forumApri un argomento

Come si fa un penetration test — come gestire il processo sul sito in produzione senza disservizi?

CCem K***Partecipante
Ruolo
QA Engineer
Settore
Servizi IT
Tipo di organizzazione
catena di negozi
Iscrizione
set 2023
Messaggio
138
#1

Gestiamo una piattaforma di commercio all'ingrosso B2B con 15.000 utenti aziendali attivi all'anno, che riceve ordini senza sosta durante tutta la giornata. Un nuovo grande cliente aziendale con cui abbiamo chiuso un accordo ci ha richiesto, come clausola contrattuale, un report approfondito di penetration test redatto da una società indipendente. La nostra infrastruttura software è stata sviluppata dal nostro team interno, ma finora non abbiamo mai fatto fare un penetration test professionale dall'esterno.

Poiché il nostro sito accetta ordini 24 ore su 24, 7 giorni su 7, la preoccupazione più grande per il management e il team tecnico è che durante i test i server si blocchino per sovraccarico, si corrompano le tabelle del database o gli utenti non riescano a operare. Siamo in fase di trattativa con diverse società di sicurezza informatica, ma non sappiamo bene come gestire il processo una volta seduti al tavolo.

Come si fa un penetration test e quali fasi attraversa il processo dal primo giorno fino al report finale? Quali condizioni dovremmo concordare con la società di test e quali misure tecniche dovremmo adottare da parte nostra per garantire zero disservizi e zero perdite di dati sull'ambiente di produzione live?

OOnur A***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Carta
Tipo di organizzazione
distributore di zona
Iscrizione
mag 2024
Messaggio
207
Più utile#2

Risposta breve: un penetration test è una verifica controllata in cui esperti di sicurezza indipendenti cercano vulnerabilità nei vostri sistemi utilizzando metodi da attaccanti reali all'interno di un perimetro approvato. Per evitare disservizi sui sistemi in produzione, le regole di ingaggio devono essere definite chiaramente da contratto, i test di Denial of Service vanno esclusi e il test deve essere condotto mantenendo un canale di comunicazione tecnica diretta in tempo reale.

Lo standard del processo prevede questi passaggi: nella prima fase si definisce lo scope; si decide quali blocchi IP, applicazioni web o endpoint API testare e se il metodo sarà black box (dall'esterno a zero informazioni), grey box (con utenza standard) o white box. Successivamente gli esperti cercano vulnerabilità logiche tramite tool automatici e metodi manuali, sfruttando i riscontri per convalidare il livello di rischio. Concluso il test, vengono refertate le vulnerabilità e i rimedi proposti. Una volta che il vostro team ha corretto le falle, si effettua un retest di verifica e viene rilasciato il report finale pulito.

Per evitare disservizi in ambiente di produzione dovete rendere obbligatorie queste misure: 1) Fate inserire a contratto l'esclusione esplicita di scenari che prevedano Denial of Service (DoS/DDoS) e manipolazione diretta del database, 2) Pianificate le attività di test nelle ore notturne di minor traffico, 3) Autorizzate nel firewall gli indirizzi IP della società di test, ma concordate a monte un limite al rateo di richieste al secondo per non esaurire le risorse del server, 4) Create un canale di emergenza per la comunicazione diretta tra il vostro sistemista e il tester durante le prove. Dovete poter bloccare il test all'istante in caso di picchi anomali di carico.

HHakan A***Partecipante
Ruolo
Team leader software
Settore
Catering
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
ott 2023
Messaggio
86
#3

La regola d'oro per evitare disservizi è limitare la velocità delle richieste (rate limit) degli strumenti di scansione. Imponete al team di test un limite massimo di 5-10 richieste al secondo. Esigete inoltre che i tentativi massivi di injection sugli endpoint di ricerca che gravano pesantemente sui filtri del database vengano eseguiti manualmente e in modo controllato.

ÖÖzge C***Esperto
Ruolo
Impiegato contabile
Settore
Pelle
Tipo di organizzazione
cooperativa
Iscrizione
gen 2023
Messaggio
308
#4

Punti che non devono mancare nel capitolato pre-test: 1) Nessun attacco DoS/DDoS o di forza bruta in produzione, 2) Vietata la cancellazione o la modifica di dati sul database di produzione, 3) Test da eseguire solo nella fascia oraria 01:00-06:00, 4) In caso di falla critica, notifica immediata senza attendere la data di consegna del report.

PPolat A***PartecipanteMembro della community
Iscrizione
mag 2024
Messaggio
48
#5

Durante il nostro primo pentest, il tester ha lanciato tentativi automatici sul form di registrazione scatenando il nostro servizio di verifica SMS. In tre ore sono partiti 14.000 SMS di verifica e l'operatore ci ha bloccato la linea per sospetto spam. Prima di iniziare il test impostate tassativamente in modalità mockup o sandbox le notifiche esterne, gli SMS e i servizi di pagamento.

