forumApri un argomento

Ci hanno proposto un'attività di red teaming — cos'è e che differenza c'è con un pentest per la nostra scala?

MMelis Ö***Esperto
Ruolo
Responsabile social media
Settore
E-commerce
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
feb 2022
Messaggio
14

Doki · Configurazione gestione log · 2025

#1

Siamo un'azienda di 45 persone che sviluppa software per la logistica B2B. A livello di infrastruttura abbiamo un team interno di 3 persone tra sistemisti e sviluppatori. Ogni anno acquistiamo regolarmente un servizio esterno di penetration test (pentest) e l'anno scorso ci abbiamo dedicato un budget di circa 65.000 TL.

L'azienda di sicurezza da cui abbiamo chiesto un preventivo quest'anno ci ha detto che un normale pentest non basta più e che dobbiamo assolutamente fare una simulazione di 'red team', proponendoci un pacchetto completo da 260.000 TL. La motivazione è che gli attacchi mirati sono in aumento e che bisogna testare non solo le falle del software, ma anche le vulnerabilità umane e di processo.

Facendo ricerche online trovo solo definizioni troppo teoriche. Cos'è esattamente un red team e in cosa differisce da un normale pentest? Per una PMI come noi, che non ha un team interno di difesa o monitoraggio allarmi 24/7 (SOC/blue team), vale davvero la pena spendere questa cifra o è solo un'esagerazione del fornitore per vendere?

BBurhanPartecipante
Ruolo
Ingegnere in pensione
Iscrizione
ago 2024
Messaggio
132
Più utile#2

Risposta breve: mentre un penetration test punta a trovare ed elencare le vulnerabilità tecniche dei sistemi in un arco di tempo definito, un'attività di red team è una vera e propria simulazione di attacco che mette alla prova in modo nascosto sistemi, personale e sicurezza fisica per raggiungere un obiettivo preciso. Tuttavia, se internamente non avete una struttura difensiva in grado di monitorare e gestire l'attacco in tempo reale, per la vostra scala un red team è un lusso inutile.

Nel pentest l'obiettivo è far emergere tutte le falle presenti nel perimetro concordato; ci si comporta da attaccanti ma senza badare alla furtività. In uno scenario di red team, invece, lo scopo non è listare i bug, ma raggiungere un obiettivo specifico — come 'esfiltrare il database clienti' o 'compromettere il PC del responsabile finanziario' — tramite passaggi invisibili e prolungati per settimane (phishing, ingegneria sociale, movimento laterale nella rete). Qui il vero test, oltre al software, è quanto tempo impiega la vostra azienda ad accorgersi dell'intrusione e come reagisce.

Nel vostro caso, con un team IT di 3 persone, alla fine del report del red team ci sarà scritto solo che il vostro staff non se n'è accorto e che qualcuno ha cliccato su un link di phishing. Non serve spendere 260.000 TL per scoprirlo. Sarebbe un investimento molto più razionale usare quel budget per la gestione dei log, l'estensione dell'autenticazione a più fattori (MFA), la sicurezza degli endpoint e un pentest approfondito sulle web application.

HHasan K***Partecipante
Ruolo
Sviluppatore software
Settore
Gioielleria
Tipo di organizzazione
laboratorio
Iscrizione
set 2025
Messaggio
212
#3

Il pentest è come un inventario: scansiona porte, servizi ed errori di codice, poi vi fa un report per farveli sistemare. Il red team invece punta a non farsi beccare. Conduce l'attacco poco a poco per non finire nei log del firewall o dell'antivirus. Se dentro l'azienda non c'è un SIEM o qualcuno che analizza attivamente i log, nessuno vedrà mai l'attacco e il test perde completamente di senso.

GGamze D***Veteran
Ruolo
Coordinatore corrieri
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
gen 2024
Messaggio
209
#4

L'anno scorso, con lo stesso entusiasmo, abbiamo speso 210.000 TL per un'attività di red team sulla nostra infrastruttura e-commerce da 80 persone. Il risultato? Un dipendente ha cliccato su una finta mail di un corriere e da lì hanno preso i privilegi di dominio. L'80% del report finale riguardava cose risolvibili con un po' di formazione base al personale e una restrizione dei permessi. Col senno di poi, avremmo fatto meglio a usare quei soldi per completare i backup e l'isolamento dei server.

AAslıPartecipante
Ruolo
Fotografo di prodotti
Tipo di organizzazione
startup appena avviata
Iscrizione
lug 2024
Messaggio
76
#5

Sembra proprio la classica mossa del commerciale che deve chiudere il target. Con il budget attuale vi conviene ampliare il perimetro del pentest annuale, ad esempio aggiungendo l'analisi del codice sorgente o il test di sicurezza sulle API. Fare il salto da 65.000 TL a 260.000 TL per la vostra dimensione è prematuro.

