forumApri un argomento

Ci hanno chiesto un "test di sicurezza" — cosa viene fatto esattamente e cosa si aspettano da noi?

FFiliz S***Partecipante
Ruolo
Sviluppatore software
Settore
Tipografia
Tipo di organizzazione
startup appena avviata
Iscrizione
apr 2026
Messaggio
129
#1

Siamo una software house di 9 persone che sviluppa un software cloud per la gestione di magazzino e logistica. Il mese scorso ci siamo seduti al tavolo con una grande catena retail internazionale e siamo arrivati alla fase di un contratto di licenza da 520.000 TL all'anno. Tuttavia, il reparto di sicurezza informatica aziendale del cliente ha aggiunto al contratto la clausola: "Prima del rilascio in produzione deve essere presentato un report di sicurezza indipendente e le vulnerabilità ad alto rischio devono essere risolte".

Sul fronte dello sviluppo facciamo attenzione alle pratiche standard di programmazione, ma finora non abbiamo mai affrontato un processo formale di security test. Quando questo percorso comincerà, la controparte o il team di audit cosa ci chiederà esattamente? Il test si fa sul server di produzione o dobbiamo allestire un ambiente di test? Esamineranno il nostro codice sorgente o proveranno a penetrare nel sistema dall'esterno? Se qualcuno con esperienza può guidarci su come funziona il processo e sul carico di lavoro che richiederà da parte nostra, gliene sarei davvero grato.

MMervePartecipante
Ruolo
Direttore operativo
Tipo di organizzazione
cooperativa
Iscrizione
mar 2024
Messaggio
118
#2

Mandate subito un'email al team di sicurezza del cliente chiedendo la metodologia di test standard che accettano e il modello per il perimetro di test. Se fate fare il test a modo vostro rischiano di respingere il report per via del formato non conforme.

BBetülEsperto
Ruolo
Consulente di direzione
Iscrizione
ott 2023
Messaggio
164
Più utile#3

Risposta breve: il test di sicurezza richiesto dal vostro cliente è un processo per far confermare a una società terza indipendente che il vostro software è al sicuro da fughe di dati, accessi non autorizzati e falle di sistema. Il team di testing cerca vulnerabilità agendo sia come un attaccante esterno sia come un utente autenticato.

Lavorando con grandi clienti enterprise, questa richiesta è del tutto naturale perché temono che attraverso il vostro software ci possano essere intrusioni nella loro rete interna o furti di dati aziendali. All'avvio del processo vi verranno chieste essenzialmente tre cose: lo schema dell'architettura di sistema, le credenziali di accesso all'ambiente da testare e i ruoli utente.

Il test non si fa assolutamente sul server di produzione. I tester inviano al sistema un gran numero di richieste, iniettano caratteri speciali nel database e stressano i flussi di lavoro; queste operazioni possono corrompere i dati reali. Per questo dovete preparare un ambiente di test (staging) identico alla produzione, con dati reali mascherati oppure popolato con dati fittizi puliti.

Per prepararvi dovreste seguire questi passaggi: 1) Create per l'azienda di sicurezza due account di test per ciascun ruolo utente (ad esempio responsabile di magazzino, store manager, admin di sistema). 2) Inserite gli indirizzi IP del team di testing nella whitelist del vostro firewall e dei sistemi di protezione, così che possano effettuare scansioni approfondite senza blocchi. 3) Dopo l'uscita del report, pianificate 1-2 settimane di sviluppo per far risolvere le vulnerabilità al vostro team; una volta applicate le patch, la società di sicurezza rieseguirà la scansione e certificherà il report pulito.

BBurcu A***PartecipanteMembro della community
Iscrizione
mag 2024
Messaggio
146
#4

Di solito fanno un test 'Gray Box', cioè a scatola grigia. Non vi chiedono il codice sorgente ma vogliono username e password. L'obiettivo è verificare se un normale operatore di magazzino riesce a scalare i privilegi per accedere a funzioni da amministratore.

RRıdvan B***PartecipanteMembro della community
Iscrizione
mag 2023
Messaggio
180
#5

L'anno scorso abbiamo fatto fare un test per un nostro prodotto SaaS di dimensioni simili. Il test è durato 5 giorni lavorativi, hanno trovato 1 falla critica e 3 medie. Il nostro team di sviluppo ha impiegato circa 25 ore di lavoro per i fix. Dopo aver consegnato il report pulito al cliente, il contratto è stato firmato senza problemi.

