forumApri un argomento

Comprare noi i tool di penetration test e fare da soli, o è un errore?

NNazlı P***PartecipanteMembro della community
Iscrizione
ott 2024
Messaggio
9
#1

Siamo un team di 11 persone nel Regno Unito e offriamo software HR a clienti enterprise. Uno dei nostri clienti, in fase di rinnovo del contratto annuale, ci ha chiesto un report di penetration test aggiornato e una certificazione di audit indipendente per i nostri sistemi.

Abbiamo chiesto un preventivo a una società di sicurezza esterna: ci hanno chiesto 5.500 GBP per coprire la web app e l'infrastruttura server. Il nostro sviluppatore interno invece sostiene che pagando 1.200 GBP all'anno per la licenza di uno dei tool di pentest automatici più usati sul mercato possiamo farci tutte le scansioni da soli, tanto questi software individuano già le vulnerabilità e rilasciano un report.

Sinceramente risparmiare 4.300 GBP fa gola, ma far girare questi tool internamente e presentare il report al cliente quanto è valido a livello enterprise? Ci sono rischi tecnici e legali nascosti nel farsi i test da soli?

İİlknur Y***PartecipanteMembro della community
Iscrizione
set 2025
Messaggio
2
Più utile#2

Risposta breve: la conformità di sicurezza richiesta dal vostro cliente enterprise non potete ottenerla da soli con tool automatici di pentest; gli audit aziendali pretendono infatti la validazione di una terza parte indipendente. I tool di scansione interni servono solo per la manutenzione preventiva, non sostituiscono un audit esterno o un penetration test vero e proprio.

La differenza fondamentale tra i vulnerability scanner automatici e un penetration test professionale sta nel contesto e nella logica applicata. Quando acquistate la licenza e avviate il tool, questo cerca solo firme note: scova pacchetti server non aggiornati o bug web conosciuti. Un software da solo, però, non potrà mai scoprire falle nella logica di business, come due utenti con livelli di autorizzazione diversi che accedono ai rispettivi dati, scenari complessi di privilege escalation a più passaggi o vulnerabilità intricate nei meccanismi di autenticazione.

Inoltre, il team di sicurezza o compliance del vostro cliente enterprise controllerà il timbro indipendente in calce al report e la metodologia utilizzata dall'auditor. Presentare il PDF esportato in automatico da un vostro tool interno viene considerato un'autocertificazione e verrà respinto perché non conforme ai termini contrattuali. Tra l'altro, uno strumento di scansione configurato male rischia di bloccare il database di produzione o causare interruzioni di servizio durante il test.

L'approccio corretto è questo: se il budget annuale ve lo permette, integrate quel tool automatico da 1.200 GBP nel vostro ciclo di sviluppo interno per scansionare costantemente il codice. Per il report annuale da consegnare al cliente enterprise, invece, mettete a budget il pentest indipendente da circa 5.500 GBP come costo di vendita obbligatorio.

BBerenPartecipante
Ruolo
Product designer
Iscrizione
mar 2024
Messaggio
112
#3

Dovete scindere il processo in due parti: 1) Il vulnerability scan è automatico, si cercano falle note tramite software. 2) Il penetration test vero e proprio è il tentativo pratico, fatto da una mente umana, di penetrare ed estrarre i dati dietro a una vulnerabilità rilevata. Il vostro cliente vuole la seconda cosa, con il tool potete fare solo la prima.

HHakan S***EspertoMembro della community
Iscrizione
apr 2024
Messaggio
36
#4

Occhio a fare scansioni da soli con tool automatici: questi software sparano dati a raffica dentro i form web senza controllo. Se lo lanciate in produzione vi riempie il database di centinaia di record spazzatura e, se avete integrazioni per pagamenti o SMS, rischia di fare migliaia di chiamate di fila bruciandovi i crediti API in pochi minuti. Non fate assolutamente i test sul server live.

KKemal T***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
4
#5

Due anni fa abbiamo commesso lo stesso errore. Abbiamo inviato a una banca nostra cliente il report generato dal tool che avevamo comprato. I loro tecnici di sicurezza ci hanno fatto subito notare che 14 alert critici erano in realtà falsi allarmi, mentre una banalissima falla sul controllo dei permessi non compariva affatto nel report. La figuraccia e il danno d'immagine ci sono costati molto più dei 4.000 GBP risparmiati.

