Come persona che fa penetration test, prima di tutto vi dico l'inganno più comune nel mio settore: chiamare penetration test un report di scansione automatica.
La scansione automatica cerca le vulnerabilità note con uno strumento e produce una lista. È utile, economica, ripetibile. Ma se il tester si ferma lì, la maggior parte dei risultati nel report non è stata verificata; il tasso di falsi positivi è alto. Di solito questa è la spiegazione della differenza di prezzo di cinque volte.
Domande da fare per confrontare le offerte:
I risultati vengono verificati manualmente? Cioè, ogni voce nel report viene scritta dimostrando che è realmente sfruttabile, o viene semplicemente riportata l'output dello strumento?
Qual è l'ambito e chi lo definisce? Quali indirizzi, quali applicazioni, quali sistemi sono inclusi ed esclusi sono scritti per iscritto?
Che tipo di test è? Verrà fatto senza alcuna informazione, con informazioni parziali o con accesso completo? I tre tipi richiedono tempi diversi e producono risultati diversi.
È incluso il re-test? Dopo che avrete corretto, chi e quando verificherà che gli stessi risultati sono stati risolti? Se non è incluso, il report resta incompleto.
A chi è rivolto il report? Un buon report contiene sia il summary per il management che i dettagli tecnici; se sono scritti nello stesso linguaggio, uno dei due è inutile.
Infine, il timing: fate il test prima del go-live. Tutto ciò che viene trovato dopo il rilascio costa di più e comporta più rischi da correggere.