forumApri un argomento

Abbiamo ricevuto un report di penetration test di 40 pagine: avete un report di esempio con cui fare un confronto?

ÜÜmit B***Esperto
Ruolo
Tecnico di supporto sistemi
Settore
Cosmetica
Tipo di organizzazione
media impresa
Iscrizione
apr 2025
Messaggio
15
#1

Siamo un'azienda con sede a Londra di 25 dipendenti, sviluppiamo software B2B per e-export e logistica. Per poter firmare un contratto con un nuovo cliente enterprise ci è stato imposto di effettuare un penetration test indipendente. Ci siamo accordati con una società di sicurezza sul mercato pagando 3.500 sterline per il test. A valle dell'attività ci è stato consegnato un report in PDF di 40 pagine.

Il problema è che per 25 pagine il report contiene solo screenshot grezzi del tool di scansione automatica e definizioni generiche sui certificati TLS. Non c'è traccia di un riassunto ordinato da poter presentare al CdA o al cliente. Essendo la prima volta che commissioniamo un penetration test, non riusciamo a capire se questo documento sia davvero valido e conforme agli standard del settore.

Dove possiamo trovare un buon esempio di report di penetration test, magari datato o declassificato? Quali sezioni non devono assolutamente mancare in un report professionale e quali sono i campanelli d'allarme di un lavoro fatto male?

YYiğit N***Partecipante
Ruolo
Product manager
Settore
E-commerce
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
set 2024
Messaggio
115
Più utile#2

Risposta breve: con ogni probabilità quello che avete in mano non è un vero penetration test, ma l'output grezzo di un vulnerability scan automatico. Almeno la metà di un report di penetration test ben fatto deve essere composta da evidenze manuali che spieghino come le vulnerabilità rilevate siano state verificate da un esperto umano, come sia stato possibile infiltrarsi nel sistema e quale sia il reale impatto sul business.

Nel valutare un buon report di penetration test dovreste verificare la presenza di quattro sezioni fondamentali: 1) Executive Summary: redatto con un linguaggio comprensibile al management non tecnico e al vostro cliente, deve riassumere in 1-2 pagine la maturità di sicurezza complessiva del sistema e il rischio aziendale. 2) Perimetro e Metodologia: il quadro che specifica chiaramente quali IP, domini ed endpoint API sono stati testati e quali standard metodologici sono stati seguiti. 3) Dettaglio delle vulnerabilità verificate: per ciascuna falla, screenshot passo-passo o log di richiesta-risposta che mostrino come l'attaccante l'ha sfruttata. 4) Guida pratica di remediation: raccomandazioni concrete a livello di codice o configurazione su come i vostri sviluppatori devono risolvere il problema.

I segnali inequivocabili di un report scadente sono invece: falsi positivi dei tool automatici lasciati senza alcuna verifica, warning di basso livello come versioni TLS obsolete o flag dei cookie descritti per pagine e pagine come se fossero criticità gravi, e testi generici copiaincollati per ogni singola voce. Sui portali delle organizzazioni internazionali di cybersicurezza si possono consultare gratuitamente molti template di report di esempio opportunamente anonimizzati.

YYiğit A***VeteranMembro della community
Iscrizione
gen 2025
Messaggio
2
#3

Se nel report manca la prova di exploit (Proof of Concept), il test di fatto non è stato eseguito. Se ad esempio dichiarano di aver trovato una SQL Injection, devono mostrare passo dopo passo come hanno estratto un dato innocuo dal database. Non possono limitarsi a incollare l'alert del software di scansione e chiuderla lì.

DDamla Y***EspertoMembro della community
Iscrizione
feb 2025
Messaggio
57
#4

Due anni fa siamo cascati nella stessa trappola per 2.500 sterline. L'auditor di sicurezza del nostro cliente ha respinto il report all'istante, dicendoci chiaramente che non si trattava di un penetration test ma di un semplice vulnerability assessment. Abbiamo dovuto rifare tutto da capo con un altro professionista.

ZZerrin G***PartecipanteMembro della community
Iscrizione
lug 2023
Messaggio
260
#5

3.500 sterline sul mercato britannico sono un budget davvero al limite per un test manuale approfondito. A queste cifre di solito lanciano il tool automatico e stampano il report così com'è. Un test vero richiede almeno 3-5 giorni/uomo di lavoro manuale, e i costi lievitano di conseguenza.

