forumApri un argomento

La scansione delle vulnerabilità compare nel preventivo ma non ci capisco molto: cos'è ed è sufficiente o serve per forza un pentest?

NNecati D***PartecipanteMembro della community
Iscrizione
ott 2023
Messaggio
251
#1

A Milano abbiamo un ufficio di otto persone che esporta ricambi per macchinari in ambito B2B. Abbiamo un piccolo portale web dove i clienti scaricano i disegni tecnici e inviano gli ordini. La settimana scorsa abbiamo ricevuto un'offerta di manutenzione annuale dell'infrastruttura da una società informatica locale. Tra le voci hanno inserito 1.200 EUR all'anno per la "scansione delle vulnerabilità" (vulnerability assessment) e, in alternativa, hanno proposto 4.500 EUR per un "penetration test" completo.

Devo ammettere che non sono molto pratico di termini tecnici. Cos'è esattamente questa scansione delle vulnerabilità e cosa fa sotto il cofano? Fanno girare un software automatico e rilasciano un report oppure c'è davvero un esperto che analizza il sistema?

Per un'attività come la nostra, che non ha database enormi e non memorizza carte di credito ma custodisce elenchi clienti e disegni tecnici, questa scansione da 1.200 EUR garantisce una protezione sufficiente oppure, senza fare il pentest, finiamo per avere solo una falsa sensazione di sicurezza?

OOkan I***Partecipante
Ruolo
Contabilità di base
Settore
Cosmetica
Tipo di organizzazione
ditta individuale
Iscrizione
nov 2023
Messaggio
260
Più utile#2

Risposta breve: la scansione delle vulnerabilità è un check-up ad ampio raggio che individua ed elenca le falle di sicurezza note nei vostri server e nelle vostre applicazioni tramite strumenti automatici; il pentest, invece, è una simulazione guidata dall'uomo per verificare se tali falle possano essere effettivamente sfruttate da un malintenzionato per penetrare all'interno. Per un portale B2B delle vostre dimensioni, una scansione periodica delle vulnerabilità è un ottimo punto di partenza e rende visibile la maggior parte dei rischi fondamentali senza prosciugare il budget.

Nella scansione delle vulnerabilità, appositi software scansionano il vostro sistema dall'esterno o dall'interno, rilevando librerie non aggiornate, porte lasciate aperte, password di default ed errori di configurazione noti. Alla fine vi viene fornito un elenco di falle ordinate per livello di gravità. Tuttavia, questa scansione non è in grado di interpretare da sola quanto una falla sia critica specificamente per il vostro business: ne segnala semplicemente la presenza. Il pentest, invece, è un processo dispendioso in termini di tempo e lavoro in cui un esperto cerca fisicamente di accedere ai vostri disegni tecnici o ai dati dei clienti sfruttando proprio queste falle.

L'approccio corretto per le piccole imprese è questo: eseguire una scansione automatica regolare ogni tre mesi per 1.200 EUR all'anno e far chiudere le falle critiche rilevate dal proprio amministratore di sistema rappresenta un'ottima igiene informatica. Se sul portale non conservate disegni coperti da brevetti strettamente riservati o se i vostri clienti non richiedono per contratto un report di pentest indipendente, non è necessario spendere 4.500 EUR in questa fase iniziale. Sistemate prima le falle di base con la scansione delle vulnerabilità; quando il budget e le operazioni cresceranno, passerete al pentest.

İİbrahim Y***Partecipante
Ruolo
Direttore marketing
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
nov 2023
Messaggio
95
#3

Pensatela così: la scansione delle vulnerabilità è come una guardia giurata che gira attorno all'edificio per controllare dall'esterno se tutte le porte e le finestre sono chiuse a chiave. Il pentest è quando prova a entrare da una finestra lasciata aperta per aprire la cassaforte sulla scrivania. La scansione indicata nel preventivo farà probabilmente un controllo di porte e servizi confrontandoli con un database predefinito.

PPerihan Y***PartecipanteMembro della community
Iscrizione
ago 2024
Messaggio
178
#4

Per il nostro sito di distribuzione all'ingrosso a Roma, l'anno scorso abbiamo speso 1.100 EUR per avviare una scansione delle vulnerabilità. Nel primo report sono emerse ben 34 falle, di cui 6 critiche dovute a un plugin del server ormai obsoleto. Abbiamo fatto gli aggiornamenti e nel trimestre successivo le falle critiche si sono azzerate. Per noi è stato utilissimo.

OOnatPartecipante
Ruolo
Tour operator
Tipo di organizzazione
media impresa
Iscrizione
mar 2024
Messaggio
112
#5

Prima di accettare il preventivo chiedete all'azienda: "Il report della scansione ce lo manderete come semplice PDF grezzo oppure è inclusa un'ora di consulenza per sederci con il nostro responsabile IT e stabilire le priorità per chiudere le falle?". Se intendono solo buttarvi lì un report automatico e sparire, non date loro quei soldi.

