forumApri un argomento

Quando si richiede un preventivo per un pentest bisogna chiedere un report di esempio e cosa deve contenere?

DDeniz D***Partecipante
Ruolo
Fondatore agenzia
Settore
Servizi di sicurezza
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
mar 2023
Messaggio
122
#1

Siamo una software house di 22 persone ad Ankara che sviluppa soluzioni di contabilità in cloud e integrazioni e-fatura. Siamo in fase di firma con grandi clienti enterprise e tutti ci richiedono un report di penetration test recente. Abbiamo raccolto dei preventivi: tra due aziende locali, una ci ha chiesto 55.000 TL per web app e infrastruttura server, l'altra 110.000 TL. Per capire la differenza di prezzo e le metodologie adottate, abbiamo chiesto a entrambe un report di esempio con i dati dei clienti oscurati.

L'azienda da 110.000 TL il giorno dopo ci ha condiviso un report di esempio molto dettagliato di 50 pagine, completamente ripulito da dati sensibili. L'altra da 55.000 TL ha invece risposto che per accordi di riservatezza non possono condividere assolutamente nessun lavoro di esempio. È una cosa normale nel settore o faremmo meglio a scartare chi ha fatto il prezzo più basso? Inoltre in questo report di esempio condiviso quali sezioni e prove dovremmo cercare per capire se c'è vero lavoro umano specialistico dietro e non solo l'output di un tool automatico?

HHakan U***PartecipanteMembro della community
Iscrizione
apr 2024
Messaggio
43
Più utile#2

Risposta breve: dovete assolutamente lasciar perdere chi non condivide un report di esempio. Le aziende serie di cybersecurity condividono regolarmente durante la fase di offerta dei report standard anonimizzati, oscurando dati dei clienti e indirizzi IP senza violare alcun NDA. In un report di qualità devono esserci prove di validazione manuale e raccomandazioni di remediation chiare, non screenshot di tool automatici.

Nel report di esempio che analizzate controllate in particolare che siano presenti queste sezioni:

1) Executive summary e matrice di rischio: sono fondamentali tabelle riassuntive che permettano anche a manager non tecnici di comprendere a colpo d'occhio lo stato generale del sistema e le criticità principali. 2) Proof of Concept passo-passo per ogni vulnerabilità: devono esserci evidenze concrete e schermate che mostrino come l'esperto di sicurezza è entrato nel sistema e quali richieste ha inviato. 3) Soluzioni e indicazioni concrete a livello di codice e configurazione adatte alla vostra architettura software invece dei soliti consigli generici copia-incolla generati dagli scanner automatici.

Il motivo principale per cui chi fa prezzi stracciati evita di mostrare esempi è che spesso si limita a lanciare un software automatico e a consegnare l'output PDF grezzo spacciandolo per report. Report del genere non superano gli audit di sicurezza dei vostri clienti corporate e buttate solo soldi.

BBurhanPartecipante
Ruolo
Ingegnere in pensione
Iscrizione
ago 2024
Messaggio
132
#3

Nascondersi dietro l'NDA è la scusa più usata da chi lavora male in questo settore. Qualsiasi azienda seria ha pronto nel cassetto un template di report generico o anonimizzato con il proprio logo aziendale.

NNecati G***EspertoMembro della community
Iscrizione
nov 2024
Messaggio
409
#4

Non fidatevi a occhi chiusi nemmeno delle 50 pagine. Spulciatevele bene: se ci sono paginate e paginate di descrizioni di librerie a bassa severità e definizioni generiche prese da internet, potrebbe essere comunque l'output di uno scanner automatico.

DDoruk S***Nuovo membroMembro della community
Iscrizione
ago 2026
Messaggio
278
#5

L'anno scorso per 40.000 TL abbiamo preso il nostro primo report di pentest: su 60 pagine, 50 erano nozioni generiche da internet. Abbiamo contestato ma visto che lo scope nel contratto non era dettagliato siamo stati costretti a pagare.

SSinan T***PartecipanteMembro della community
Iscrizione
set 2025
Messaggio
12
#6

una volta viste le vulnerabilità nel report, quanto ci mette di solito il team di sviluppo a correggerle? e per il re-test bisogna pagare a parte?

NNuri G***Partecipante
Ruolo
Responsabile acquisti
Settore
Agricoltura
Tipo di organizzazione
startup appena avviata
Iscrizione
mar 2023
Messaggio
62
#7

Nel report bisogna verificare assolutamente: 1) L'elenco di cosa è stato escluso dallo scope, 2) La logica di calcolo del CVSS, 3) Tempistiche e condizioni per il test di verifica, ovvero il re-test.