AAslıPartecipante
Ruolo
Fotografo di prodotti
Tipo di organizzazione
startup appena avviata
Iscrizione
lug 2024
Messaggio
76
#6

Rimandate indietro il documento all'azienda e pretendete due cose: primo, un executive summary di una pagina con rischi e impatti aziendali; secondo, i passaggi concreti per consentire al vostro team di sviluppo di verificare le correzioni. Se nel contratto c'è una clausola sui test manuali, sono tenuti a rettificarlo.

KKemal S***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Costruzione macchinari
Tipo di organizzazione
attività con due sedi
Iscrizione
giu 2023
Messaggio
62
#7

Nel contratto di fornitura, come viene definita esattamente la tipologia di test? Vulnerability assessment o penetration test? Purtroppo nel settore c'è molta confusione tra i due servizi e, se sul contratto compare "vulnerability assessment/scan", sarà difficile contestare il risultato.

FFiliz Ö***Partecipante
Ruolo
Direttore operativo
Settore
Prodotti ittici
Tipo di organizzazione
Team di 8 persone
Iscrizione
set 2024
Messaggio
383
#8

nn fatevi ingannare dal numero di pagine ma comunque un report pulito di 15 pagine redatto a mano e dritto al punto vale dieci volte più di un dump auttomatico da 80 pagine.

İİbrahim Y***Esperto
Ruolo
Project manager
Settore
Carta
Tipo di organizzazione
boutique agency
Iscrizione
gen 2023
Messaggio
120
#9

Nel vostro interesse, vi consiglio vivamente di chiedere una revisione al fornitore di sicurezza prima di inoltrare questo report al cliente enterprise. Un auditor esperto riconoscerà immediatamente l'output di uno scanner automatico, e questo comprometterà la vostra credibilità.

correzione: mi ricordavo male il numero, era un po' più basso.

İİlker K***VeteranMembro della community
Iscrizione
nov 2023
Messaggio
343
#10

Per verificare il report che avete ricevuto, controllate questi tre punti: 1) I falsi positivi sono stati filtrati o ogni singolo avviso è finito nel report? 2) I punteggi di rischio sono contestualizzati rispetto al vostro modello di business? 3) Chi scrive il codice, leggendolo, riesce a capire operativamente come sistemare la falla?

MMetin G***PartecipanteMembro della community
Iscrizione
set 2024
Messaggio
219
#11

Argomento molto attuale.

JJale E***Veteran
Ruolo
Direttore vendite
Settore
Produzione mobili
Tipo di organizzazione
cooperativa
Iscrizione
nov 2024
Messaggio
292
#12

Ha ragione.

ÜÜlkü Y***PartecipanteMembro della community
Iscrizione
ott 2025
Messaggio
94
#13

raro trovare articoli che spiegano le cose così chiaramente.

İİlker A***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
292
#14

Sono una piccola impresa, vi parlo dal mio punto di vista. La risposta varia molto in base al settore, non esiste una regola generale.

Lascio una nota potrebbe servire.

SSelin B***PartecipanteMembro della community
Iscrizione
giu 2024
Messaggio
33
#15

Grazie mille, mi è stato molto utile. La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata.

Questa è la mia opinione, non la scrivo come verità assoluta.

EEsinPartecipante
Ruolo
Career coach
Iscrizione
giu 2024
Messaggio
94

Doki · Design interfaccia · 2026

#16

In generale è corretto, ma manca un pezzo. Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

Chiunque abbia fretta su report di penetration test si blocca nello stesso punto.

MMurat T***Partecipante
Ruolo
Amministratore di rete
Settore
Assicurazioni
Tipo di organizzazione
boutique agency
Iscrizione
gen 2025
Messaggio
80
#17

In teoria è giusto, in pratica non funziona così. Il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

Naturalmente cambia se la vostra situazione è diversa.

FFerhat A***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Pubblicità e promozione
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
giu 2024
Messaggio
155
#18

Sono d'accordo.

AAycan D***PartecipanteMembro della community
Iscrizione
lug 2023
Messaggio
10
#19

Dopo aver vissuto questa cosa, il mio punto di vista è cambiato. Se rimproverate i falsi allarmi, nessuno segnalerà più nulla.

EErcan Ç***PartecipanteMembro della community
Iscrizione
giu 2024
Messaggio
62
#20

Stavo pensando la stessa cosa. Un report di scansione automatica e un penetration test non sono la stessa cosa.

Rispondi