forumApri un argomento

Mi hanno chiesto un "pentest / penetration test": cosa significa, serve davvero a una piccola impresa come la nostra?

SSerkan G***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
13
#1

Abbiamo un portale web sviluppato su misura dove gestiamo ordini B2B all'ingrosso e dove i nostri rivenditori possono controllare il saldo e inserire ordini. Sul portale abbiamo circa 250 rivenditori attivi registrati e un team operativo di 4 persone. La settimana scorsa siamo arrivati alla fase di accordo di fornitura annuale da 1.800.000 TL con un grosso cliente corporate.

L'ufficio sicurezza delle informazioni e gestione del rischio del cliente ha richiesto, come clausola contrattuale, un "report aggiornato di pentest / penetration test per applicazioni web rilasciato da una società di cybersecurity indipendente". Ho contattato due aziende di sicurezza per un preventivo: una mi ha chiesto 35.000 TL, l'altra 55.000 TL.

Noi non siamo una banca o un colosso tech, siamo una normale PMI. Cos'è esattamente un pentest e che differenza c'è rispetto a una scansione automatica antivirus o di sicurezza? Per un'attività delle nostre dimensioni è una spesa davvero obbligatoria e necessaria, o si tratta solo di burocrazia da grandi multinazionali?

NNevinPartecipante
Ruolo
Scuola di lingue
Iscrizione
apr 2024
Messaggio
92
Più utile#2

Risposta breve: un pentest, o penetration test, è un audit di sicurezza legale e controllato in cui esperti qualificati prendono di mira i vostri sistemi simulando un cybercriminale per individuare le falle presenti. Non serve solo ai grandi gruppi industriali: è fondamentale per qualunque sistema gestisca dati di rivenditori, saldi contabili o dettagli sugli ordini, ed è un requisito standard per i fornitori nei contratti corporate.

Questo tipo di verifica è completamente diverso da una scansione antivirus automatica. Gli scanner di sicurezza cercano solo vulnerabilità note e standard; nel penetration test, invece, i tecnici cercano bug nella logica di business. Ad esempio, vulnerabilità come un rivenditore che modificando un parametro nell'URL riesce a vedere l'estratto conto di un concorrente, o che altera il prezzo dei prodotti nel carrello prima di inviare l'ordine, si scoprono solo tramite test manuali condotti da esperti.

La richiesta del vostro cliente corporate non è affatto burocrazia inutile. Negli attacchi alla supply chain, gli hacker preferiscono sfruttare le falle dei fornitori più piccoli che scambiano dati con il bersaglio primario, anziché colpirlo direttamente. Il grande cliente deve assicurarsi che nessuno possa fare un salto verso la propria rete o i propri dati passando dal vostro portale.

Per un portale delle vostre dimensioni, il processo di testing dura di solito 3-5 giorni lavorativi. A test concluso, le falle riscontrate vengono inserite in un report catalogate per livello di rischio. Una volta che il vostro sviluppatore le ha corrette, la società di sicurezza effettua un test di verifica (re-test) e vi rilascia un executive summary pulito con la dicitura "vulnerabilità risolte", pronto da presentare al cliente.

ZZafer B***Partecipante
Ruolo
Addetto al servizio clienti
Settore
Assicurazioni
Tipo di organizzazione
catena di negozi
Iscrizione
nov 2023
Messaggio
34
#3

Con un contratto annuale da 1.800.000 TL sul piatto, non considerare un pentest da 35.000 TL come una spesa a vuoto. I team di audit dei grandi clienti non firmano mai senza quel report. Se non lo fai, si alzano dal tavolo e l'accordo va dritto a un concorrente che rispetta questo requisito.

RRıdvan Ç***Partecipante
Ruolo
Grafico
Settore
Costruzione macchinari
Tipo di organizzazione
startup appena avviata
Iscrizione
mar 2026
Messaggio
38
#4

Quando chiedete i preventivi definite bene il perimetro (scope). Per abbassare il prezzo inserite solo il dominio del portale web usato dai rivenditori e gli endpoint delle API; lasciate fuori la rete dell'ufficio o i server di posta aziendali. Il test va assolutamente fatto con approccio "gray box", fornendo loro un account utente rivenditore.

BBeyza V***Partecipante
Ruolo
Esperto di sicurezza informatica
Settore
Formazione
Tipo di organizzazione
laboratorio
Iscrizione
ago 2023
Messaggio
160
#5

L'anno scorso per poter lavorare con una catena di supermercati abbiamo speso 40.000 TL per farlo fare. Durante il test è saltato fuori che sul nostro portale un rivenditore poteva scaricare lo storico ordini di un altro cambiando un solo parametro. Meno male che l'abbiamo fatto: il danno d'immagine commerciale coi clienti per un eventuale data breach sarebbe stato infinitamente superiore a quella cifra.

GGökhan C***Partecipante
Ruolo
Fondatore studio
Settore
Formazione
Tipo di organizzazione
catena di negozi
Iscrizione
gen 2023
Messaggio
64
#6

Cose da verificare quando si chiude con l'azienda: 1) Fate mettere a contratto che lo specialista assegnato possieda certificazioni di cybersecurity valide (TSE o equivalenti internazionali). 2) Chiedete che i test vengano eseguiti fuori orario di lavoro o su un server di staging per non bloccare il database. 3) Confermate che il re-test dopo la chiusura delle falle sia incluso nel prezzo.

