forumApri un argomento

Hanno richiesto un pentest per una gara d'appalto: cos'è esattamente e quando ne vale la pena?

İİbrahim Y***Partecipante
Ruolo
Responsabile amministrativo
Settore
Chimica
Tipo di organizzazione
distributore di zona
Iscrizione
dic 2022
Messaggio
239
#1

A Barcellona siamo un team di 7 persone e sviluppiamo software di gestione appuntamenti e protocollo documenti per enti locali e partecipate pubbliche. La settimana scorsa abbiamo iniziato a preparare l'offerta per un bando da 55.000 EUR indetto da un comune della Catalogna per l'infrastruttura digitale. Nel capitolato tecnico, però, è stato inserito l'obbligo di un "report di pentest" recente e certificato da una società di cybersecurity indipendente.

Non ci siamo mai sottoposti a un audit del genere. I tradizionali test del software li gestiamo internamente e pensavamo che il nostro sistema fosse sicuro. I primi due preventivi che abbiamo chiesto all'esterno oscillano tra i 4.500 EUR e i 7.000 EUR, che per una piccola software house come noi rappresentano un'uscita di cassa davvero consistente.

Che cosa copre esattamente un pentest e a cosa serve? Si tratta di una scansione software automatizzata o include interventi manuali? Ha davvero senso sostenere questa spesa in una fase in cui non siamo certi di vincere l'appalto, o si tratta ormai di un requisito standard nei bandi pubblici?

OOkan I***Partecipante
Ruolo
Contabilità di base
Settore
Cosmetica
Tipo di organizzazione
ditta individuale
Iscrizione
nov 2023
Messaggio
260
Più utile#2

Risposta breve: un pentest è una simulazione controllata in cui esperti di sicurezza etica attaccano il vostro sistema simulando un vero aggressore per individuare vulnerabilità, sfruttarle e verificare fino a che punto riescono a penetrare. Permette di far emergere, tramite test manuali, errori di logica applicativa, falle di privilege escalation e complesse vulnerabilità del database che gli scanner automatici non riescono a vedere.

Si fa spesso confusione tra una scansione automatica delle vulnerabilità e un pentest vero e proprio. La scansione automatica è un software che elenca le vulnerabilità note e si chiude in poche ore. Un penetration test reale prevede che gli specialisti analizzino per giorni codice sorgente, endpoint API, gestione delle sessioni e configurazione dei server. Se il bando richiede un "report di pentest indipendente", il comune non si aspetta solo un PDF generato in automatico con bollini verdi, ma una relazione basata su una metodologia chiara, con i risultati classificati per livello di rischio e un re-test eseguito.

Guardando il quadro delle gare: in Spagna, gli enti pubblici sono tenuti a richiedere questi test sui software di terze parti per conformarsi agli standard di sicurezza dei dati pubblici. Questa spesa non è un costo fine a se stesso per questa singola gara, ma una certificazione di maturità aziendale per il vostro prodotto. Se optate per il preventivo intorno ai 4.500 EUR, verificate con attenzione il perimetro: assicuratevi che offrano un test di verifica gratuito (re-test) dopo la risoluzione delle falle segnalate. Una volta ottenuto, potrete presentare quel report con tranquillità in altre gare pubbliche simili per un anno intero.

HHilal B***Veteran
Ruolo
Grafico
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
distributore di zona
Iscrizione
dic 2023
Messaggio
17
#3

Controllate nel capitolato il tipo di test richiesto. Il black-box viene fatto senza fornire alcuna informazione sul sistema, mentre il grey-box prevede l'assegnazione di un account utente per analizzare l'interfaccia e i permessi. I comuni di solito richiedono il grey-box.

OOrhan D***Esperto
Ruolo
Addetto al negozio
Settore
Servizi IT
Tipo di organizzazione
startup appena avviata
Iscrizione
nov 2024
Messaggio
228
#4

L'anno scorso a Madrid abbiamo pagato 5.200 EUR per un test su un progetto simile. Hanno trovato due falle critiche di privilege escalation nel codice scritto da noi: praticamente chiunque da fuori poteva visualizzare i documenti degli altri utenti. Abbiamo vinto la gara, ma soprattutto abbiamo evitato un potenziale scandalo di fuga dati.

YYasemin K***PartecipanteMembro della community
Iscrizione
gen 2024
Messaggio
82
#5

Sul mercato ci sono soggetti che chiedono 1.500 EUR limitandosi a lanciare uno scanner open source automatico per poi infiorettare il report con l'intelligenza artificiale. Gli enti pubblici bocciano subito report così superficiali in sede di valutazione, sarebbero soldi buttati.

