forumApri un argomento

Il penetration test chiede di risolvere tutto in 30 giorni: i tempi standard di remediation sono realistici?

RRabia Z***EspertoMembro della community
Iscrizione
mag 2025
Messaggio
167
#1

Siamo un piccolo team con sede a Londra che fornisce software B2B e servizi di consulenza. In azienda abbiamo un solo sviluppatore full-time responsabile sia dell'infrastruttura che del codice. Su richiesta di un cliente enterprise, il mese scorso abbiamo pagato 3.200 sterline per effettuare il nostro primo penetration test esterno completo.

Nel report finale che ci è stato consegnato sono elencate 28 vulnerabilità in totale: 3 critiche, 7 alte e 18 medie. La società di cybersicurezza che ha redatto il report ci ha comunicato che, da procedura standard, tutte le criticità devono essere risolte entro 30 giorni, altrimenti il re-test di verifica darà esito negativo.

Con un solo dev è materialmente impossibile portare avanti il lavoro ordinario e contemporaneamente chiudere così tante falle in 30 giorni. Quali sono i tempi di remediation considerati realistici e accettati nel settore? Quali vulnerabilità dobbiamo sistemare subito e quali possiamo rimandare ai prossimi sprint?

AAslı K***EspertoMembro della community
Iscrizione
ott 2022
Messaggio
91
Più utile#2

Risposta breve: per un team con un solo dev non è affatto realistico chiudere 28 rilievi in 30 giorni, e negli standard di settore non esiste un obbligo così rigido. Le vulnerabilità vanno prioritizzate in base al punteggio CVSS e al rischio di business: le criticità nei primi 15 giorni, quelle alte entro un mese, mentre medie e basse vanno distribuite nei normali sprint pianificati.

Innanzitutto, la regola dei 30 giorni indicata da chi ha fatto il test non è un obbligo normativo, ma solitamente è solo la finestra di validità contrattuale per usufruire del re-test gratuito di verifica. Contattate la società e chiedete di essere flessibili sulle tempistiche o di effettuare una verifica parziale solo per i punti critici.

Vi conviene strutturare il piano di lavoro in tre step: 1) Risolvete subito le 3 vulnerabilità critiche. Si tratta di falle sfruttabili all'istante, come accessi diretti al database, bypass di autenticazione admin o remote code execution. Chiudete definitivamente questi tre punti a livello di codice nei primi 7-14 giorni. 2) Per le criticità alte, implementate misure di mitigazione temporanee. Se il fix richiede modifiche architetturali pesanti, bloccate il vettore d'attacco dall'esterno configurando regole sul web application firewall o sul reverse proxy. Questo vi farà guadagnare uno o due mesi per sistemare il codice con calma. 3) Le medie riguardano di solito information disclosure o header di sicurezza mancanti. Presentate al cliente enterprise una roadmap di sicurezza motivata, indicando che questi punti verranno gestiti nella pianificazione del prossimo trimestre. I clienti corporate preferiscono di gran lunga una timeline di gestione del rischio ragionata rispetto a patch scritte di fretta.

MMert K***Esperto
Ruolo
Addetto all'inserimento dati
Settore
Pelle
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
giu 2023
Messaggio
18
#3

Almeno la metà delle criticità medie nel report sarà roba tipo header HTTP mancanti, cifrari deboli o versioni dei software esposte. Si sistemano tutte insieme in mezza giornata senza toccare il codice, modificando semplicemente i file di configurazione sul server o sul reverse proxy.

TTuğçe M***Partecipante
Ruolo
Direttore operativo
Settore
Logistica
Tipo di organizzazione
attività con due sedi
Iscrizione
gen 2023
Messaggio
362
#4

Chiamate subito la società di pentest. Ditegli: "Data la nostra capacità di sviluppo, chiudiamo prima i critici e gli alti per verificarli subito, e chiediamo una proroga per i medi". Di solito estendere a 60 giorni non è un problema.

BBurcu S***Partecipante
Ruolo
Addetto all'inserimento dati
Settore
Diritto
Tipo di organizzazione
startup appena avviata
Iscrizione
set 2023
Messaggio
224
#5

Le tempistiche di remediation generalmente accettate nel settore sono: 1) Critiche entro 7-14 giorni max, 2) Alte entro 30 giorni max, 3) Medie entro 60-90 giorni, 4) Basse entro 180 giorni o durante la regolare manutenzione.

edit: ho corretto alcuni errori di battitura.

ZZafer K***Partecipante
Ruolo
Direttore clinico
Settore
Diritto
Tipo di organizzazione
distributore di zona
Iscrizione
nov 2023
Messaggio
344
#6

Le società di sicurezza fanno pressione con la storia dei 30 giorni solo per chiudere la pratica in fretta e non sballare le loro scadenze interne. Nessun cliente B2B vi cancella il contratto per una vulnerabilità media se gli presentate un piano sensato, non fate codice a caso presi dal panico.

