forumApri un argomento

Ci hanno chiesto di fare un penetration test: spiegatemelo chiaramente, è davvero necessario?

İİbrahim P***Partecipante
Ruolo
Specialista risorse umane
Settore
Consulenza
Tipo di organizzazione
ditta individuale
Iscrizione
lug 2024
Messaggio
48
#1

A Chicago abbiamo un team di 8 persone e forniamo software per la gestione buste paga e supporto operativo ad aziende. onestamente la scorsa settimana, un importante potenziale cliente con cui stiamo trattando ci ha richiesto un "penetration test report" aggiornato prima di firmare il contratto annuale. Non ho un background tecnico in ambito cybersecurity, finora ce la siamo sempre cavata con firewall standard e antivirus.

Ho chiesto preventivi a diverse società di sicurezza e le offerte variano tra i 3.500 e gli 8.000 dollari. onestamente gli esperti con cui ho parlato usano un sacco di termini tecnici, ma non ho ancora capito cosa sto comprando esattamente e in cosa consista questo processo.

In parole semplici cos'è davvero un penetration test? Un report generato da una scansione automatica può bastare o serve davvero un professionista che attacchi il sistema? Per una realtà piccola come la nostra, in questa fase è davvero un passaggio obbligato?

BBurhanPartecipante
Ruolo
Ingegnere in pensione
Iscrizione
ago 2024
Messaggio
132
Più utile#2

Risposta breve: un penetration test è una procedura in cui esperti di sicurezza informatica autorizzati attaccano i vostri sistemi in modo legale e controllato, esattamente come farebbe un hacker malintenzionato, per verificarne la sicurezza. Richiede l'intervento umano per scovare errori di logica e vulnerabilità concatenate che uno scanner automatico non rileva; se il vostro cliente enterprise lo ha richiesto esplicitamente, questo report è fondamentale per chiudere il contratto.

Per comprendere il processo è utile conoscere tre aspetti chiave: 1) Una scansione automatica delle vulnerabilità e un penetration test non sono la stessa cosa. Gli scanner automatici sono software che elencano problemi noti, ma solitamente non è questo ciò che le grandi aziende richiedono. In un pen test, l'esperto cerca di sfruttare una piccola falla per penetrare in altri sistemi ed estrarre dati. 2) Il test si svolge generalmente secondo tre approcci: black box, dove non viene fornita alcuna informazione; grey box, con accesso tramite credenziali utente standard; o white box, dove viene analizzato anche il codice sorgente. Per soddisfare le richieste del cliente enterprise, il grey box test è di solito sufficiente ed è la scelta più equilibrata. 3) Al termine dell'attività vi verranno consegnati due documenti: una guida tecnica dettagliata per consentire al vostro team di correggere le falle e un executive summary da presentare al potenziale cliente o alle compagnie assicurative.

Nel richiedere i preventivi, assicuratevi che l'attività non sia una semplice scansione automatica, ma che includa la verifica manuale e un re-test gratuito dopo l'applicazione delle correzioni. Una fascia di prezzo tra 3.500 e 5.000 dollari è perfettamente in linea con il mercato per una web application di piccole dimensioni.

JJale P***PartecipanteMembro della community
Iscrizione
mar 2024
Messaggio
207
#3

Immaginatela così: la scansione automatica è come un addetto che controlla il modello delle serrature di un palazzo per vedere se hanno difetti di fabbrica noti. Il penetration test è un professionista che si comporta da ladro: prova a forzare le finestre, testa le uscite di sicurezza e tenta di entrare nell'edificio. I clienti enterprise vogliono la certezza che le porte non si aprano davvero.

BBurcu E***Partecipante
Ruolo
Data analyst
Settore
Gioielleria
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
lug 2023
Messaggio
246
#4

L'anno scorso abbiamo speso 4.500 dollari per farlo in occasione di un contratto B2B simile. All'inizio sembrava una spesa inutile, ma il report ha rivelato una vulnerabilità critica che permetteva l'accesso non autorizzato al database clienti. Grazie all'executive summary fornito al cliente abbiamo chiuso un contratto da 60.000 dollari senza intoppi: l'investimento si è ripagato ampiamente.

DDilara T***Partecipante
Ruolo
Responsabile social media
Settore
Logistica
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
ago 2024
Messaggio
333
#5

Andate subito dal vostro cliente e chiedetegli: 'Avete aspettative specifiche su uno standard o una portata per il report?' A volte i clienti vogliono solo una scansione dell'IP esterno, altre volte si aspettano un test completo dell'applicazione. Se riuscite a restringere la portata, la fattura da 8.000 dollari può scendere fino a 3.000.

DDuyguPartecipante
Ruolo
Analista di mercato
Iscrizione
giu 2024
Messaggio
102
#6

Sul mercato ci sono tanti che fanno girare uno strumento automatico da 1.000 dollari e vendono un report complicato di 80 pagine come 'penetration test'. I team di sicurezza informatica aziendali riconoscono questi falsi report al primo sguardo e perdete completamente la loro fiducia. Il servizio che ricevete deve assolutamente includere una verifica manuale.

