forumApri un argomento

Tecniche di penetration test: quali dovrebbero essere incluse nel nostro preventivo?

FFeyza S***PartecipanteMembro della community
Iscrizione
ago 2023
Messaggio
251
#1

Gestiamo un'azienda di logistica con 30 dipendenti. Uno dei nostri clienti aziendali ci ha chiesto un report di penetration test indipendente nell'ambito di un audit sui fornitori. Abbiamo richiesto due preventivi a società di cybersecurity: uno è da 35.000 TL, l'altro da 85.000 TL. Entrambi riportano genericamente l'applicazione di tecniche di penetration test, ma i perimetri sono completamente diversi.

L'offerta più economica include solo rete esterna e applicazione web. Quella più cara elenca in aggiunta rete interna, social engineering e test della rete wireless. Non avendo competenze tecniche specifiche, fatichiamo a capire quanto di questi 50.000 TL di differenza sia realmente necessario e quanto sia superfluo.

Per una realtà come la nostra, con 30 postazioni PC e un solo portale web per il tracking clienti, quali sono le tecniche fondamentali da pretendere nel preventivo? Quali voci possiamo escludere senza rischiare di essere bocciati all'audit?

LLeyla Y***PartecipanteMembro della community
Iscrizione
mar 2026
Messaggio
61
Più utile#2

Risposta breve: le tecniche indispensabili da inserire a preventivo sono il penetration test per l'applicazione web e il network penetration test esterno. Social engineering, test di rete interna e Wi-Fi sono livelli aggiuntivi, da valutare esclusivamente in base alla struttura fisica della vostra sede e ai requisiti del capitolato d'audit richiesto dal cliente.

Per definire l'ambito corretto occorre dividere la verifica in tre aspetti chiave. Il primo è il test dell'infrastruttura esterna: scansiona dall'esterno i server esposti su internet, i router o i firewall in cerca di porte aperte o falle di configurazione. Il secondo è il test dell'applicazione web, obbligatorio: verifica vulnerabilità come privilege escalation, SQL injection e gestione delle sessioni sul portale di tracking. Poiché il cliente accede via internet, sarà la prima cosa che controllerà.

I test di rete interna e di social engineering presenti nel preventivo più alto servono invece a misurare il movimento laterale di un attaccante una volta entrato nei vostri sistemi fisici. Richiedono l'accesso in loco per collegarsi via cavo alla LAN o l'invio di mail di phishing per carpire password ai dipendenti. Se il vostro cliente non richiede esplicitamente la verifica della consapevolezza del personale o la sicurezza della rete interna, potete escluderli. Con un'analisi base compresa tra 35.000 TL e 45.000 TL supererete l'audit senza problemi.

ZZeynep K***Esperto
Ruolo
Direttore marketing
Settore
Tessile
Tipo di organizzazione
attività con due sedi
Iscrizione
nov 2023
Messaggio
330
#3

Fatevi mandare dal cliente la checklist o il capitolato d'audit per iscritto. La maggior parte delle aziende richiede solo il report degli asset accessibili dall'esterno. Se il social engineering non è menzionato esplicitamente, limitatevi a rete esterna e portale web e approvate il preventivo solo su quello.

DDoruk S***Nuovo membroMembro della community
Iscrizione
ago 2026
Messaggio
278
#4

L'anno scorso abbiamo affrontato la stessa identica cosa per la nostra azienda manifatturiera di 40 dipendenti. Abbiamo tolto il social engineering, facendo scendere la prima proposta da 75.000 TL a 40.000 TL con solo perimetro esterno e portale. Gli auditor hanno approvato il report al primo colpo senza chiedere altro.

İİbrahim K***PartecipanteMembro della community
Iscrizione
apr 2023
Messaggio
204
#5

Chiedete esplicitamente se per l'applicazione web effettuano verifiche manuali secondo gli standard OWASP. Se si limitano a lanciare uno scanner automatico e incollare gli screenshot, il report non ha alcun valore tecnico e l'auditor potrebbe respingerlo per mancanza di dettaglio.

SSerkan Ç***VeteranMembro della community
Iscrizione
mag 2023
Messaggio
294
#6

Il portale di tracking clienti è ospitato su un server fisico nei vostri uffici o su un cloud esterno? Ci sono memorizzati dati personali o fatture commerciali? Questi dettagli cambiano totalmente la profondità dei test esterni e le metodologie da applicare.

