forumApri un argomento

Dobbiamo fare un penetration test, quando e con quale ambito?

BBarış K***Esperto
Ruolo
IT Manager aziendale
Iscrizione
giu 2023
Messaggio
172
#1

Sono il CIO aziendale. Presenterò al consiglio di amministrazione un budget per il penetration test e voglio fare le domande giuste.

Le offerte che ricevo attualmente hanno prezzi molto diversi e i contenuti non sono comparabili. Uno dice "test completo", l'altro fornisce un "report di scansione automatica", la differenza è di cinque volte.

Chiedo a chi ha esperienza in questo settore: cosa devo chiedere, cosa devo pretendere, quale output devo aspettarmi?

SSerkan G***Esperto
Ruolo
Specialista penetration test
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
nov 2023
Messaggio
154
Più utile#2

Come persona che fa penetration test, prima di tutto vi dico l'inganno più comune nel mio settore: chiamare penetration test un report di scansione automatica.

La scansione automatica cerca le vulnerabilità note con uno strumento e produce una lista. È utile, economica, ripetibile. Ma se il tester si ferma lì, la maggior parte dei risultati nel report non è stata verificata; il tasso di falsi positivi è alto. Di solito questa è la spiegazione della differenza di prezzo di cinque volte.

Domande da fare per confrontare le offerte:

I risultati vengono verificati manualmente? Cioè, ogni voce nel report viene scritta dimostrando che è realmente sfruttabile, o viene semplicemente riportata l'output dello strumento?

Qual è l'ambito e chi lo definisce? Quali indirizzi, quali applicazioni, quali sistemi sono inclusi ed esclusi sono scritti per iscritto?

Che tipo di test è? Verrà fatto senza alcuna informazione, con informazioni parziali o con accesso completo? I tre tipi richiedono tempi diversi e producono risultati diversi.

È incluso il re-test? Dopo che avrete corretto, chi e quando verificherà che gli stessi risultati sono stati risolti? Se non è incluso, il report resta incompleto.

A chi è rivolto il report? Un buon report contiene sia il summary per il management che i dettagli tecnici; se sono scritti nello stesso linguaggio, uno dei due è inutile.

Infine, il timing: fate il test prima del go-live. Tutto ciò che viene trovato dopo il rilascio costa di più e comporta più rischi da correggere.

YYavuzEsperto
Ruolo
Direttore sicurezza informatica
Iscrizione
lug 2023
Messaggio
168
#3

Come Information Security Manager, vorrei aggiungere alcuni punti sulla preparazione del cliente.

Primo, l'autorizzazione scritta prima del test. Toccare un sistema fuori scope crea problemi sia tecnici che legali. La finestra di test, il canale di comunicazione e la procedura di stop di emergenza devono essere definiti per iscritto.

Secondo, quando fare il test. Eseguirlo in un periodo di picco comporta anche il rischio di un'interruzione reale. Condividetelo in anticipo con le business unit.

Terzo e più importante: non fate il test se non allocate risorse per chiudere i finding. Avere un report con vulnerabilità aperte è peggio che non fare alcun test. Quando presentate il budget, stanziate una voce per lo sforzo di remediation oltre al costo del test.

DDefnePartecipante
Ruolo
Analista SOC
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
feb 2024
Messaggio
146
#4

Un suggerimento lato monitoring: durante il test, misurate anche la vostra capacità di rilevamento.

Mentre il tester cercava di entrare nel sistema, il vostro sistema di monitoring se ne è accorto? In quanto tempo? Chi ha ricevuto l'allerta? Questa informazione a volte vale più della lista delle vulnerabilità nel report.

Metodo pratico: chiedete al tester la lista delle azioni svolte con i timestamp. Poi confrontatela con i vostri log. Scoprirete esattamente quali step non avete visto.

TTuba E***Esperto
Ruolo
Consulente protezione dati
Iscrizione
ott 2023
Messaggio
158

Doki · Configurazione del backup · 2024

#5

Vorrei toccare anche il tema della protezione dei dati, perché questa fase viene spesso saltata.

Durante il test potrebbe verificarsi un trattamento di dati personali. L'uso di dati reali in ambiente di test, la copia di dati di produzione, l'inserimento di screenshot nel report vanno valutati separatamente.

Il mio consiglio è di inserire clausole specifiche su riservatezza e trattamento dei dati nel contratto con il fornitore di test, e di usare dati mascherati per quanto possibile. Anche la durata di conservazione e la distruzione del report devono essere definite per iscritto.

HHakan V***Partecipante
Ruolo
Data analyst
Tipo di organizzazione
distributore di zona
Iscrizione
apr 2024
Messaggio
104
#6

Una domanda: nelle offerte che parlano di "test completo", quanti giorni/uomo sono indicati?

Il motivo è semplice: questo lavoro si misura in tempo. Un test di cinque giorni e uno di quindici non troveranno le stesse cose, e gran parte della differenza di prezzo sta lì. Le offerte senza giorni/uomo non sono comparabili.

