forumApri un argomento

Un grande cliente richiede un penetration test pre-contrattuale, come dobbiamo definirne l'ambito?

EEcePartecipante
Ruolo
Consulente legale
Iscrizione
feb 2024
Messaggio
98

Doki · Configurazione del backup · 2023

#1

Siamo una software house di 14 persone con sede a Barcellona e sviluppiamo un software cloud per la gestione degli ordini. Siamo arrivati alla fase contrattuale con un cliente enterprise del settore retail attivo in tutta la Spagna per un importo annuo di 65.000 Euro. Tuttavia, il reparto di sicurezza informatica del cliente ha posto come condizione vincolante la presentazione di un report di penetration test rilasciato da un ente indipendente prima della firma del contratto.

Quando abbiamo iniziato a raccogliere preventivi sul mercato c'è stata una confusione enorme. C'è chi chiedeva solo 1.800 Euro per la sola web app, mentre un'altra azienda è uscita con un preventivo di 8.500 Euro includendo anche rete, API e infrastruttura cloud. Alcuni dicono di finire in due giorni, altri che ci vogliono due settimane.

Qual è il perimetro corretto che soddisfi il cliente durante la fase contrattuale senza far sostenere alla nostra azienda costi superflui? Come dovremmo delimitare i livelli di applicazione web, API e server, e quali sono gli standard che il cliente cerca effettivamente nel report?

LLevent Ö***Veteran
Ruolo
Pianificazione produzione
Settore
Tessile
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
gen 2023
Messaggio
13
Più utile#2

Risposta breve: l'unico modo per definire il perimetro corretto che soddisfi il vostro cliente è far convalidare per iscritto i confini degli asset da testare direttamente al loro team di sicurezza informatica. Se stabilite l'ambito basandovi su supposizioni vostre, o risulterà insufficiente e dovrete ripetere il test, oppure includerete componenti non necessarie pagando il doppio.

Innanzitutto, inoltrate formalmente questa domanda al vostro cliente: "È sufficiente un test gray-box sull'applicazione web erogata nell'ambito del contratto e sui relativi endpoint API utilizzati?". I clienti enterprise in genere vogliono far verificare il layer applicativo su cui transiteranno i propri dati e i meccanismi di autenticazione. Un test completo dell'infrastruttura di rete interna o degli uffici non viene quasi mai richiesto.

Nella raccolta dei preventivi e nella gestione del budget seguite questi passaggi: 1) Elencate preventivamente alle società di sicurezza il numero di pagine dinamiche e di endpoint API da testare, evitando oscillazioni di prezzo. 2) Esigete che il test non sia eseguito solo con vulnerability scanner automatici, ma con scenari manuali guidati (conformi alle linee guida OWASP). 3) Fate inserire nel vostro contratto il diritto a un re-test gratuito per le vulnerabilità critiche e alte rilevate; il cliente non vi chiederà solo l'elenco dei problemi, ma un report finale certificato che ne attesti l'avvenuta risoluzione.

Per un SaaS di 14 persone, le offerte da 1.800 Euro sono probabilmente l'output di qualche ora di tool automatici e rischiano seriamente di essere respinte da un audit aziendale. Un test accurato di web app e API richiede mediamente da 3 a 5 giorni lavorativi e, se condotto da professionisti indipendenti e certificati, si aggira sui 3.000 - 5.000 Euro.

LLeventVeteran
Ruolo
Consulente di trasformazione digitale
Tipo di organizzazione
attività con due sedi
Iscrizione
lug 2023
Messaggio
208
#3

I revisori aziendali sgamano subito i report generati automaticamente. Se all'inizio del documento non ci sono un executive summary, il riferimento alla metodologia e la data di remediation delle vulnerabilità, il cliente non lo accetta. Non rischiate di perdere il cliente per andare al risparmio.

MMustafa C***PartecipanteMembro della community
Iscrizione
gen 2026
Messaggio
96
#4

Richieda al suo cliente una copia scritta del capitolato tecnico. Nella maggior parte delle strutture enterprise i requisiti di sicurezza sono definiti tramite una checklist standard. Recuperare questo documento e inoltrarlo alle società a cui richiede il preventivo eviterà costi fuori perimetro.

UUfuk A***EspertoMembro della community
Iscrizione
dic 2024
Messaggio
410
#5

Per chiarire il perimetro dovete fornire a queste società 3 parametri precisi: 1) Il numero di ruoli utente nel sistema (admin, rivenditore, utente standard). 2) Il numero di endpoint API esposti all'esterno. 3) Se il test verrà svolto in ambiente di produzione o su un server di staging identico.

