forumApri un argomento

Abbiamo testato dei tool di pentest per cercare falle sul nostro server — dobbiamo fidarci dei risultati e farci prendere dal panico?

NNazlı G***PartecipanteMembro della community
Iscrizione
ott 2025
Messaggio
253
#1

Nella nostra azienda di 35 persone nel settore del commercio all'ingrosso di tessuti, abbiamo configurato un server Linux locale che ospita il database interno degli ordini e dei clienti. Consentiamo l'accesso dall'esterno solo tramite determinate porte in modo limitato. Per testarne la sicurezza, ho lanciato contro il server due diversi tool open source di pentest automatico e vulnerability scan molto consigliati online.

Una volta completato il report, lo schermo si è riempito di rosso; i tool hanno elencato in totale oltre 140 avvisi, tra cui 12 vulnerabilità di livello "critico" e "alto". Il nostro responsabile vedendo il report, si è allarmato a tal punto da voler spegnere l'intero sistema. Tuttavia guardando i dettagli, alcune voci mi sono sembrate fin troppo generiche; ad esempio ci sono avvisi che leggono semplicemente il numero di versione del software e presumono che sia obsoleto.

Come dovremmo filtrare i risultati generati da questo tipo di tool automatici di pentest? Cosa costituisce un vero vettore di attacco e cosa invece è solo semplice rumore informativo? Esiste un metodo di scrematura sensato da seguire prima di intervenire su tutto in preda al panico?

OOrhanPartecipante
Ruolo
Azienda IT
Iscrizione
ott 2023
Messaggio
132

Doki · Scansione vulnerabilità · 2026

Più utile#2

Risposta breve: Non tutti gli avvisi critici forniti dai tool di scansione automatica indicano una vulnerabilità reale; la maggior parte di questi strumenti lavora semplicemente confrontando le informazioni di versione e non può verificare la reale configurazione dell'ambiente. Prima di farvi prendere dal panico, dovete filtrare il report verificando l'accessibilità dall'esterno, la configurazione dei servizi e l'effettiva sfruttabilità delle falle.

I vulnerability scanner automatici leggono il banner di versione del servizio in esecuzione tramite una tecnica detta "banner grabbing". Anche se avete applicato una patch di sicurezza a quel software, se il numero di versione non è cambiato, il tool lo considererà automaticamente una vulnerabilità critica. Questo fenomeno si chiama falso positivo (false positive). Il vostro primo passo deve essere la verifica delle porte: i servizi segnalati come vulnerabili nel report sono esposti su Internet o ascoltano solo sulla rete locale? Un avviso di versione su una porta di database chiusa al mondo esterno non costituisce un rischio immediato di attacco esterno.

Nel secondo passaggio, dividete i rischi in tre categorie: 1) Servizi esposti direttamente a Internet e attivabili senza autenticazione, 2) Servizi che richiedono autenticazione o limitati alla rete locale, 3) Intestazioni che contengono solo information disclosure. Cercate quelli del primo gruppo tramite i codici CVE nei bollettini di sicurezza per verificare manualmente se comportano un rischio reale di Remote Code Execution (RCE).

Infine, riesaminate le regole di accesso e il firewall davanti al vostro server. Non si spegne un server per una vulnerabilità teorica su una porta non raggiungibile da un attaccante; gli aggiornamenti del servizio interessato vanno semplicemente inseriti nel piano di manutenzione programmata.

GGökhan Y***PartecipanteMembro della community
Iscrizione
set 2023
Messaggio
223
#3

Sono in questo settore da anni, non esiste persona che lanci uno scanner automatico e non veda decine di falle critiche a schermo. Questi tool sono pensati per spaventare lo sviluppatore e prepararlo allo scenario peggiore. Niente panico, spiegate al vostro capo che si tratta di un controllo preliminare e che non ogni avviso è un pericolo reale.

MMervePartecipante
Ruolo
Direttore operativo
Tipo di organizzazione
cooperativa
Iscrizione
mar 2024
Messaggio
118
#4

Filtro da applicare subito: fate una scansione porte dal vostro IP pubblico. Non mettete in cima alla lista nessun avviso relativo a servizi non raggiungibili da Internet. Controllate solo le porte web o la porta VPN esposte all'esterno: la vostra lista si ridurrà all'istante del novanta per cento.

ZZehra T***Partecipante
Ruolo
Direttore operativo
Settore
Trasporti
Tipo di organizzazione
startup appena avviata
Iscrizione
apr 2026
Messaggio
68

Doki · Penetration test · 2025

#5

Avete lanciato la scansione dall'interno della stessa rete locale del server o da una linea internet esterna del tutto indipendente? Se avete scansionato dalla rete interna, il tool potrebbe aver interpretato tutti gli accessi aziendali interni come attacchi esterni gonfiando a dismisura i risultati.

