forumApri un argomento

Tempi di consegna del report di penetration test: quanti giorni ci vogliono e cosa dovrei trovare in un report di esempio?

DDamla Ö***PartecipanteMembro della community
Iscrizione
gen 2022
Messaggio
70
#1

Stiamo per affidare per la prima volta un penetration test professionale per la nostra infrastruttura e-commerce B2C e per l'app mobile. Abbiamo richiesto preventivi a tre aziende diverse per un'attività che comprende test sulla rete esterna, sull'applicazione web e sulle API. Tutte hanno stimato una durata media dei test pari a 5 giorni lavorativi.

Per quanto riguarda la stesura e la consegna del report finale a test concluso, però, una delle aziende parla di 3 giorni lavorativi, mentre un'altra ne chiede 15. Per di più, prima della firma del contratto, sono molto riluttanti a condividere un format di report anonimizzato o di esempio, appellandosi alla riservatezza. 15 giorni lavorativi mi sembrano davvero troppi; se c'è una vulnerabilità critica, che facciamo, restiamo esposti per due settimane?

Normalmente quanti giorni lavorativi ci vogliono per ricevere il report dopo la conclusione del penetration test? Inoltre, prima di firmare, come possiamo verificare quali sezioni debbano effettivamente essere presenti in un report di esempio riguardo a punteggi di rischio, prove di exploit e suggerimenti di mitigazione?

JJale P***PartecipanteMembro della community
Iscrizione
mar 2024
Messaggio
207
Più utile#2

Risposta breve: in un penetration test standard, terminata l'attività sul campo, la bozza di report deve essere consegnata al massimo entro 3-5 giorni lavorativi; in caso di vulnerabilità critica, invece, va inviata una segnalazione urgente in giornata, senza attendere la data del report. Le aziende che chiedono 15 giorni lavorativi solitamente lo fanno perché, a causa di carichi di lavoro eccessivi, rimandano la documentazione dei risultati.

Le tre sezioni fondamentali che dovete richiedere nel report di esempio prima di firmare sono queste: 1) Executive Summary: una sezione grafica rivolta al top management non tecnico, che riassume la distribuzione delle vulnerabilità per livello di gravità (critica, alta, media, bassa, informativa) e la maturità complessiva della sicurezza del sistema. 2) Evidenze Tecniche con Prove (PoC): per ciascuna vulnerabilità, il punteggio di rischio universale (CVSS), la posizione esatta (URL, parametro o servizio) e, soprattutto, screenshot o log di richiesta-risposta HTTP che dimostrino la reale sfruttabilità della falla. I report che si limitano a incollare le descrizioni generate da tool automatici non hanno alcun valore. 3) Causa Principale e Guida alla Risoluzione: niente frasi fatte tipo 'aggiornate il sistema', ma snippet di codice specifici o istruzioni di hardening del server che il vostro team di sviluppo possa applicare direttamente per correggere la falla.

Rifiutarsi di mostrare un report di esempio adducendo motivi di riservatezza non è una scusa accettabile. Le aziende di sicurezza informatica serie sono tenute, già in fase di preventivo, a far visionare report modello in cui i dati del cliente, i domini e gli indirizzi IP sono stati interamente anonimizzati. Non firmate alcun contratto senza prima aver visto il format del report.

TTuğçe K***Nuovo membroMembro della community
Iscrizione
set 2026
Messaggio
310
#3

Nel report di esempio controllate soprattutto la parte di 'PoC', cioè la Proof of Concept. In un penetration test vero, una volta individuata la vulnerabilità, l'esperto deve dimostrare con screenshot di essere riuscito a estrarre dati senza autorizzazione o a eseguire comandi. Non perdete tempo con aziende che non ripuliscono il report dai falsi positivi generati dagli scanner automatici.

EElif T***PartecipanteMembro della community
Iscrizione
apr 2025
Messaggio
343
#4

Nel contratto di servizio fate inserire tassativamente queste clausole: 1) Invio di una segnalazione tempestiva via e-mail entro 24 ore dall'individuazione di riscontri critici e ad alta gravità, 2) Consegna della bozza di report entro massimo 5 giorni lavorativi dal termine dei test, 3) Esecuzione di una sessione gratuita di verifica (re-test) entro 30 giorni dalla risoluzione delle vulnerabilità.

CCaner K***VeteranMembro della community
Iscrizione
mag 2023
Messaggio
21
#5

Il mese scorso abbiamo terminato il test su mobile e API. L'attività tecnica si è chiusa venerdì sera e martedì mattina avevamo già la bozza di report. C'erano 4 vulnerabilità critiche; il team di sviluppo le ha sistemate in 10 giorni e il giorno dopo l'azienda ha fatto il re-test rilasciando il report finale ripulito. Aspettare 15 giorni lavorativi per un report vi blocca completamente la roadmap dei fix.