LLeylaPartecipante
Ruolo
Acquisti
Iscrizione
apr 2024
Messaggio
86
#6

Anche noi siamo un team di 18 persone a Valencia. Un cliente simile ha accettato un test che abbiamo fatto fare con un budget intorno ai 4.000 Euro. È durato 4 giorni, sono uscite 2 vulnerabilità di livello alto. Il nostro team le ha chiuse in 10 giorni e la società ha rilasciato il report di re-test gratuitamente. Il cliente ha firmato due giorni dopo.

CCaner A***Partecipante
Ruolo
Tecnico di assistenza
Settore
Agricoltura
Tipo di organizzazione
ditta individuale
Iscrizione
nov 2022
Messaggio
157
#7

Chi vi ha chiesto 8.500 Euro ha probabilmente inserito nel calderone tutta la vostra architettura cloud e la rete dell'ufficio. Perché mai dovreste far testare la rete della vostra sede dove i dati del cliente non risiedono? Il test deve limitarsi esclusivamente al flusso di dati coperto dal contratto commerciale.

PPınar K***Nuovo membroMembro della community
Iscrizione
ago 2026
Messaggio
410
#8

Non fate assolutamente eseguire il test sul database di produzione. Allestite un ambiente di test identico alla produzione ma popolato con dati fittizi. Durante i test di sicurezza possono verificarsi blocchi del database o cancellazioni impreviste, non bloccate l'operatività reale.

OOkan T***VeteranMembro della community
Iscrizione
gen 2023
Messaggio
7
#9

state lontani da quelli che vi dicono finiamo in due giorni secondo me. lanciano direttamente uno scanner automatico e vi danno il pdf... il cliente enterprise se ne accorge subito e ve lo fa rifare da capo.

edit: ho scritto una cosa sbagliata sopra, scusate.

SSerapNuovo membro
Ruolo
Ripetizioni
Iscrizione
nov 2024
Messaggio
30
#10

65.000 Euro all'anno è un ottimo contratto complimenti. 3.000-4.000 Euro sono un investimento in sicurezza del tutto normale per questa dimensione. comunque inoltre, una volta ottenuto il report, potrete usarlo come leva di fiducia anche con altri potenziali clienti corporate.

AAslı A***PartecipanteMembro della community
Iscrizione
ott 2023
Messaggio
19
#11

C'è anche un aspetto di misurazione. Se cerchi di cambiare tutto insieme, niente si stabilizza.

Buon lavoro.

FFerhat Ş***Partecipante
Ruolo
Coordinatore generale
Settore
Diritto
Tipo di organizzazione
azienda familiare
Iscrizione
lug 2023
Messaggio
13
#12

Esatto, e non è nemmeno così noto. Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

Il vero problema non è il numero ma su cosa si basa quel numero.

YYiğit A***VeteranMembro della community
Iscrizione
gen 2025
Messaggio
2
#13

Mi chiedo anch'io.

AAv. Kemal U***Esperto
Ruolo
Avvocato · IT
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
set 2023
Messaggio
168
#14

Questo thread è archiviato.

FFerhat A***EspertoMembro della community
Iscrizione
mar 2026
Messaggio
124
#15

Separiamo i concetti vengono confusi. I primi tre mesi vanno bene i problemi emergono al quarto mese.

Nessun processo migliora senza tracciamento, perché non sai cosa correggere.

İİremNuovo membro
Ruolo
Tirocinante · marketing
Iscrizione
gen 2025
Messaggio
30
#16

ottimo lavoro. cioè ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

sero che le sia utile.

FFeyza S***Partecipante
Ruolo
Contabilità di base
Settore
Produzione mobili
Tipo di organizzazione
ditta individuale
Iscrizione
dic 2023
Messaggio
414
#17

Per un periodo ci siamo bloccati anche noi nello stesso punto. Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

JJale Ç***PartecipanteMembro della community
Iscrizione
nov 2024
Messaggio
199
#18

Vorrei fare una domanda. Se rimproverate i falsi allarmi nessuno segnalerà più nulla.

Spero che le sia utile.

KKemal S***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Costruzione macchinari
Tipo di organizzazione
attività con due sedi
Iscrizione
giu 2023
Messaggio
62
#19

A me è successo l'esatto contrario, per questo scrivo. Cercare di farlo da soli è la strada più costosa.

I primi tre mesi vanno bene, i problemi emergono al quarto mese. Lascio una nota potrebbe servire.

BBarış Ç***Partecipante
Ruolo
Direttore relazioni con i clienti
Settore
Produzione mobili
Tipo di organizzazione
attività con due sedi
Iscrizione
ott 2023
Messaggio
12
#20

Approfondisco l'aspetto tecnico. Se non lo rendete scritto fin dall'inizio, poi nascono discussioni.

Rispondi