forumApri un argomento

6 cose da fare prima di eseguire un penetration test

SSerkan G***15 giorni fa·103 messaggi·2,8K visualizzazioni#pentest#preparazione#ambito
SSerkan G***Esperto
Ruolo
Specialista penetration test
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
nov 2023
Messaggio
154
#1

Tanti chiedono test, pochi sono pronti. Nei progetti che arrivano senza preparazione, metà dei risultati sono cose già note e i soldi vanno sprecati.

Uno: definite lo scope per iscritto. Quali domini, quali range di IP, quali applicazioni. "Testate tutto" non è uno scope valido.

Due: preparate l'autorizzazione. Se il sistema testato non è vostro (cloud provider, hosting) serve anche il loro permesso. Non è uno scherzo, è una questione legale.

Tre: ambiente di test o produzione? Se si testa in produzione, a che ora, chi è di turno, chi ripristina se qualcosa si rompe — tutto per iscritto.

Quattro: chiudete in anticipo le vulnerabilità note. Fate gli aggiornamenti, cambiate le password di default. Non pagate per questo, verranno trovate comunque.

Cinque: fate un backup e testate che il ripristino funzioni. Non vogliamo testare su sistemi senza backup.

Sei: decidete chi leggerà il report. Il report per il team tecnico e il riassunto per il management sono documenti diversi.

Aggiungo anche questo: non fate mai test non autorizzati su sistemi che non sono vostri. Provate ciò che vi incuriosisce nel vostro ambiente.

DDoki ekibiTeam Doki
Ruolo
Account ufficiale
Settore
Sicurezza informatica e digitale
Tipo di organizzazione
Doki
Iscrizione
mar 2023
Messaggio
310
Più utile#2

Siamo d'accordo su tutti e sei i punti, soprattutto sul secondo.

Aggiungiamo anche questo: dopo il test, correzione e re-test sono due cose diverse. Verificare che un finding sia stato chiuso non è la stessa cosa che effettuare la correzione. Quando ricevete un preventivo, chiedete se il re-test è incluso.

Inoltre, nessun test rilascia un documento che attesti "il sistema è sicuro". Il test mostra ciò che è stato trovato in quello specifico ambito e in quella specifica data.

TTolgaNuovo membro
Ruolo
Sviluppatore
Tipo di organizzazione
cooperativa
Iscrizione
nov 2024
Messaggio
41
#3

Il quarto punto è molto corretto. Nel nostro caso, un terzo del primo report riguardava aggiornamenti mancanti. Ci siamo vergognati.

MMervePartecipante
Ruolo
Direttore operativo
Tipo di organizzazione
cooperativa
Iscrizione
mar 2024
Messaggio
118
#4

Aggiunta dal reparto operativo al terzo punto: la persona di turno non deve avere altri impegni quel giorno.

A noi è andata così: il collega di turno aveva anche una riunione sulla logistica il giorno del test, quando il sistema ha rallentato nessuno se n'è accorto per venti minuti. Non è colpa di nessuno, è un errore di pianificazione.

FFerhat G***Nuovo membroMembro della community
Iscrizione
mag 2026
Messaggio
180
#5

Avrei una domanda, non vorrei deviare dall'argomento, ma... Se cerchi di cambiare tutto insieme, niente si stabilizza.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

PPolat E***Partecipante
Ruolo
Tecnico di assistenza
Settore
Agricoltura
Tipo di organizzazione
cooperativa
Iscrizione
mar 2024
Messaggio
273
#6

Ti seguo.

EElif Z***Esperto
Ruolo
Pianificazione produzione
Settore
Cam
Tipo di organizzazione
media impresa
Iscrizione
feb 2023
Messaggio
164
#7

Breve riassunto per i nuovi arrivati: Il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

Questa è la mia opinione, non la scrivo come verità assoluta.