MMustafa Ç***Partecipante
Ruolo
Direttore clinico
Settore
Cam
Tipo di organizzazione
attività con due sedi
Iscrizione
ott 2022
Messaggio
49
#6

Che tipo di scenario ha proposto l'azienda? Quante settimane di lavoro prevedono e il perimetro include solo la parte digitale o anche intrusioni fisiche in ufficio e chiamate di social engineering? Sono dettagli che cambiano parecchio il prezzo.

AAlper Ç***Partecipante
Ruolo
Addetto al servizio clienti
Settore
Trasporti
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
lug 2024
Messaggio
41
#7

Prima che un'azienda sia pronta per un red team servono queste tre condizioni: 1) Aver azzerato le vulnerabilità critiche e alte con regolari pentest, 2) Avere un sistema centralizzato di log e allarmi attivo 24/7 sulla rete aziendale, 3) Avere un piano di incident response testato che stabilisca chi fa cosa in caso di attacco.

EEmine C***Nuovo membro
Ruolo
Direttore clinico
Settore
Retail
Tipo di organizzazione
azienda familiare
Iscrizione
set 2026
Messaggio
1
#8

lo hanno fatto anche nella mia vecchia azienda hanno clonato la mail del dg e la contabile ha subito dato la password. confermo, non serve spendere un quarto di milione di lire per capire 'sta cosa.

JJülide V***Partecipante
Ruolo
Esperto di marketing digitale
Settore
Chimica
Tipo di organizzazione
ditta individuale
Iscrizione
lug 2023
Messaggio
320
#9

Visto che i margini sui pentest sono scesi, le società di consulenza provano sempre a vendere pacchetti fighi tipo red team o purple team. Ma se non c'è una squadra a difendere, contro chi giocano? Fanno gol a porta vuota e poi vi compilano il report.

BBurcu A***Partecipante
Ruolo
Direttore operativo
Settore
Cosmetica
Tipo di organizzazione
distributore di zona
Iscrizione
gen 2022
Messaggio
5

Doki · App mobile · 2026

#10

Risparmiatevi quei soldi... Con un quarto di quella cifra fate fare al team un ottimo corso di secure coding e con il resto aggiornate i tool di vulnerability scanning. Anche solo una sessione interna di formazione sulla sicurezza vi sarà più utile di quel report.

RRecep T***Nuovo membro
Ruolo
Rappresentante vendite sul campo
Settore
Logistica
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
ago 2026
Messaggio
39

Doki · Configurazione del backup · 2023

#11

C'è una cosa a cui prestare attenzione. Se ricevete tre risposte diverse su un argomento, la domanda è posta male.

Un report di scansione automatica e un penetration test non sono la stessa cosa. Buon lavoro.

PPolat D***Esperto
Ruolo
Pianificazione logistica
Settore
Produzione mobili
Tipo di organizzazione
catena di negozi
Iscrizione
mar 2023
Messaggio
55
#12

Scusate, ma questo non vale in ogni caso. Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

Correggetemi se sbaglio.

HHavva B***PartecipanteMembro della community
Iscrizione
dic 2023
Messaggio
4
#13

Racconto la mia esperienza. Quando prendete una decisione, scrivete anche lo scenario peggiore, non solo quello migliore.

Se scrivete qui il risultato, sarà utile anche ad altri.

KKaan G***PartecipanteMembro della community
Iscrizione
dic 2022
Messaggio
1
#14

Il mio dubbio è stato chiarito, grazie.

ÜÜlkü A***Partecipante
Ruolo
Grafico
Settore
Servizi sanitari
Tipo di organizzazione
laboratorio
Iscrizione
set 2024
Messaggio
199
#15

Per un periodo ci siamo bloccati anche noi nello stesso punto. Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

È tutto, scusate se mi sono dilungato.

LLeylaPartecipante
Ruolo
Acquisti
Iscrizione
apr 2024
Messaggio
86
#16

Bisogna fare una distinzione qui. Se permessi e ambito non sono scritti, quel test non deve iniziare.

Se avete domande, scrivete, rispondo per quanto possibile.

MMustafa T***EspertoMembro della community
Iscrizione
apr 2026
Messaggio
150
#17

Hai fatto bene ad aprire questo thread. La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata.

BBurcu A***VeteranMembro della community
Iscrizione
apr 2024
Messaggio
360
#18

Se non ho capito male, stai dicendo che: Il vero problema non è il numero, ma su cosa si basa quel numero.

TTülay K***EspertoMembro della community
Iscrizione
lug 2022
Messaggio
276
#19

Sì, per quanto riguarda cos'è il red team la situazione è esattamente così. Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

Questa è la mia opinione, non la scrivo come verità assoluta.

ZzeynepEsperto
Ruolo
Sviluppatore freelance
Tipo di organizzazione
catena di negozi
Iscrizione
gen 2024
Messaggio
341
#20

esattamente così ma ogni punto non scritto è un punto che in futro le due parti ricorderanno diversamente.

se scrvete qui il risultato sarà utile anche ad altri.

Rispondi