ZZeynep K***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
41
#6

Nel contratto del cliente è indicato che il report deve essere redatto da un ente indipendente, ma hanno imposto l'approvazione TSE o specifiche certificazioni internazionali per la società di test? Se non ci fate attenzione, il report potrebbe essere considerato non valido.

HHalil K***Partecipante
Ruolo
Direttore clinico
Settore
Prodotti ittici
Tipo di organizzazione
media impresa
Iscrizione
mag 2024
Messaggio
208

Doki · Design interfaccia · 2026

#7

Elementi da tenere pronti prima di iniziare il test: 1) Documentazione API o output di Swagger, 2) Indirizzi di accesso all'ambiente di test e credenziali utente, 3) Numero di telefono del referente tecnico in grado di bloccare il test in caso di emergenza.

AAhmet G***PartecipanteMembro della community
Iscrizione
apr 2022
Messaggio
30
#8

quando tirate su l'ambiente di test azzerate assolutamente i veri nomi e telefoni dei clienti in produzione... caricate dati anonimi nell'ambiente di test così poi quei dati non finiscono pure nel report con tanto di screenshot.

BBora Y***EspertoMembro della community
Iscrizione
ott 2025
Messaggio
127
#9

Benvenuti al rito di iniziazione con i clienti enterprise. boh dopo il security test toccherà al questionario di valutazione del rischio terze parti da 80 punti preparatevi subito un altro caffè.

ÖÖzge E***Partecipante
Ruolo
Direttore vendite
Settore
Carta
Tipo di organizzazione
laboratorio
Iscrizione
giu 2023
Messaggio
50

Doki · Identità di marca · 2023

#10

Questo approccio ha un costo, di cui non si parla. Le persone difendono le abitudini, non i processi. La resistenza nasce da lì.

È tutto, scusate se mi sono dilungato.

EEsinPartecipante
Ruolo
Career coach
Iscrizione
giu 2024
Messaggio
94

Doki · Design interfaccia · 2026

#11

Sì, per quanto riguarda cos'è un test di sicurezza la situazione è esattamente così. Se cerchi di cambiare tutto insieme, niente si stabilizza.

Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

İİbrahim K***PartecipanteMembro della community
Iscrizione
apr 2023
Messaggio
204
#12

Ha ragione.

AAhmet M***PartecipanteMembro della community
Iscrizione
gen 2024
Messaggio
27
#13

La strada che sembra economica di solito finisce per costare cara. Più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla.

Questa è la mia opinione, non la scrivo come verità assoluta.

SSelin B***PartecipanteMembro della community
Iscrizione
giu 2024
Messaggio
33
#14

Salvato.

ZZafer B***Partecipante
Ruolo
Addetto al servizio clienti
Settore
Assicurazioni
Tipo di organizzazione
catena di negozi
Iscrizione
nov 2023
Messaggio
34
#15

Sono d'accordo. Se permessi e ambito non sono scritti, quel test non deve iniziare.

Correggetemi se sbaglio.

YYiğit Y***Nuovo membro
Ruolo
Direttore vendite
Settore
Costruzione macchinari
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
ago 2026
Messaggio
4
#16

Il mio dubbio è stato chiarito, grazie.

EErcan T***PartecipanteMembro della community
Iscrizione
apr 2022
Messaggio
138
#17

questo consiglio non va bene per tutti secondo me poi comunque il vero problema non è il numero, ma su cosa si basa quel numero.

buon lavoro.

OOrhan K***PartecipanteMembro della community
Iscrizione
mag 2023
Messaggio
83
#18

Hai fatto bene ad aprire questo thread.

İİbrahim Y***Esperto
Ruolo
Project manager
Settore
Carta
Tipo di organizzazione
boutique agency
Iscrizione
gen 2023
Messaggio
120
#19

C'è anche un aspetto di misurazione. Prendere appunti per due settimane dà risultati migliori rispetto a una stima di sei mesi.

Se rimproverate i falsi allarmi, nessuno segnalerà più nulla. Lascio una nota, potrebbe servire.

EEmine A***PartecipanteMembro della community
Iscrizione
mag 2022
Messaggio
254
#20

Questo thread è archiviato.

Rispondi