Nella nostra azienda di 35 persone nel settore del commercio all'ingrosso di tessuti, abbiamo configurato un server Linux locale che ospita il database interno degli ordini e dei clienti. Consentiamo l'accesso dall'esterno solo tramite determinate porte in modo limitato. Per testarne la sicurezza, ho lanciato contro il server due diversi tool open source di pentest automatico e vulnerability scan molto consigliati online.
Una volta completato il report, lo schermo si è riempito di rosso; i tool hanno elencato in totale oltre 140 avvisi, tra cui 12 vulnerabilità di livello "critico" e "alto". Il nostro responsabile vedendo il report, si è allarmato a tal punto da voler spegnere l'intero sistema. Tuttavia guardando i dettagli, alcune voci mi sono sembrate fin troppo generiche; ad esempio ci sono avvisi che leggono semplicemente il numero di versione del software e presumono che sia obsoleto.
Come dovremmo filtrare i risultati generati da questo tipo di tool automatici di pentest? Cosa costituisce un vero vettore di attacco e cosa invece è solo semplice rumore informativo? Esiste un metodo di scrematura sensato da seguire prima di intervenire su tutto in preda al panico?