SSinemEsperto
Ruolo
Project manager
Iscrizione
ott 2023
Messaggio
176
#6

Quando chiedete i preventivi definite bene lo scope. Chiedete l'offerta solo per il modulo oggetto della gara e il relativo server. Se fate testare l'intera rete aziendale i costi schizzano alle stelle e prosciugate il budget inutilmente.

DDoruk Y***Partecipante
Ruolo
Direttore amministrativo
Settore
Prodotti ittici
Tipo di organizzazione
attività con due sedi
Iscrizione
ott 2025
Messaggio
86
#7

L'iter di solito si articola in tre fasi: 1) Definizione del perimetro e accordo contrattuale. 2) Simulazione dell'attacco e reportistica delle vulnerabilità. 3) Test di convalida dopo che avete risolto le falle. Le pubbliche amministrazioni vogliono vedere un report finale che attesti la chiusura delle criticità.

JJale D***Partecipante
Ruolo
Contabilità di base
Settore
Logistica
Tipo di organizzazione
boutique agency
Iscrizione
ago 2025
Messaggio
8
#8

purtroppo se volete lavorare col settore pubblico questa è ormai diventata una procedura standard. onestamente vi consiglio di non vederla come una spesa una tantum ma come un costo di controllo qualità del prodotto.

UUğur K***EspertoMembro della community
Iscrizione
mar 2023
Messaggio
44
#9

Ma quando fanno questo test lavorano in ambiente di test o attaccano direttamente il server di produzione? C'è il rischio che durante il test il sistema vada giù o che i dati dei clienti si corrompano?

ÖÖzge C***Esperto
Ruolo
Responsabile acquisti
Settore
Cosmetica
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
mar 2023
Messaggio
141
#10

Capisco benissimo che all'inizio il budget sembri alto. Ma quando vendi software alla pubblica amministrazione, oltre alle referenze dei clienti, questo tipo di certificazioni di sicurezza imparziali ti dà una forza incredibile sul tavolo delle trattative non abbiate timore.

AAhmet B***PartecipanteMembro della community
Iscrizione
gen 2023
Messaggio
280
#11

Secondo me è difficile essere così netti sul lato pentest cos'è. Gran parte del tempo perso si accumula nelle pratiche in attesa di approvazione.

Se permessi e ambito non sono scritti, quel test non deve iniziare.

GGizem Y***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Allevamento
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
gen 2024
Messaggio
209

Doki · Contratto di manutenzione server · 2025

#12

Questo thread è archiviato.

RRamazan Y***Nuovo membro
Ruolo
Editor di contenuti
Settore
Gioielleria
Tipo di organizzazione
laboratorio
Iscrizione
set 2026
Messaggio
8
#13

Come avete risolto questo? Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

GGürkan B***PartecipanteMembro della community
Iscrizione
ott 2024
Messaggio
407
#14

Ottimo lavoro. Gran parte del tempo perso si accumula nelle pratiche in attesa di approvazione.

Più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla. Lascio una nota, potrebbe servire.

MMustafa P***Esperto
Ruolo
Editor di contenuti
Settore
E-commerce
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
ago 2023
Messaggio
140
#15

Dopo aver vissuto questa cosa, il mio punto di vista è cambiato. Gran parte del tempo perso si accumula nelle pratiche in attesa di approvazione.

Buon lavoro.

MMerve Ö***PartecipanteMembro della community
Iscrizione
feb 2026
Messaggio
1
#16

Corretto.

NNagihanPartecipante
Ruolo
Recruiter
Tipo di organizzazione
laboratorio
Iscrizione
mag 2024
Messaggio
98
#17

Sono nella stessa situazione, per questo chiedo. Se è la prima volta, inizia in piccolo, il ridimensionamento viene dopo.

Se scrivete qui il risultato, sarà utile anche ad altri.

HHasan E***Esperto
Ruolo
Editor di contenuti
Settore
Edilizia
Tipo di organizzazione
azienda familiare
Iscrizione
dic 2023
Messaggio
88
#18

sono della stessa opinione. ogni punto non scritto è un punto che in futuro le due parti ricrderanno diversamente.

se permessi e ambito non sono scritti quel test non deve iniziare e cioè lascio una nota, potrebbe servire.

OOkanPartecipante
Ruolo
Libreria antiquaria
Iscrizione
gen 2024
Messaggio
71

Doki · Contratto di manutenzione server · 2026

#19

A me è successo l'esatto contrario, per questo scrivo. onestamente se ricevete tre risposte diverse su un argomento, la domanda è posta male.

Più è difficile tornare indietro su una decisione più lentamente dovreste prenderla. Confermato dall'esperienza.

BBeren Ç***PartecipanteMembro della community
Iscrizione
lug 2024
Messaggio
398
#20

Argomento molto attuale.

Rispondi