GGizem Y***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Allevamento
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
gen 2024
Messaggio
209

Doki · Contratto di manutenzione server · 2025

#6

Siete proprio sicuri che l'agenzia che vi ha chiesto 5.500 GBP faccia test manuali sul serio? Molte agenzie lanciano esattamente quegli stessi tool automatici di cui parlate riversano i log in un template di report standard e vi fatturano la cosa come penetration test. Chiedete assolutamente all'agenzia il perimetro la metodologia e quante ore di analisi manuale dedicheranno al report.

OOya E***Partecipante
Ruolo
Specialista risorse umane
Settore
Assicurazioni
Tipo di organizzazione
catena di negozi
Iscrizione
mar 2024
Messaggio
118
#7

Le clausole di sicurezza informatica nei contratti enterprise impongono solitamente test condotti da auditor con accreditamenti indipendenti. Una valutazione interna stilata dal vostro stesso personale non alleggerirà le vostre responsabilità legali in caso di data breach, anzi potrebbe esporvi a richieste di risarcimento per inadempimento contrattuale.

İİsmail K***Veteran
Ruolo
QA Engineer
Settore
E-commerce
Tipo di organizzazione
media impresa
Iscrizione
set 2022
Messaggio
3
#8

Controllate il questionario di sicurezza del cliente. Se c'è scritto espressamente penetration test indipendente di terze parti, non perdete tempo con i vostri tool. Quando trattate con l'agenzia cercate di limitare il numero di IP e domini nel perimetro per provare a tirare giù il prezzo verso i 4.000 GBP.

ŞŞerife U***Partecipante
Ruolo
Pianificazione logistica
Settore
Media e editoria
Tipo di organizzazione
startup appena avviata
Iscrizione
ago 2022
Messaggio
11
#9

Non spegnete l'entusiasmo del vostro sviluppatore ma usate quel tool come rete di sicurezza interna durante lo sviluppo. Se prima di sottoporvi al test indipendente fate delle scansioni interne e chiudete le falle più banali, il report dell'agenzia uscirà pulito e farete una figura nettamente più professionale con il vostro cliente.

edit: ho scritto da telefono, scusate gli errori di battitura.

LLevent K***PartecipanteMembro della community
Iscrizione
lug 2024
Messaggio
2
#10

salvato.

JJale B***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Pubblicità e promozione
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
apr 2026
Messaggio
291
#11

Non posso essere d'accordo al 100%. Un backup non testato non è un backup.

Il vero problema non è il numero, ma su cosa si basa quel numero. Spero che le sia utile.

MMurat T***PartecipanteMembro della community
Iscrizione
apr 2025
Messaggio
53
#12

Non lo sapevo. Le persone difendono le abitudini, non i processi. La resistenza nasce da lì.

Buon lavoro.

KKadir Ç***Esperto
Ruolo
Editor di contenuti
Settore
Agricoltura
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
apr 2025
Messaggio
128
#13

concordo pienamente. cioè nessun processo migliora senza tracciamento, perché non sai cosa correggere.

sero che le sia utile.

IIrmak T***Veteran
Ruolo
Tecnico di supporto sistemi
Settore
Logistica
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
nov 2023
Messaggio
226
#14

La risposta sopra ha colto l'essenza della questione. Inizia con un piccolo test, non impegnarti subito su tutto.

Confermato dall'esperienza.

CCem B***PartecipanteMembro della community
Iscrizione
set 2023
Messaggio
50
#15

L'anno scorso abbiamo vissuto quasi la stessa cosa. Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

Se cerchi di cambiare tutto insieme, niente si stabilizza. Confermato dall'esperienza.

EElif U***Partecipante
Ruolo
Contabilità di base
Settore
Immobiliare
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
apr 2025
Messaggio
1
#16

Lascio un avvertimento. Cercare di farlo da soli è la strada più costosa.

Un report di scansione automatica e un penetration test non sono la stessa cosa. Naturalmente cambia se la vostra situazione è diversa.

İİlker K***VeteranMembro della community
Iscrizione
nov 2023
Messaggio
343
#17

Ti seguo.

TTuğçe E***PartecipanteMembro della community
Iscrizione
set 2022
Messaggio
343
#18

L'anno scorso abbiamo vissuto quasi la stessa cosa. Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

Questa è la mia opinione, non la scrivo come verità assoluta.

HHasan K***PartecipanteMembro della community
Iscrizione
apr 2023
Messaggio
221
#19

Mi chiedo anch'io.

KKORİTeam Doki
Ruolo
Moderatore del forum
Settore
Sicurezza informatica e digitale
Tipo di organizzazione
Doki
Iscrizione
gen 2023
Messaggio
2840
Sentinella#20

Da annotare: l'errore più comune in questo argomento è fidarsi di una sola misura di sicurezza. Procedete per livelli — se uno viene aggirato, l'altro blocca.

Rispondi