FFerhat E***PartecipanteMembro della community
Iscrizione
giu 2024
Messaggio
181
#6

Le scansioni automatiche delle vulnerabilità generano tantissimi "falsi positivi", cioè falsi allarmi. Possono far passare per rischio elevato anche una configurazione minore di un header che non crea alcun pericolo reale. Se nel vostro team non c'è qualcuno in grado di leggere quel report e distinguere cosa sia reale e cosa irrilevante, vi ritroverete con un pugno di mosche.

UUğur Y***VeteranMembro della community
Iscrizione
ott 2024
Messaggio
3
#7

secondo me se nn salvaet dati di carte sul portale il pentest x adesso è una spesa inutile ma fare scansioni regolari e nn saltare gli aggiornamenti del server salva già il 90% delle piccole aziende.

CCem B***PartecipanteMembro della community
Iscrizione
giu 2022
Messaggio
316
#8

Ai sensi delle normative sulla protezione dei dati vigenti in Italia e nell'Unione Europea, sussiste l'obbligo di adottare misure tecniche a tutela dei dati commerciali dei clienti. Eseguire scansioni periodiche delle vulnerabilità e archiviarne i report costituisce un valido riscontro formale a dimostrazione del vostro impegno proattivo in materia di sicurezza in caso di controlli.

EEfe A***Partecipante
Ruolo
Tecnico di supporto sistemi
Settore
Software
Tipo di organizzazione
Team di 8 persone
Iscrizione
lug 2022
Messaggio
136

Doki · Trasloco infrastruttura · 2025

#9

I disegni tecnici presenti sul vostro portale sono di vostra proprietà o sono progetti riservati dei clienti? Perché se custodite progetti registrati che costituiscono segreti industriali dei vostri clienti, uno di loro potrebbe richiedere contrattualmente un penetration test all'anno. Avete verificato i contratti?

FFilizPartecipante
Ruolo
Azienda di catering
Tipo di organizzazione
ditta individuale
Iscrizione
giu 2024
Messaggio
78
#10

Non c'è bisogno di complicarsi la vita: scegliete il pacchetto da 1.200 EUR per non sforare il budget, ma chiarite con lo stesso fornitore anche la parte relativa alla risoluzione delle falle segnalate. Lasciate che sistemino per bene il sistema il primo anno se l'anno prossimo il giro d'affari cresce penserete al pentest.

YYiğit K***Partecipante
Ruolo
Supply chain manager
Settore
Cam
Tipo di organizzazione
laboratorio
Iscrizione
ott 2022
Messaggio
47
#11

Questo thread è archiviato.

FFatma G***Partecipante
Ruolo
Editor di contenuti
Settore
Energia
Tipo di organizzazione
boutique agency
Iscrizione
ago 2024
Messaggio
21
#12

anchhe da noi è così.

AAli G***Partecipante
Ruolo
Pianificazione logistica
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
azienda familiare
Iscrizione
lug 2023
Messaggio
1
#13

L'anno scorso abbiamo vissuto quasi la stessa cosa. Se permessi e ambito non sono scritti, quel test non deve iniziare.

Se scrivete qui il risultato, sarà utile anche ad altri.

MMustafa G***Partecipante
Ruolo
Co-fondatore
Settore
Costruzione macchinari
Tipo di organizzazione
boutique agency
Iscrizione
mag 2022
Messaggio
155
#14

Secondo voi funziona a tutte le scale? Chiunque abbia fretta su cos'è la scansione delle vulnerabilità si blocca nello stesso punto.

Se avete domande, scrivete, rispondo per quanto possibile.

GGürkan Y***Partecipante
Ruolo
Addetto al negozio
Settore
Plastica
Tipo di organizzazione
cooperativa
Iscrizione
gen 2023
Messaggio
213
#15

Corretto.

NNuri N***PartecipanteMembro della community
Iscrizione
nov 2023
Messaggio
4
#16

Sono emerse tre opinioni diverse, si completano a vicenda... insomma non fidatevi di una sola misura di sicurezza; procedete per livelli.

Se ricevete tre risposte diverse su un argomento, la domanda è posta male.

DDoruk K***Esperto
Ruolo
Responsabile qualità
Settore
Edilizia
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
feb 2024
Messaggio
28
#17

Racconto cosa mi è successo, magari vi è utile. Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

Se scrivete qui il risultato, sarà utile anche ad altri.

GGürkan A***PartecipanteMembro della community
Iscrizione
apr 2022
Messaggio
67
#18

Su questo punto non sono d'accordo. Più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla.

Buon lavoro.

UUfuk A***EspertoMembro della community
Iscrizione
dic 2024
Messaggio
410
#19

Raro trovare articoli che spiegano le cose così chiaramente.

YYasemin T***Nuovo membroMembro della community
Iscrizione
ago 2026
Messaggio
68
#20

scusate ma questo non vale in ogni caso. l'errore commesso da cos'è la scansione delle vulnerabilità è generalmente reversibile ma costoso.

quuesta è la mia opinione, non la scrivo come verità assoluta.

Rispondi