İİsmailPartecipante
Ruolo
System administrator
Iscrizione
dic 2023
Messaggio
128
#8

Per un periodo ci siamo bloccati anche noi nello stesso punto. Prendere appunti per due settimane dà risultati migliori rispetto a una stima di sei mesi.

Se scrivete qui il risultato, sarà utile anche ad altri.

BBeren B***PartecipanteMembro della community
Iscrizione
ott 2023
Messaggio
114
#9

Per un periodo ci siamo bloccati anche noi nello stesso punto. Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

Se scrivete qui il risultato, sarà utile anche ad altri.

GGürkan Y***Partecipante
Ruolo
Addetto al negozio
Settore
Plastica
Tipo di organizzazione
cooperativa
Iscrizione
gen 2023
Messaggio
213
#10

Grazie mille, mi è stato molto utile. Le decisioni affrettate diventano decisioni da correggere sei mesi dopo.

Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio. Naturalmente cambia se la vostra situazione è diversa.

EElif T***Partecipante
Ruolo
Direttore risorse umane
Settore
Trasporti
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
set 2024
Messaggio
265
#11

Questo thread è archiviato.

KKadir Z***Partecipante
Ruolo
Direttore produzione
Settore
Imballaggio
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
apr 2023
Messaggio
123

Doki · Penetration test · 2025

#12

Sono d'accordo anzi vorrei sottolinearlo... comunque l'errore commesso da pentest è generalmente reversibile ma costoso.

Spero che le sia utile.

CCem T***Esperto
Ruolo
Responsabile magazzino
Settore
Immobiliare
Tipo di organizzazione
cooperativa
Iscrizione
lug 2023
Messaggio
22
#13

Non trascurare nulla: Un backup non testato non è un backup.

HHasan Ö***PartecipanteMembro della community
Iscrizione
dic 2024
Messaggio
39
#14

ottimo lavoro. se permessi e ambito non sono scritti quel test non deve iniziare.

se scrivete qui il risultato, sarà utile anche ad altri.

NNuri Y***Esperto
Ruolo
Direttore negozio
Settore
Pelle
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
ago 2022
Messaggio
95
#15

Sono emerse tre opinioni diverse si completano a vicenda. cioè le decisioni affrettate diventano decisioni da correggere sei mesi dopo.

Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio. Io seguirei questa strada.

VVildan Ö***Partecipante
Ruolo
Segretaria
Settore
Retail
Tipo di organizzazione
azienda familiare
Iscrizione
dic 2024
Messaggio
66
#16

grazie per aver scritto. se è la prima volta, inizia in piccolo il ridimensionamento viene dopo.

la risposta varia molto in base al settore, non esiste una regola generale.. ma cioè questa è la mia opinione non la scrivo come verità assoluta.

DDoruk Y***VeteranMembro della community
Iscrizione
dic 2023
Messaggio
69
#17

Non posso essere d'accordo al 100%. I primi tre mesi vanno bene, i problemi emergono al quarto mese.

Spero che le sia utile.

KKaan G***PartecipanteMembro della community
Iscrizione
dic 2022
Messaggio
1
#18

Quanto scritto rispecchia esattamente ciò che abbiamo vissuto. Il vero problema non è il numero, ma su cosa si basa quel numero.

Le decisioni affrettate diventano decisioni da correggere sei mesi dopo. Confermato dall'esperienza.

İİlknur A***Nuovo membro
Ruolo
Coordinatore generale
Settore
Tessile
Tipo di organizzazione
startup appena avviata
Iscrizione
giu 2026
Messaggio
59
#19

Riassumo quanto detto finora. Cercare di farlo da soli è la strada più costosa.

Correggetemi se sbaglio.

EEsra A***Partecipante
Ruolo
Direttore amministrativo
Settore
Pelle
Tipo di organizzazione
media impresa
Iscrizione
dic 2024
Messaggio
41
#20

parlo dal lato opposto, io sono dalla parte dei fornitori ma cercare di farlo da soli è la strada più costosa.

se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla. insomma questa è la mia opinione, non la scrivo come verità assoluta.

Rispondi