GGürkan A***Partecipante
Ruolo
Fondatore studio
Settore
Software
Tipo di organizzazione
catena di negozi
Iscrizione
lug 2024
Messaggio
139
#6

All'azienda che vi chiede 15 giorni lavorativi mettete come condizione inderogabile un 'report provvisorio giornaliero per le vulnerabilità critiche'. Se non accettano, scartateli subito. Perché se durante il pentest saltano fuori falli come SQL injection o Remote Code Execution restare due settimane senza chiuderle è un suicidio commerciale.

SSerkan U***Partecipante
Ruolo
Capocantiere
Settore
Formazione
Tipo di organizzazione
media impresa
Iscrizione
mag 2025
Messaggio
312
#7

Tra chi promette il report in 3 giorni c'è pure chi non scrive nulla durante il test: si limita a cliccare su 'Esporta in PDF' dal software di scansione automatica e schiaffare il vostro logo in copertina. Oltre ai tempi rapidi, verificate dal report di esempio se l'analisi è redatta a mano ed è ritagliata su misura per il vostro team.

OOkan T***VeteranMembro della community
Iscrizione
gen 2023
Messaggio
7
#8

se nn vi mostrano un report di esempio nn sedetevi nemmeno a trattare. come fai a firmare se nn sai cosa ti danno? insomma le aziende serie hanno gia pronti i template con i dati dei clienti oscurati.

OOkan A***Partecipante
Ruolo
Direttore clinico
Settore
Retail
Tipo di organizzazione
ditta individuale
Iscrizione
apr 2023
Messaggio
55
#9

Nel contratto fate molta attenzione anche ai tempi per il 're-test'. Dopo aver ricevuto il report vi servirà del tempo per correggere le falle. L'impegno da parte dell'azienda a eseguire un secondo controllo gratuito sui sistemi per almeno 30 o 45 giorni dalla consegna del report è fondamentale per la riuscita del progetto.

AAslı B***Esperto
Ruolo
Responsabile acquisti
Settore
Consulenza
Tipo di organizzazione
azienda familiare
Iscrizione
dic 2022
Messaggio
19

Doki · Trasloco infrastruttura · 2023

#10

se il test dura 5 giorni e ce ne mettono 15 per il report, quasi sicuramente il sistemista che ha fatto il test è già occupato a bucare i server di un altro cliente invece di documentare il lavoro.. poi se avete falle critiche, i bot in giro per la rete le trovano molto prima che lo scopriate voi dopo due settimane.

ÜÜlkü K***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Agricoltura
Tipo di organizzazione
cooperativa
Iscrizione
gen 2025
Messaggio
19

Doki · Trasloco infrastruttura · 2025

#11

Assolutamente. Se devo aggiungere qualcosa: Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

Le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi. Lascio una nota, potrebbe servire.

BBarış K***Esperto
Ruolo
IT Manager aziendale
Iscrizione
giu 2023
Messaggio
172
#12

Scusate, ma questo non vale in ogni caso. Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

AAlper T***Partecipante
Ruolo
IT Manager
Settore
E-commerce
Tipo di organizzazione
azienda familiare
Iscrizione
ott 2024
Messaggio
239
#13

Ho un'obiezione qui. Quando prendi una decisione, guarda prima quali dati hai a disposizione.

Quando prendi una decisione, guarda prima quali dati hai a disposizione. Sono curioso di sapere se qualcuno lo fa in modo diverso.

PPınar K***PartecipanteMembro della community
Iscrizione
feb 2026
Messaggio
17
#14

Preso nota, grazie.

CCengizNuovo membro
Ruolo
Officina
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
lug 2024
Messaggio
27
#15

Argomento molto attuale. Più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla.

Se avete domande scrivete, rispondo per quanto possibile.

DDilara B***Partecipante
Ruolo
Direttore operativo
Settore
Produzione mobili
Tipo di organizzazione
distributore di zona
Iscrizione
giu 2024
Messaggio
1

Doki · Design interfaccia · 2024

#16

Vorrei fare una domanda. Le persone difendono le abitudini, non i processi. La resistenza nasce da lì.

Questa è la mia opinione, non la scrivo come verità assoluta.

FFurkan M***Partecipante
Ruolo
Product manager
Settore
Edilizia
Tipo di organizzazione
media impresa
Iscrizione
dic 2024
Messaggio
20
#17

ha ragione poi più è difficile tornare indietro su una decisione più lentamente dovreste prenderla.

NNecati B***Partecipante
Ruolo
Editor di contenuti
Settore
Turismo
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
mag 2023
Messaggio
249

Doki · Consulenza SEO · 2026

#18

vorrei fare una domanda e se il percorso di notifica è lungo la notifica non arriva; una notifica mancante significa un evento scoperto tardi.

non fidatevi di una sola misura di sicurezza; procedete per livelli. insomma se avete domande scrivete rispondo per quanto possibile.

DDoruk Y***EspertoMembro della community
Iscrizione
feb 2025
Messaggio
99
#19

Grazie mille, proverò oggi. Se non lo rendete scritto fin dall'inizio, poi nascono discussioni.

Un report di scansione automatica e un penetration test non sono la stessa cosa. Buon lavoro.

KKerem O***Partecipante
Ruolo
Studio di giochi
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
feb 2024
Messaggio
98
#20

Ottimo lavoro.

Rispondi