AAslı G***EspertoMembro della community
Iscrizione
gen 2023
Messaggio
1
#8

Quando i vostri clienti enterprise faranno i controlli, non guarderanno solo l'esistenza del report ma anche le certificazioni e gli accreditamenti validi dell'azienda e degli specialisti che l'hanno redatto. Mettete anche questo nel capitolato d'offerta.

MMustafa B***Partecipante
Ruolo
Amministratore Delegato
Settore
Costruzione macchinari
Tipo di organizzazione
startup appena avviata
Iscrizione
gen 2026
Messaggio
50
#9

L'azienda che non fornisce il report quasi sicuramente lancerà un tool automatico e il giorno dopo esporterà il PDF dall'interfaccia. onestamente non rischiate fossi in voi non lascerei le cose al caso.

KKadirPartecipante
Ruolo
Società di trasporti
Tipo di organizzazione
azienda familiare
Iscrizione
lug 2024
Messaggio
92
#10

Lo sentiamo dire da tempo, ma da noi non è mai andata così. Il vero problema non è il numero, ma su cosa si basa quel numero.

Se non lo rendete scritto fin dall'inizio, poi nascono discussioni. Spero che le sia utile.

KKaanPartecipante
Ruolo
Product Manager
Iscrizione
mag 2024
Messaggio
96
#11

Scrivo questo per evitare che facciate lo stesso errore. Prendere appunti per due settimane dà risultati migliori rispetto a una stima di sei mesi.

Spero che le sia utile.

TTülay O***PartecipanteMembro della community
Iscrizione
gen 2023
Messaggio
1
#12

Ottimo lavoro. cioè il fatto che tutti facciano una cosa non significa che sia quella giusta.

Questa è la mia opinione non la scrivo come verità assoluta.

SSevimNuovo membro
Ruolo
Fiorista
Iscrizione
nov 2024
Messaggio
26
#13

Sono d'accordo. onestamente la maggior parte degli incidenti non inizia da una vulnerabilità ma da una password trapelata.

Io seguirei questa strada.

OOzanPartecipante
Ruolo
Designer freelance
Iscrizione
apr 2024
Messaggio
106
#14

Ha ragione.

LLeyla Y***PartecipanteMembro della community
Iscrizione
mar 2024
Messaggio
44
#15

sono d'accordo anzi vorrei sottolinearlo poi insomma le decisioni affrettate diventano decisioni da correggere sei mesi dopo.

se ricevete tre risposte diverse su un argomento la domanda è posta male e comunque spero che le sia utile.

KKORİTeam Doki
Ruolo
Moderatore del forum
Settore
Sicurezza informatica e digitale
Tipo di organizzazione
Doki
Iscrizione
gen 2023
Messaggio
2840
Sentinella#16

Scusate l'interruzione. In questo thread si sono mescolati due problemi diversi: primo, l'ambito non definito; secondo, l'incertezza sulle responsabilità. Finché non si risolvono separatamente, il tema non si chiude.

EEmre A***Partecipante
Ruolo
Responsabile magazzino
Settore
Indotto automotive
Tipo di organizzazione
ditta individuale
Iscrizione
mar 2023
Messaggio
370
#17

Riassumo quanto detto finora. Non fidatevi di una sola misura di sicurezza; procedete per livelli.

Se scrivete qui il risultato, sarà utile anche ad altri.

KKoray B***Partecipante
Ruolo
Responsabile qualità
Settore
Costruzione macchinari
Tipo di organizzazione
azienda familiare
Iscrizione
set 2023
Messaggio
279

Doki · Supporto risposta agli incidenti · 2025

#18

Sì, per quanto riguarda esempio report penetration test la situazione è esattamente così. Un backup non testato non è un backup.

Questa è la mia opinione, non la scrivo come verità assoluta.

GGamze G***Esperto
Ruolo
Direttore risorse umane
Settore
Servizi di sicurezza
Tipo di organizzazione
media impresa
Iscrizione
apr 2022
Messaggio
218

Doki · Formazione sulla consapevolezza phishing · 2025

#19

Nel nostro caso è andata così. Prendere misure senza fare un inventario lascia aperta una porta che non vedi.

Questa è la mia opinione, non la scrivo come verità assoluta.

TTuğrulPartecipante
Ruolo
Energia solare
Iscrizione
feb 2024
Messaggio
88
#20

Avete ragione, sono passato anch'io per la stessa strada. Quando prendi una decisione, guarda prima quali dati hai a disposizione.

Spero che le sia utile.

Rispondi