forumApri un argomento

Alla fine del report del penetration test c'era un'indicazione di rischio 'high' — quanto è grave?

RRecep K***7 mesi fa·47 messaggi·15,8K visualizzazioni#report#rischio#pentesting
RRecep K***PartecipanteMembro della community
Iscrizione
apr 2022
Messaggio
6
#1

Ieri ho ricevuto il report del penetration test. Cercando di leggerlo mi sono confuso. Alcune vulnerabilità sono 'Low', alcune 'Medium', e alla fine ce ne sono due con rischio 'High'.

Ad esempio in una c'è scritto 'SQL injection possible', nell'altra 'outdated SSL version'. Una sembra molto grave ma entrambe sono rischio 'high'. Quante vulnerabilità devo correggere?

L'ho mandato allo sviluppatore e stiamo discutendo su 'cosa significa'. Uno dice 'non è grave', l'altro dice 'bisogna chiudere il sito'. Come devo interpretare il report?

ÜÜlkü Ç***Partecipante
Ruolo
Tecnico di assistenza
Settore
Gioielleria
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
dic 2025
Messaggio
336
Più utile#2

La classificazione del rischio si basa sullo standard CVSS. Rischio 'High' significa che se la vulnerabilità viene sfruttata può causare danni gravi.

SQL Injection: Il database può essere compromesso del tutto, i dati dei clienti rubati — assolutamente High. Vecchia versione SSL: la connessione cifrata potrebbe essere debole, va comunque risolta.

Priorità: 1) Tutti i rischi High al più presto, 2) Rischi Medium — entro 1 mese, 3) Rischi Low — aggiungi al backlog.

SSenaPartecipante
Ruolo
Grafico
Tipo di organizzazione
attività con due sedi
Iscrizione
lug 2024
Messaggio
86
#3

sql injection è una cosa seira la cifratura della connessione ecc ma cioè è da considerare bassa... io al posto mio sistemerei i rischi high questa settimana

HHilal Y***Esperto
Ruolo
Direttore amministrativo
Settore
Catering
Tipo di organizzazione
catena di negozi
Iscrizione
ago 2025
Messaggio
66
#4

Nel tuo report c'è una pagina 'executive summary'. In cima alla pagina ci sono scritti quanti High e quanti Medium. Parti da lì.

BBarış S***PartecipanteMembro della community
Iscrizione
mar 2023
Messaggio
79
#5

Alcune aziende gonfiano artificialmente i punteggi di rischio per giustificare il costo del 're-test'. Se c'è scritto SQL injection, apri il codice e controlla se c'è o no.

SSinan T***PartecipanteMembro della community
Iscrizione
set 2025
Messaggio
12
#6

quindi nn devo correggere subito tutti i rischi o bastano quelli high?

TTaner A***Veteran
Ruolo
Stagista
Settore
Pubblicità e promozione
Tipo di organizzazione
attività con due sedi
Iscrizione
mar 2025
Messaggio
406
#7

Nell'ambito del framework di gestione del rischio, la chiusura delle vulnerabilità classificate come High è un requisito di conformità legale. Anche se hai una polizza di cyber insurance, se non chiudi le vulnerabilità di cui sei stato esplicitamente avvisato, la copertura assicurativa può essere annullata.

SSılaPartecipante
Ruolo
Specialista marketplace
Tipo di organizzazione
Team di 8 persone
Iscrizione
mar 2024
Messaggio
138
#8

A me è successo l'esatto contrario, per questo scrivo. Le decisioni affrettate diventano decisioni da correggere sei mesi dopo.

Buon lavoro.

AAhmet A***PartecipanteMembro della community
Iscrizione
ott 2023
Messaggio
63
#9

Ho vissuto la stessa cosa due anni fa. Se rimproverate i falsi allarmi, nessuno segnalerà più nulla.

È tutto, scusate se mi sono dilungato.

TTuğçe K***Partecipante
Ruolo
Responsabile magazzino
Settore
Media e editoria
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
gen 2022
Messaggio
5

Doki · Configurazione gestione log · 2024

#10

Ho vissuto la stessa cosa due anni fa. Nessun processo migliora senza tracciamento, perché non sai cosa correggere.

Confermato dall'esperienza.

LLeyla Y***EspertoMembro della community
Iscrizione
mag 2025
Messaggio
102
#11

Sono d'accordo.

TTaner N***PartecipanteMembro della community
Iscrizione
dic 2025
Messaggio
13
#12

Sono emerse tre opinioni diverse si completano a vicenda. Gran parte del tempo perso si accumula nelle pratiche in attesa di approvazione.

Io seguirei questa strada.

OOya K***EspertoMembro della community
Iscrizione
giu 2024
Messaggio
96
#13

riassumo quanto detto finora... il fatto che tutti facciano una cosa non significa che sia quella giusta.

buon lavoro.

AAleyna E***PartecipanteMembro della community
Iscrizione
ago 2024
Messaggio
80
#14

Non lo sapevo.

RRamazan K***PartecipanteMembro della community
Iscrizione
lug 2023
Messaggio
102
#15

Ti seguo.

UUfuk A***EspertoMembro della community
Iscrizione
dic 2024
Messaggio
410
#16

Grazie mille, era la risposta che cercavo.

İİbrahim K***PartecipanteMembro della community
Iscrizione
mar 2026
Messaggio
4
#17

Argomento molto attuale.

ZZeynep K***Partecipante
Ruolo
Direttore produzione
Settore
Servizi IT
Tipo di organizzazione
distributore di zona
Iscrizione
feb 2025
Messaggio
143

Doki · Design interfaccia · 2026

#18

Grazie mille, proverò oggi.

NNeslihan Y***Partecipante
Ruolo
Responsabile social media
Settore
Pubblicità e promozione
Tipo di organizzazione
azienda familiare
Iscrizione
ott 2024
Messaggio
307
#19

L'anno scorso abbiamo vissuto quasi la stessa cosa. Prendere appunti per due settimane dà risultati migliori rispetto a una stima di sei mesi.

Le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi. Spero che le sia utile.

FFurkan M***Partecipante
Ruolo
Product manager
Settore
Edilizia
Tipo di organizzazione
media impresa
Iscrizione
dic 2024
Messaggio
20
#20

preso nota grazie.

Rispondi