ZZehra K***Partecipante
Ruolo
Tecnico di supporto sistemi
Settore
Gioielleria
Tipo di organizzazione
distributore di zona
Iscrizione
apr 2025
Messaggio
24
#7

È la regola d'oro del mondo aziendale: amano scaricare i propri rischi su piccoli fornitori. Se ora non pagate 4.000 dollari per ottenere il report, danno il contratto a un altro fornitore, e poi non controllano mai la sicurezza di quel fornitore. Purtroppo dovete giocare a questo gioco secondo le regole.

HHasan Ö***PartecipanteMembro della community
Iscrizione
dic 2024
Messaggio
39
#8

anche noi ci eravamo fatti prendere dal panico la prima volta che ce l'hanno chiesto e insomma a quanto pare la compagnia assicurativa del cliente lo imponeva. abbiamo chiarito la portata e ci siamo accordati con una piccola azienda in tre giorni hanno finito il test e consegnato il report riassuntivo e il contratto è stato firmato.

NNecati B***PartecipanteMembro della community
Iscrizione
dic 2024
Messaggio
86
#9

Non spaventatevi non fanno nulla che possa far crollare il vostro sistema... Prima di iniziare il test si firma un protocollo di riservatezza e autorizzazione, lavorano in un ambiente di test o in orari controllati... Se volete far crescere la vostra azienda, purtroppo queste tappe aziendali diventano inevitabili.

EElif B***Partecipante
Ruolo
Coordinatore corrieri
Settore
Servizi sanitari
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
dic 2023
Messaggio
228
#10

Il vostro cliente vuole il test direttamente in ambiente di produzione o allestirete un server di test? Inoltre, avete dati sensibili dei clienti nel vostro database? Senza chiarire la portata è molto difficile confrontare le offerte che arrivano dalle aziende.

MMustafa A***Partecipante
Ruolo
Direttore di zona
Settore
Carta
Tipo di organizzazione
cooperativa
Iscrizione
mar 2023
Messaggio
37
#11

Grazie mille, era la risposta che cercavo.

VVolkan A***Veteran
Ruolo
Esperto di marketing digitale
Settore
Imballaggio
Tipo di organizzazione
catena di negozi
Iscrizione
gen 2023
Messaggio
191
#12

Sono una piccola impresa, vi parlo dal mio punto di vista. Le persone difendono le abitudini non i processi. La resistenza nasce da lì.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

BBora Y***Nuovo membro
Ruolo
Stagista
Settore
Assicurazioni
Tipo di organizzazione
laboratorio
Iscrizione
mag 2026
Messaggio
1
#13

Per un periodo ci siamo bloccati anche noi nello stesso punto. Cambiare le abitudini è più difficile e costoso che impostare il sistema.

Prendere appunti per due settimane dà risultati migliori rispetto a una stima di sei mesi. Se scrivete qui il risultato, sarà utile anche ad altri.

HHüseyin U***Partecipante
Ruolo
Editor di contenuti
Settore
Turismo
Tipo di organizzazione
startup appena avviata
Iscrizione
giu 2023
Messaggio
107
#14

Se non ho capito male stai dicendo che: Le soluzioni che funzionano su piccola scala crollano quando si cresce l'ho imparato tardi.

FFiliz E***Partecipante
Ruolo
Grafico
Settore
Catering
Tipo di organizzazione
attività con due sedi
Iscrizione
ago 2022
Messaggio
200
#15

il mio dubbio è stato chiarito grazie. non firmate nessun accordo senza un piano di uscita.

spero che le sia utile.

NNeslihan E***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Servizi di sicurezza
Tipo di organizzazione
Team di 8 persone
Iscrizione
apr 2025
Messaggio
35

Doki · Sito web aziendale · 2023

#16

Ti seguo.

MMerve T***VeteranMembro della community
Iscrizione
mar 2024
Messaggio
282
#17

Avete ragione sono passato anch'io per la stessa strada. Non abbiate paura di chiedere, chi non chiede paga sempre di più.

Calcolatelo sul costo annuo totale non sulla fattura mensile. Questa è la mia opinione, non la scrivo come verità assoluta.

KKadir K***PartecipanteMembro della community
Iscrizione
dic 2024
Messaggio
25
#18

Ho vissuto la stessa cosa due anni fa. Prima misura poi segmenta. Se segui questo ordine le discussioni finiscono.

Spero che le sia utile.

TTülay E***Veteran
Ruolo
Impiegato contabile
Settore
Trasporti
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
set 2023
Messaggio
97

Doki · Sito web aziendale · 2026

#19

Grazie mille, proverò oggi.

İİbrahim Y***Partecipante
Ruolo
Responsabile amministrativo
Settore
Chimica
Tipo di organizzazione
distributore di zona
Iscrizione
dic 2022
Messaggio
239
#20

L'anno scorso abbiamo vissuto quasi la stessa cosa. L'errore commesso da cos'è il penetration test è generalmente reversibile ma costoso.

È tutto, scusate se mi sono dilungato.

Rispondi