forumApri un argomento

Vorrei fare un test di sicurezza della rete prima dell'audit, da dove dovrei iniziare?

SSultan Ö***Esperto
Ruolo
Addetto all'inserimento dati
Settore
Sport e fitness
Tipo di organizzazione
startup appena avviata
Iscrizione
feb 2023
Messaggio
10
#1

A Lione abbiamo uno studio di architettura e project management con 12 persone. Il mese prossimo dovremo sottoporci a un audit indipendente di sicurezza informatica, obbligatorio prima di partecipare a un importante bando pubblico. Questo controllo ci costerà circa 3.500 euro e non vogliamo assolutamente essere bocciati per qualche vulnerabilità banale, dover ripagare la verifica o rischiare di perdere la gara.

In ufficio abbiamo un file server locale, la rete Wi-Fi a cui si collegano i dipendenti e un semplice accesso VPN esposto all'esterno per chi lavora da remoto. Prima che arrivino gli auditor esterni, vorremmo controllare noi stessi le falle più evidenti, eventuali porte lasciate aperte per sbaglio o altre vulnerabilità della nostra rete.

Come possiamo muoverci internamente con un collaboratore che ha competenze tecniche di base, senza spendere una fortuna in licenze costose o sfruttando strumenti gratuiti open source? C'è il rischio di mandare accidentalmente in tilt la rete o bloccare i dispositivi facendo queste prove in autonomia?

ÖÖzge T***Partecipante
Ruolo
Addetto al controllo qualità
Settore
Gioielleria
Tipo di organizzazione
laboratorio
Iscrizione
feb 2023
Messaggio
193
Più utile#2

Risposta breve: prima dell'audit dovreste iniziare scansionando le porte aperte visibili dall'esterno e verificando le password di fabbrica sui dispositivi; potete fare un'analisi passiva con tool open source gratuiti per la scansione di rete, ma evitate assolutamente qualsiasi tentativo di exploit attivo.

Il primo passo deve essere la scansione del vostro indirizzo IP pubblico dall'esterno dell'azienda. Individuate quali servizi e porte risultano esposti a partire dall'IP statico assegnato dal vostro provider. Ecco la procedura consigliata: 1) Eseguite un port scan da una rete esterna per verificare se, oltre all'interfaccia VPN, ci sono pannelli di gestione o connessioni desktop remoto visibili su Internet; 2) Connettendovi alla rete locale dell'ufficio, avviate uno scanner di vulnerabilità open source per mappare gli aggiornamenti mancanti del file server e i difetti di sistema noti; 3) Controllate singolarmente stampanti di rete, access point Wi-Fi e switch per assicurarvi che non abbiano ancora le password predefinite; 4) Verificate che sul Wi-Fi siano attivi protocolli di cifratura moderni e che la rete ospiti sia del tutto isolata dal server aziendale.

Il limite dei test fai-da-te deve fermarsi alla raccolta passiva di informazioni e all'inventario delle vulnerabilità. Se provate a lanciare script di attacco scaricati dalla rete, rischiate di mandare in blocco il router o far crashare il server locale. Eseguire scansioni limitate a porte e versioni del software, per poi applicare le patch necessarie prima dell'audit, è la strada più sicura.

VVolkan A***Veteran
Ruolo
Architetto software
Iscrizione
apr 2023
Messaggio
312
#3

La prima cosa su cui si concentreranno gli auditor sono le interfacce di amministrazione esposte su Internet. Controllate subito che le porte di gestione di modem, router o apparati VPN non siano accessibili dall'esterno. Se lo sono, chiudetele subito verso il pubblico e rendetele raggiungibili solo dalla LAN.

VVeli Ç***Nuovo membro
Ruolo
Operatore di call center
Settore
Costruzione macchinari
Tipo di organizzazione
cooperativa
Iscrizione
giu 2026
Messaggio
387
#4

Durante le scansioni sulla rete locale, limitate assolutamente la velocità di invio dei pacchetti. Se lanciate gli scanner gratuiti con i profili aggressivi di default, i modelli di stampanti di rete più datati possono andare in blocco o le porte degli switch entrare in modalità di protezione. Vi consiglio di far partire i controlli fuori dall'orario di lavoro.

RRecep K***PartecipanteMembro della community
Iscrizione
mar 2023
Messaggio
41
#5

Una scansione interna non può sostituire l'audit esterno. Di solito non si riescono a vedere i difetti logici dell'infrastruttura che si è configurata da soli. Con i software gratuiti troverete solo gli errori di configurazione più banali sulle porte; un auditor invece proverà a fare bypass dell'autenticazione ed escalation dei privilegi. Non fateci troppo affidamento.