FFatih G***Partecipante
Ruolo
Pianificazione produzione
Settore
Servizi IT
Tipo di organizzazione
media impresa
Iscrizione
nov 2024
Messaggio
31
#6

Il vostro cliente richiede un pentest certificato TSE o basta il report di una società con certificazioni internazionali (come CREST, OSCP)? Questa distinzione cambia totalmente le aziende a cui chiedere preventivo e il budget finale da spendere.

MMeryem Ö***Partecipante
Ruolo
Responsabile export
Settore
Servizi di pulizia
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
feb 2024
Messaggio
13
#7

Abbiamo fatto fare un test grey box per la nostra piattaforma B2B di dimensioni simili. Il processo è durato in tutto 5 giorni lavorativi. Sono emerse 2 falle critiche e 4 di medio livello. Avendo scelto la fascia oraria giusta, l'uso della CPU del server non ha mai superato il 40 percento e non abbiamo avuto il minimo disservizio.

UUğur Ö***Partecipante
Ruolo
Direttore vendite
Settore
Servizi IT
Tipo di organizzazione
distributore di zona
Iscrizione
gen 2024
Messaggio
5

Doki · Identità di marca · 2026

#8

Se la vostra infrastruttura server lo permette, create un ambiente di staging identico clonando il database di produzione con dati opportunamente mascherati. Facendo fare il test lì, il vostro traffico reale di ordini e utenti non correrà alcun rischio.

NNazlı G***Partecipante
Ruolo
Impiegato contabile
Settore
Agricoltura
Tipo di organizzazione
media impresa
Iscrizione
nov 2023
Messaggio
176
#9

Non ingigantite la cosa, nessun professionista della sicurezza che lavora a livello enterprise si comporterebbe in modo così incosciente da buttare giù un sistema in produzione. cioè finché tenete aperta la comunicazione ed escludete i test DoS, il processo filerà liscio come l'olio.

PS: è stato chiesto qui sotto, ho scritto la risposta nel secondo messaggio.

MMustafa T***EspertoMembro della community
Iscrizione
apr 2026
Messaggio
150
#10

Prima di iniziare il test è fondamentale formalizzare e firmare di proprio pugno un accordo di riservatezza (NDA) e una lettera di autorizzazione (Authorization Letter). Stabilire i limiti di responsabilità legale e mantenere la facoltà di stop immediato all'interno della vostra azienda è basilare per la corretta gestione della sicurezza delle informazioni.

KKaan Ş***Nuovo membro
Ruolo
Stagista
Settore
Tessile
Tipo di organizzazione
attività con due sedi
Iscrizione
ago 2026
Messaggio
2
#11

C'è una cosa a cui prestare attenzione. Le persone difendono le abitudini, non i processi. La resistenza nasce da lì.

PPınar K***PartecipanteMembro della community
Iscrizione
feb 2026
Messaggio
17
#12

Bisogna procedere con ordine. Se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi.

Spero che le sia utile.

AAhmet A***PartecipanteMembro della community
Iscrizione
ott 2023
Messaggio
63
#13

Ti seguo.

İİlaydaPartecipante
Ruolo
Responsabile customer support
Iscrizione
mag 2024
Messaggio
124
#14

Non lo sapevo.

ZZehra T***Partecipante
Ruolo
Direttore operativo
Settore
Trasporti
Tipo di organizzazione
startup appena avviata
Iscrizione
apr 2026
Messaggio
68

Doki · Penetration test · 2025

#15

A me è successo l'esatto contrario, per questo scrivo. Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

Confermato dall'esperienza.

PPolat T***VeteranMembro della community
Iscrizione
dic 2023
Messaggio
363
#16

Per un periodo ci siamo bloccati anche noi nello stesso punto. Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

Lascio una nota, potrebbe servire.

BBurcu V***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Indotto automotive
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
mag 2023
Messaggio
2
#17

Questo consiglio non va bene per tutti secondo me. comunque se la verifica in due passaggi è attiva una password rubata da sola non serve a nulla.

TTülay A***PartecipanteMembro della community
Iscrizione
set 2022
Messaggio
147
#18

Grazie per averlo scritto, è proprio così. Se rimproverate i falsi allarmi, nessuno segnalerà più nulla.

Naturalmente cambia se la vostra situazione è diversa.

UUğurPartecipante
Ruolo
Pubblicità esterna
Tipo di organizzazione
distributore di zona
Iscrizione
feb 2024
Messaggio
94
#19

La penso diversamente. Le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi.

Io seguirei questa strada.

GGizem M***Partecipante
Ruolo
Ingegnere gestionale
Tipo di organizzazione
catena di negozi
Iscrizione
giu 2024
Messaggio
96
#20

Può approfondire un po'? La risposta varia molto in base al settore, non esiste una regola generale.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

Rispondi