BBarış K***Esperto
Ruolo
IT Manager aziendale
Iscrizione
giu 2023
Messaggio
172
#7

Grazie, allego questo thread alla mia presentazione di budget.

Quando ho chiesto dei giorni/uomo, due offerte su tre sono state riviste, una non ha risposto. Ora la tabella comparativa è davvero comparabile.

Ho inserito direttamente nella presentazione anche l'avvertimento di Yavuz Bey sullo "stanziare una voce per lo sforzo di remediation". L'ultima volta ci siamo bloccati proprio lì.

HHasan E***Esperto
Ruolo
Editor di contenuti
Settore
Edilizia
Tipo di organizzazione
azienda familiare
Iscrizione
dic 2023
Messaggio
88
#8

questo approccio ha un costo, di cui non si parla poi l'errore commesso da penetration test è generalmente reversibile ma costoso.

questa è la mia opinione non la scrivo come verità assoluta.

PPerihan K***PartecipanteMembro della community
Iscrizione
gen 2023
Messaggio
152
#9

Esatto, e non è nemmeno così noto. Quando prendete una decisione, scrivete anche lo scenario peggiore, non solo quello migliore.

Spero che le sia utile.

KKemal Ö***Partecipante
Ruolo
Co-fondatore
Settore
Servizi di pulizia
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
ott 2023
Messaggio
28
#10

Non lo sapevo. Il fatto che tutti facciano una cosa non significa che sia quella giusta.

Confermato dall'esperienza.

KKader Y***Nuovo membro
Ruolo
Responsabile qualità
Settore
Servizi IT
Tipo di organizzazione
boutique agency
Iscrizione
giu 2026
Messaggio
126

Doki · Configurazione del backup · 2026

#11

L'anno scorso abbiamo vissuto quasi la stessa cosa. Se non lo rendete scritto fin dall'inizio, poi nascono discussioni.

Buon lavoro.

MMetin Y***Partecipante
Ruolo
Direttore amministrativo
Settore
Edilizia
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
dic 2024
Messaggio
168
#12

Mi sono rilassato leggendo questa risposta quindi non succede solo a me. L'errore commesso da penetration test è generalmente reversibile ma costoso.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

CCem K***Partecipante
Ruolo
QA Engineer
Settore
Servizi IT
Tipo di organizzazione
catena di negozi
Iscrizione
set 2023
Messaggio
138
#13

Riassumo l'argomento, perché sono state date diverse risposte. Le persone difendono le abitudini, non i processi. La resistenza nasce da lì.

L'errore commesso da penetration test è generalmente reversibile ma costoso. Buon lavoro.

ÜÜlkü Ş***PartecipanteMembro della community
Iscrizione
mag 2023
Messaggio
346
#14

Grazie mille, proverò oggi. Nessun processo migliora senza tracciamento perché non sai cosa correggere.

Questa è la mia opinione, non la scrivo come verità assoluta.

SSelin T***Partecipante
Ruolo
Stagista
Settore
Logistica
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
set 2022
Messaggio
2

Doki · Sito web aziendale · 2023

#15

Sono d'accordo anzi vorrei sottolinearlo. Se il percorso di notifica è lungo la notifica non arriva; una notifica mancante significa un evento scoperto tardi.

La risposta varia molto in base al settore, non esiste una regola generale. comunque naturalmente cambia se la vostra situazione è diversa.

PPerihan A***Nuovo membroMembro della community
Iscrizione
set 2026
Messaggio
7
#16

Mi sono rilassato leggendo questa risposta, quindi non succede solo a me. Se la verifica in due passaggi è attiva una password rubata da sola non serve a nulla.

Il vero problema non è il numero, ma su cosa si basa quel numero. comunque confermato dall'esperienza.

FFurkanPartecipante
Ruolo
Social media manager
Iscrizione
mag 2024
Messaggio
132
#17

se volete procedere così, risolvete questo punto fin dall'inizio. cercare di farlo da soli è la strada più costosa.

sono curioso di sapere se qualcuno lo fa in modo diverso.

EEsra A***Partecipante
Ruolo
Direttore amministrativo
Settore
Pelle
Tipo di organizzazione
media impresa
Iscrizione
dic 2024
Messaggio
41
#18

se scendiamo nei dettagli: Da noi la cosa che facvea perdere più tempo era non sapere chi decidesse.

spero che le sia utile.

IIrmak B***Esperto
Ruolo
Direttore finanziario
Settore
Logistica
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
lug 2023
Messaggio
150
#19

Se scendiamo nei dettagli: Le persone difendono le abitudini, non i processi. La resistenza nasce da lì.

Cercare di farlo da soli è la strada più costosa. Spero che le sia utile.

SSinan T***Partecipante
Ruolo
Marketing Director
Settore
Imballaggio
Tipo di organizzazione
ditta individuale
Iscrizione
ago 2024
Messaggio
27

Doki · Configurazione gestione log · 2024

#20

Ho vissuto la stessa cosa due anni fa. Se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi.

Rispondi