MMehmet A***Esperto
Ruolo
Titolare agenzia
Tipo di organizzazione
startup appena avviata
Iscrizione
set 2023
Messaggio
187
#6

Per cominciare nel weekend potete seguire questo piano essenziale: 1) Da una postazione esterna scansionate il vostro IP statico per ottenere l'elenco delle porte aperte; 2) Completate l'aggiornamento del firmware su tutti i dispositivi della LAN; 3) Verificate che i vecchi protocolli di condivisione siano disabilitati sul file server; 4) Aggiornate tutte le password degli apparati di rete impostando combinazioni robuste.

BBurak B***Veteran
Ruolo
Sviluppatore software
Settore
Tipografia
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
mar 2023
Messaggio
252
#7

prima di un audit simile noi abbiamo controllato tutti i dispositivi in ufficio uno per uno e abbiamo beccato una porta aperta dimenticata e un disco di backup ancora con la password di fabbrica. comunque già solo sistemare queste due cose ci ha fatto passare l'audit al primmo colpo.

HHavva Ö***PartecipanteMembro della community
Iscrizione
ago 2025
Messaggio
25
#8

Verificate se alle condivisioni sul vostro file server si riesce ad accedere senza password o con l'account guest da un qualsiasi dispositivo della rete aziendale; è lì che tolgono più punti in assoluto.

FFeyza I***Partecipante
Ruolo
Direttore di zona
Settore
Cam
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
ago 2024
Messaggio
94
#9

Prima di avviare i controlli di sicurezza interni, è necessario verificare che i backup di sistema siano completi e funzionanti. Si deve tenere presente che attività di scansione non controllate possono compromettere l'integrità dei dati.

SSinan Ç***Partecipante
Ruolo
Responsabile amministrativo
Settore
Servizi di sicurezza
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
gen 2025
Messaggio
159
#10

il nostro tecnico per fare una scansione aveva riavviato il router e la mattina tutto l'ufficio era rimasto senza internet, vi consiglio vivamente di nn far girare vulnerability scanner durante l'orario di lavoro.

RRamazan Y***Nuovo membro
Ruolo
Editor di contenuti
Settore
Gioielleria
Tipo di organizzazione
laboratorio
Iscrizione
set 2026
Messaggio
8
#11

Ho vissuto la stessa cosa.

ŞŞerife K***Esperto
Ruolo
System administrator
Settore
Costruzione macchinari
Tipo di organizzazione
laboratorio
Iscrizione
mag 2023
Messaggio
154
#12

A me è successo l'esatto contrario, per questo scrivo. Le decisioni affrettate diventano decisioni da correggere sei mesi dopo.

Gran parte del tempo perso si accumula nelle pratiche in attesa di approvazione. Lascio una nota, potrebbe servire.

BBeyzaPartecipante
Ruolo
Piccola agenzia
Iscrizione
mag 2024
Messaggio
104
#13

Parlo dal lato opposto, io sono dalla parte dei fornitori. Un report di scansione automatica e un penetration test non sono la stessa cosa.

YYiğit A***VeteranMembro della community
Iscrizione
gen 2025
Messaggio
2
#14

Anche da noi è così.

DDoruk A***Partecipante
Ruolo
Titolare attività
Settore
Software
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
apr 2023
Messaggio
18
#15

La discussione si è dispersa, la riassumo. Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

Se è la prima volta, inizia in piccolo, il ridimensionamento viene dopo. Questa è la mia opinione, non la scrivo come verità assoluta.

NNeşeNuovo membro
Ruolo
Salone di parrucchiere
Iscrizione
ott 2024
Messaggio
21
#16

Nel nostro caso è andata così. Quando prendete una decisione scrivete anche lo scenario peggiore, non solo quello migliore.

Lascio una nota, potrebbe servire.

FFatih G***Partecipante
Ruolo
Pianificazione produzione
Settore
Servizi IT
Tipo di organizzazione
media impresa
Iscrizione
nov 2024
Messaggio
31
#17

Secondo voi funziona a tutte le scale? L'errore commesso da test di sicurezza della rete è generalmente reversibile ma costoso.

Confermato dall'esperienza.

BBeren T***PartecipanteMembro della community
Iscrizione
dic 2025
Messaggio
51
#18

C'è un errore comune che si commette facendo questo. Un backup non testato non è un backup.

Correggetemi se sbaglio.

VVildan A***Partecipante
Ruolo
Esperto di sicurezza informatica
Settore
Agricoltura
Tipo di organizzazione
attività con due sedi
Iscrizione
lug 2023
Messaggio
114
#19

Questo thread è archiviato.

FFatma N***Partecipante
Ruolo
Data engineer
Tipo di organizzazione
ditta individuale
Iscrizione
apr 2024
Messaggio
142
#20

Hai fatto bene ad aprire questo thread. Più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla.

Se avete domande, scrivete, rispondo per quanto possibile.

Rispondi