MMeryem S***Partecipante
Ruolo
Specialista risorse umane
Settore
E-commerce
Tipo di organizzazione
attività con due sedi
Iscrizione
dic 2024
Messaggio
303
#7

La voce "social engineering" la infilano quasi sempre solo per gonfiare il totale del preventivo. Pagare di più per mandare due mail di phishing finte a tre impiegati e scrivere nel report "il dipendente ha cliccato" non ha senso, quella è formazione del personale, non vero penetration testing.

VVeli Y***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
8
#8

All'azienda che vi ha fatto il preventivo più caro dite di scorporare i costi solo per il test della rete esterna e dell'applicazione web. Quando vi fate fare il prezzo voce per voce, vedete subito i costi inutili e potete scremare in base al vostro budget.

MMurat K***Partecipante
Ruolo
Direttore risorse umane
Settore
Trasporti
Tipo di organizzazione
startup appena avviata
Iscrizione
ago 2025
Messaggio
333

Doki · Identità di marca · 2023

#9

anche noi all'inizio voevamo includere tutto ma poi per il test della rete interna ci siamo dovuti tenere in ufficio gli esperti di sicurezza per due giorni ma se non è strettamente necessario evitate di andare così a fondo interrompendo il flusso di lavoro; basta dimostrare che la porta d'ingresso è ben chiusa a chiave.

TTuğçe V***Partecipante
Ruolo
Sviluppatore software
Settore
Servizi sanitari
Tipo di organizzazione
boutique agency
Iscrizione
mar 2022
Messaggio
289
#10

Da quel che si è detto la conclusione è chiara: a meno che il cliente non abbia richiesto espressamente test sulla rete interna o sul personale, nella vostra proposta è sufficiente inserire solo le tecniche per il portale web e la rete esterna. Prima di allocare budget per tecniche extra, verificate bene il capitolato.

EElif D***PartecipanteMembro della community
Iscrizione
ott 2024
Messaggio
98
#11

Sono d'accordo, anzi vorrei sottolinearlo. Il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

Confermato dall'esperienza.

OOsman K***Partecipante
Ruolo
Pianificazione logistica
Settore
Energia
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
set 2025
Messaggio
125
#12

Riassumo quanto detto finora. Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

SSinan B***PartecipanteMembro della community
Iscrizione
apr 2024
Messaggio
140
#13

salvato.

EEmine Y***EspertoMembro della community
Iscrizione
apr 2024
Messaggio
7
#14

Mi sono rilassato leggendo questa risposta, quindi non succede solo a me. Un report di scansione automatica e un penetration test non sono la stessa cosa.

Io seguirei questa strada.

FFatih K***Partecipante
Ruolo
Direttore risorse umane
Settore
Contabilità e consulenza fiscale
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
gen 2023
Messaggio
37

Doki · Scansione vulnerabilità · 2024

#15

Il mio dubbio è stato chiarito, grazie. Non abbiate paura di chiedere, chi non chiede paga sempre di più.

YYiğit Y***Nuovo membro
Ruolo
Direttore vendite
Settore
Costruzione macchinari
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
ago 2026
Messaggio
4
#16

Ti seguo.

CCaner E***PartecipanteMembro della community
Iscrizione
set 2024
Messaggio
11
#17

Grazie mille, era la risposta che cercavo. Non abbiate paura di chiedere, chi non chiede paga sempre di più.

Non abbiate paura di chiedere, chi non chiede paga sempre di più. Spero che le sia utile.

OOnur Y***Partecipante
Ruolo
Responsabile social media
Settore
Pelle
Tipo di organizzazione
distributore di zona
Iscrizione
ago 2025
Messaggio
120
#18

Ha ragione. La maggior parte degli incidenti non inizia da una vulnerabilità ma da una password trapelata.

I primi tre mesi vanno bene i problemi emergono al quarto mese.

TTülay Y***PartecipanteMembro della community
Iscrizione
gen 2025
Messaggio
412
#19

Sono d'accordo, anzi vorrei sottolinearlo. La sicurezza non è assoluta; significa rendere l'attacco non conveniente.

MMert Y***Esperto
Ruolo
Membro del consiglio di amministrazione
Settore
Logistica
Tipo di organizzazione
media impresa
Iscrizione
ott 2023
Messaggio
306
#20

Ci proverò.

Rispondi