante
Ruolo
IT Manager
Settore
Indotto automotive
Tipo di organizzazione
laboratorio
Iscrizione
giu 2024
Messaggio
49
#4

La vera distinzione nel settore è tra la scansione con tool e lo sfruttamento manuale (exploitation). Nella scansione automatizzata il tool scansiona le porte e sputa fuori un report. Nel penetration test, invece, l'hacker etico professionista testa fino in fondo la vulnerabilità trovata. Il vostro cliente vorrà sicuramente il report del penetration test che include i passaggi di convalida e privilege escalation.

SSelim K***Partecipante
Ruolo
Direttore vendite
Settore
Media e editoria
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
mar 2025
Messaggio
305

Doki · Consulenza SEO · 2024

#5

Quale standard è indicato con precisione nel capitolato di audit inviato dal vostro cliente? Di solito le grandi aziende richiedono un penetration test certificato TSE o una metodologia specifica. Inoltre quanti sono in totale gli IP esterni e i server interni da testare?

HHilal B***EspertoMembro della community
Iscrizione
feb 2026
Messaggio
66
#6

Anche noi siamo passati attraverso un audit fornitori simile. Abbiamo richiesto il servizio di penetration test per 16 IP esterni e 2 portali web. Abbiamo pagato 38.000 TL, il lavoro è durato 4 giorni lavorativi e ci hanno consegnato un report tecnico documentato di 32 pagine. La casa madre ha approvato il report senza problemi.

HHande A***PartecipanteMembro della community
Iscrizione
mag 2023
Messaggio
377
#7

Fate queste tre domande alle nuove aziende che contatterete: 1) Il test include la verifica manuale? 2) Qual è il numero di sistemi inclusi nel perimetro? 3) Una volta chiuse le vulnerabilità riscontrate, eseguite un test di verifica (re-test) gratuito? Andate avanti solo con chi vi dà risposte chiare su questi punti.

HHasan S***PartecipanteMembro della community
Iscrizione
gen 2024
Messaggio
114
#8

sono esattamente la stessa cosa capo. insomma hanno messo due prezzi diversi solo xké in inglese fa più figo e aziendale, non pagate assolutamente quella cifra più alta. fatevi fare un preventivo da altre due aziende e vedrete cosa intendo.

EEsra D***Partecipante
Ruolo
Consulente PMI
Iscrizione
feb 2024
Messaggio
124
#9

Fate attenzione a questo dettaglio quando ricevete il report: una volta terminato il test, vi concedono dai 15 ai 30 giorni di tempo per correggere le vulnerabilità segnalate. Dopo aver chiuso le falle, l'azienda deve fare un'ulteriore verifica e redigere un report finale di chiusura attestando che "le falle sono state risolte". Quando chiedete i preventivi, assicuratevi che questo test di convalida sia incluso nel prezzo.

KKader Y***Nuovo membroMembro della community
Iscrizione
giu 2026
Messaggio
26
#10

ma durante l'esecuzione di questo test c'è il rischio che i nostri sistemi aziendali vadano in crash o che si blocchi la produzione? perché se si pianta il nostro server della contabilità si blocca tutta l'emissione delle fatture.

UUfuk B***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
1
#11

Se non ho capito male stai dicendo che: Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla. Questa è la mia opinione non la scrivo come verità assoluta.

ZZeynep K***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
41
#12

Grazie mille, mi è stato molto utile. Nessun processo migliora senza tracciamento perché non sai cosa correggere.

Le persone difendono le abitudini, non i processi. La resistenza nasce da lì. Questa è la mia opinione non la scrivo come verità assoluta.

TTaner B***PartecipanteMembro della community
Iscrizione
giu 2023
Messaggio
4
#13

Hai fatto bene ad aprire questo thread.

MMurat T***Nuovo membro
Ruolo
Grafico
Settore
Produzione mobili
Tipo di organizzazione
catena di negozi
Iscrizione
set 2026
Messaggio
9
#14

Sono d'accordo. insomma prendere misure senza fare un inventario lascia aperta una porta che non vedi.

Lascio una nota potrebbe servire.

NNazlı K***PartecipanteMembro della community
Iscrizione
apr 2024
Messaggio
104
#15

Sono d'accordo. onestamente nessun processo migliora senza tracciamento, perché non sai cosa correggere.

Più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla. Se avete domande, scrivete rispondo per quanto possibile.

ÖÖzgür D***Partecipante
Ruolo
Contabilità di base
Settore
Indotto automotive
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
ott 2022
Messaggio
2
#16

Ho lavorato a lungo su questo. La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata.

ÖÖzgür Y***PartecipanteMembro della community
Iscrizione
mar 2022
Messaggio
385
#17

Questo thread è archiviato. Non fidatevi di una sola misura di sicurezza; procedete per livelli.

Se avete domande, scrivete, rispondo per quanto possibile.

ZZehra D***Esperto
Ruolo
IT Manager
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
feb 2025
Messaggio
44

Doki · Contratto di manutenzione server · 2024

#18

Sosterrò l'opposto, non prendetela male. Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

EEfe K***Partecipante
Ruolo
Direttore operativo
Settore
Pelle
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
ago 2024
Messaggio
236
#19

Secondo me è difficile essere così netti sul lato cos'è un penetration test. Se ricevete tre risposte diverse su un argomento, la domanda è posta male.

Lascio una nota, potrebbe servire.

GGizem K***Partecipante
Ruolo
Direttore risorse umane
Settore
Logistica
Tipo di organizzazione
laboratorio
Iscrizione
nov 2022
Messaggio
49
#20

Riassumo l'argomento perché sono state date diverse risposte. Se ricevete tre risposte diverse su un argomento la domanda è posta male.

Rispondi