VVildan D***Partecipante
Ruolo
Addetto al controllo qualità
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
distributore di zona
Iscrizione
apr 2024
Messaggio
160

Doki · Formazione sulla consapevolezza phishing · 2024

#7

Sul mercato ci sono un sacco di aziende che lanciano un tool automatico e ti rifilano come report 15 pagine di output in inglese. Se spendi 35.000 TL solo per farti dare la scansione di un tool standard, il team di sicurezza del cliente te lo boccia all'istante. Chiedete chiaramente all'azienda quante ore di test manuali sulla logica applicativa sono incluse nel preventivo.

SSenaPartecipante
Ruolo
Grafico
Tipo di organizzazione
attività con due sedi
Iscrizione
lug 2024
Messaggio
86
#8

non mandare assolutamente il primo report al cliente poi nel primo saltano fuori di sicuro falle critiche segnate in rosso... prima il tuo programmatore le sistema, poi l'azienda di sicurezza fa il re-test e solo quando ti danno l'ok mandi al cliente il summary pulito.

EElif U***Partecipante
Ruolo
Addetto all'inserimento dati
Settore
Contabilità e consulenza fiscale
Tipo di organizzazione
laboratorio
Iscrizione
ott 2023
Messaggio
93
#9

La richiesta di audit di sicurezza indipendenti per la qualifica dei fornitori da parte delle grandi aziende è obbligatoria ai sensi del KVKK e degli standard di gestione della sicurezza delle informazioni. Il costo del test richiesto rappresenta una garanzia operativa del tutto ragionevole a fronte delle potenziali sanzioni amministrative e dei risarcimenti civili derivanti da un eventuale data breach.

UUfuk B***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Carta
Tipo di organizzazione
catena di negozi
Iscrizione
nov 2024
Messaggio
2
#10

Mettete per iscritto il perimetro con l'azienda da 35.000 TL e firmate il contratto includendo il re-test. Subito dopo inviate una comunicazione formale al cliente dicendo: "Il penetration test è stato pianificato e il report vi sarà trasmesso entro 10 giorni". Così la tabella di marcia del contratto lato cliente non subirà rallentamenti.

ZZehra Y***Partecipante
Ruolo
Country Manager
Settore
Turismo
Tipo di organizzazione
azienda familiare
Iscrizione
lug 2024
Messaggio
9

Doki · Formazione sulla consapevolezza phishing · 2024

#11

Sono una piccola impresa vi parlo dal mio punto di vista. onestamente la sicurezza non è assoluta; significa rendere l'attacco non conveniente.

EEsra D***PartecipanteMembro della community
Iscrizione
set 2024
Messaggio
102
#12

Ottimo lavoro.

PPınar Ç***Esperto
Ruolo
Operatore di call center
Settore
Allevamento
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
gen 2022
Messaggio
189
#13

C'è una trappola qui, non posso non segnalarla. Non fidatevi di una sola misura di sicurezza; procedete per livelli.

MMetin Z***PartecipanteMembro della community
Iscrizione
nov 2024
Messaggio
249
#14

Dopo aver vissuto questa cosa il mio punto di vista è cambiato. insomma il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

L'errore commesso da cos'è un pentest penetration test è generalmente reversibile ma costoso.

SSena K***Partecipante
Ruolo
Impiegato contabile
Settore
Media e editoria
Tipo di organizzazione
boutique agency
Iscrizione
feb 2025
Messaggio
2
#15

Direi di non avere fretta. Quando prendete una decisione, scrivete anche lo scenario peggiore, non solo quello migliore.

Correggetemi se sbaglio.

YYiğit Y***Nuovo membro
Ruolo
Segretaria
Settore
Logistica
Tipo di organizzazione
catena di negozi
Iscrizione
mag 2026
Messaggio
17
#16

Avete ragione, sono passato anch'io per la stessa strada. Non abbiate paura di chiedere, chi non chiede paga sempre di più.

İİlker P***Partecipante
Ruolo
Grafico
Settore
Formazione
Tipo di organizzazione
startup appena avviata
Iscrizione
nov 2022
Messaggio
162
#17

Quanto scritto rispecchia esattamente ciò che abbiamo vissuto. L'errore commesso da cos'è un pentest penetration test è generalmente reversibile ma costoso.

La sicurezza non è assoluta; significa rendere l'attacco non conveniente.

MMurat K***Partecipante
Ruolo
Direttore risorse umane
Settore
Trasporti
Tipo di organizzazione
startup appena avviata
Iscrizione
ago 2025
Messaggio
333

Doki · Identità di marca · 2023

#18

sono della stessa opinione. se non lo rendte scritto fin dall'inizio, poi nascono discussioni.

naturalmente cambia se la vostra situazione è diversa.

NNuri G***PartecipanteMembro della community
Iscrizione
giu 2025
Messaggio
158
#19

Mi farebbe piacere se scrivesse il risultato. Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

NNecati Ş***VeteranMembro della community
Iscrizione
nov 2024
Messaggio
91
#20

esatto e non è nemmeno così noto e il fatto che tutti facciano una cosa non significa che sia quuella giusta.

Rispondi