SSena S***PartecipanteMembro della community
Iscrizione
mag 2023
Messaggio
175
#7

se caricate 28 task su un unico dev salta la roadmap di prodotto e le patch fatte di fretta apriranno nuovi bug. insomma fategli fare solo le 3 critiche e basta.

GGürkan Y***PartecipanteMembro della community
Iscrizione
lug 2023
Messaggio
8
#8

Due anni fa, dopo un report simile abbiamo bloccato il nostro unico sviluppatore per tre settimane solo sul pentest. Risultato: le feature per i clienti sono slittate di un mese e la cassa ne ha risentito pesantemente. Poi abbiamo scoperto che 15 vulnerabilità medie si potevano mitigare semplicemente blindando la rete interna. La priorità deve essere sempre l'equilibrio tra il fatturato e il rischio effettivo di attacco.

MMehmet B***Partecipante
Ruolo
Addetto al servizio clienti
Settore
Edilizia
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
nov 2023
Messaggio
7

Doki · Scansione vulnerabilità · 2023

#9

Vi consiglio di predisporre un Piano di Remediation da condividere con il cliente. Specificare nel documento le date stimate di risoluzione per i rilievi critici e alti, unitamente alle misure di mitigazione temporanee per quelli medi, risulterà pienamente soddisfacente ai fini della compliance aziendale.

YYiğit B***Esperto
Ruolo
Addetto al controllo qualità
Settore
Tessile
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
mag 2023
Messaggio
70
#10

Risolvete subito i tre punti critici e mandate al cliente una roadmap a tre mesi per il resto.

CCaner K***VeteranMembro della community
Iscrizione
mag 2023
Messaggio
21
#11

La risposta sopra ha colto l'essenza della questione. Se non lo rendete scritto fin dall'inizio, poi nascono discussioni.

IIrmak M***Partecipante
Ruolo
Tecnico di assistenza
Settore
Consulenza
Tipo di organizzazione
ditta individuale
Iscrizione
apr 2023
Messaggio
104

Doki · Configurazione del backup · 2023

#12

grazie mille proverò oggi.

NNuri N***PartecipanteMembro della community
Iscrizione
nov 2023
Messaggio
4
#13

Mi chiedo anch'io.

HHakan B***Esperto
Ruolo
Specialista risorse umane
Settore
Plastica
Tipo di organizzazione
startup appena avviata
Iscrizione
gen 2026
Messaggio
409
#14

Grazie mille, proverò oggi. Chiunque abbia fretta su tempi di remediation vulnerabilità si blocca nello stesso punto.

Se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi. Correggetemi se sbaglio.

ÖÖzge A***Partecipante
Ruolo
Fondatore studio
Settore
Consulenza
Tipo di organizzazione
distributore di zona
Iscrizione
ago 2024
Messaggio
1
#15

Se volete procedere così, risolvete questo punto fin dall'inizio. L'errore commesso da tempi di remediation vulnerabilità è generalmente reversibile ma costoso.

GGizem M***Partecipante
Ruolo
Ingegnere gestionale
Tipo di organizzazione
catena di negozi
Iscrizione
giu 2024
Messaggio
96
#16

C'è anche un aspetto di misurazione. Inizia con un piccolo test, non impegnarti subito su tutto.

Io seguirei questa strada.

AAycan K***Partecipante
Ruolo
Direttore negozio
Settore
Catering
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
mar 2024
Messaggio
132
#17

A me è successo l'esatto contrario, per questo scrivo. La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata.

Prendere appunti per due settimane dà risultati migliori rispetto a una stima di sei mesi. Correggetemi se sbaglio.

CCeren B***Partecipante
Ruolo
Direttore vendite
Settore
Diritto
Tipo di organizzazione
startup appena avviata
Iscrizione
gen 2025
Messaggio
282
#18

Salvato.

SSultan G***Nuovo membro
Ruolo
Data analyst
Settore
Tessile
Tipo di organizzazione
attività con due sedi
Iscrizione
giu 2026
Messaggio
135
#19

Lo sentiamo dire da tempo, ma da noi non è mai andata così. Le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi.

Prendere misure senza fare un inventario lascia aperta una porta che non vedi.

FFatma G***PartecipanteMembro della community
Iscrizione
mar 2023
Messaggio
24
#20

Scrivo questo per evitare che facciate lo stesso errore. Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

È tutto scusate se mi sono dilungato.

Questo argomento è chiuso.Il moderatore di turno ha contrassegnato il thread come risolto. Se hai una situazione simile, puoi aprire un nuovo thread.
Apri un argomento