ÖÖmerPartecipante
Ruolo
Analista finanziario
Iscrizione
dic 2023
Messaggio
126
#6

Il mese scorso abbiamo ottenuto 85 avvisi critici sul nostro server in una scansione simile. Li abbiamo verificati uno per uno per tre giorni: solo 2 erano davvero sfruttabili da remoto, i restanti 83 erano falsi allarmi dovuti al banner della versione.

TTaner K***Partecipante
Ruolo
Direttore vendite
Settore
Prodotti ittici
Tipo di organizzazione
media impresa
Iscrizione
set 2023
Messaggio
3
#7

i tool di automazione di solito generano solo rumore. nascondete le info di versione dagli header di risposta del web server e rifate la scansione; vedrete ke la metà degli avvisi sparirà solo x aver nascosto quell'header.

SSultan G***PartecipanteMembro della community
Iscrizione
giu 2024
Messaggio
153
#8

Credere di fare un pentest premendo un pulsante con tool gratuiti è un grosso errore. Questi strumenti sono solo una checklist superficiale. Un vero pentest consiste nel testare a mano se quella vulnerabilità possa essere effettivamente usata per la privilege escalation o per l'esfiltrazione di dati.

EErcan C***PartecipanteMembro della community
Iscrizione
set 2024
Messaggio
345
#9

Pulite il report seguendo questi tre passaggi: 1) Eliminate dal report i servizi non esposti all'esterno, 2) Controllate se per le vulnerabilità rimanenti circolano exploit pubblici online, 3) Disabilitate i banner di versione e applicate gli aggiornamenti di sicurezza del sistema operativo.

correzione: mi ricordavo male il numero, era un po' più basso.

NNuri Y***Partecipante
Ruolo
Co-fondatore
Settore
Gioielleria
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
mag 2023
Messaggio
2

Doki · Formazione sulla consapevolezza phishing · 2024

#10

Pensavo di fare anch'io una scansione simile, ma cosa significa esattamente falso positivo? Nel senso, il tool dice che c'è una falla ma in realtà si sbaglia xké mai dovrebbe mostrare come presente una falla che non c'è?

HHakan K***PartecipanteMembro della community
Iscrizione
ott 2022
Messaggio
84
#11

breve riassunto per i nuovi arrivati: Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

ZZehra Y***Partecipante
Ruolo
Country Manager
Settore
Turismo
Tipo di organizzazione
azienda familiare
Iscrizione
lug 2024
Messaggio
9

Doki · Formazione sulla consapevolezza phishing · 2024

#12

Ti seguo. Il fatto che tutti facciano una cosa non significa che sia quella giusta.

Se scrivete qui il risultato sarà utile anche ad altri.

AAli P***PartecipanteMembro della community
Iscrizione
ott 2023
Messaggio
69
#13

Ho vissuto la stessa cosa due anni fa. Gran parte del tempo perso si accumula nelle pratiche in attesa di approvazione.

Questa è la mia opinione, non la scrivo come verità assoluta.

FFiliz Ç***Partecipante
Ruolo
Coordinatore generale
Settore
Pelle
Tipo di organizzazione
media impresa
Iscrizione
lug 2025
Messaggio
13
#14

Grazie mille, era la risposta che cercavo. Nessun processo migliora senza tracciamento, perché non sai cosa correggere.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

EEsra A***Partecipante
Ruolo
Esperto di sicurezza informatica
Settore
Carta
Tipo di organizzazione
boutique agency
Iscrizione
nov 2024
Messaggio
162
#15

argomeento molto attuale.

AAycan K***Partecipante
Ruolo
Direttore risorse umane
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
lug 2024
Messaggio
122
#16

Scrivo questo per evitare che facciate lo stesso errore. Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

Se il percorso di notifica è lungo la notifica non arriva; una notifica mancante significa un evento scoperto tardi. Naturalmente cambia se la vostra situazione è diversa.

OOnur A***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Carta
Tipo di organizzazione
distributore di zona
Iscrizione
mag 2024
Messaggio
207
#17

Dopo aver vissuto questa cosa, il mio punto di vista è cambiato. Prendere misure senza fare un inventario lascia aperta una porta che non vedi.

Spero che le sia utile.

SSelin Ö***PartecipanteMembro della community
Iscrizione
nov 2025
Messaggio
336
#18

Hai fatto bene ad aprire questo thread.

TTolga Y***PartecipanteMembro della community
Iscrizione
dic 2023
Messaggio
2
#19

La discussione si è dispersa, la riassumo. Le persone difendono le abitudini, non i processi. La resistenza nasce da lì.

Questa è la mia opinione, non la scrivo come verità assoluta.

JJülide A***PartecipanteMembro della community
Iscrizione
ago 2024
Messaggio
1
#20

Vi spiego come si fa in pratica. Se ricevete tre risposte diverse su un argomento, la domanda è posta male.

Se non lo rendete scritto fin dall'inizio, poi nascono discussioni. Confermato dall'esperienza.

Rispondi