Parliamo del tuo progetto
01 / Centro risorse

Test di penetrazione o scansione delle vulnerabilità?

Risposta breve: una scansione delle vulnerabilità controlla in modo ampio e frequente difetti noti e configurazioni errate usando strumenti automatici; un test di penetrazione è un lavoro approfondito in cui gli esperti usano i metodi di un vero attaccante per concatenare e sfruttare i difetti e dimostrare il rischio reale. Nessuno dei due sostituisce l'altro: la scansione è un controllo periodico dello stato di salute, mentre un test di penetrazione è un esame completo effettuato a intervalli.

In sintesi
CriterioScansione delle vulnerabilitàTest di penetrazione
Come si fa?Con strumenti automatici, sulla base di firme di difetti noti e configurazioni errate.Da parte di esperti, manualmente e con strumenti, concatenando e sfruttando i difetti.
Cosa trova?Aggiornamenti mancanti, difetti noti, impostazioni deboli; ampio ma superficiale.Difetti di logica di business, escalation dei privilegi, catene di difetti; ristretto ma profondo.
Falsi positiviPossibili; i risultati devono essere analizzati da un esperto.Pochi; i riscontri sono riportati con prove (screenshot, richieste, passaggi).
FrequenzaFrequente: settimanale, mensile o dopo ogni modifica significativa.A intervalli: di solito almeno una volta l'anno e dopo modifiche importanti.
CostoBasso; può essere eseguita in continuo.Più alto; dipende dall'impegno dell'esperto e dall'ambito.
ConformitàPCI DSS, ad esempio, richiede scansioni esterne approvate ogni tre mesi.PCI DSS, ad esempio, richiede un test di penetrazione almeno una volta l'anno e dopo cambiamenti significativi.
  1. 01

    La scansione copre la superficie, un test di penetrazione va in profondità

    Uno scanner di vulnerabilità controlla rapidamente i tuoi sistemi rispetto a un elenco di difetti noti e configurazioni errate: una vecchia versione del software, un pannello di amministrazione lasciato aperto, un'impostazione di crittografia debole. Questo controllo è ampio ma non comprende la logica. In un test di penetrazione, un esperto mostra, ad esempio, che un utente può vedere la fattura di un altro cliente cambiando il numero nell'indirizzo, o che due piccoli difetti combinati consentono l'accesso come amministratore. Difetti nella logica aziendale come questi sono ciò che gli strumenti automatizzati per lo più non riescono a vedere, ma che gli attaccanti cercano.

  2. 02

    Quando basta ciascuno dei due?

    La regolare scansione delle vulnerabilità è igiene di base per ogni organizzazione: individua precocemente i difetti appena annunciati e i sistemi dimenticati. Un test di penetrazione è necessario prima del lancio di un'applicazione che elabora dati dei clienti, dopo un cambiamento importante, quando un cliente o un revisore chiede prove, o se lavori con dati sensibili come pagamenti e sanità. Eseguire solo una scansione e definirla “testata” significa non aver mai testato i difetti nella logica aziendale e nell'autorizzazione.

  3. 03

    Cosa dicono i requisiti di conformità?

    Alcuni standard richiedono esplicitamente entrambi. Per gli ambienti che elaborano dati delle carte, PCI DSS richiede scansioni di vulnerabilità esterne tramite un fornitore di scansioni approvato almeno ogni tre mesi, e test di penetrazione almeno una volta l'anno e dopo cambiamenti significativi. ISO 27001 non impone un metodo di test specifico, ma si aspetta che le vulnerabilità tecniche siano gestite e che l'efficacia dei controlli sia dimostrata; negli audit, un rapporto di test di penetrazione è una prova solida di questo. Chiarisci fin dall'inizio quale standard si applica a te e l'ambito del test.

  4. 04

    L'ordine giusto: prima la scansione, poi il test

    Eseguire una scansione delle vulnerabilità e chiudere i difetti noti prima di un test di penetrazione aumenta il valore del test: gli esperti dedicano il loro tempo a cercare difetti profondi invece di elencare gli aggiornamenti mancanti. Dopo il test, i risultati vengono corretti e un retest conferma che sono stati chiusi. La scansione regolare continua poi a individuare i difetti appena annunciati tra un test e l'altro. Questo ciclo trasforma la sicurezza in un processo continuo anziché in un rapporto una tantum.

  5. 05

    Attenzione quando confronti i preventivi

    I rapporti di scansione automatica vengono talvolta venduti con il nome di “test di penetrazione”. Quando chiedi un preventivo, chiedi informazioni sull'ambito, sul metodo, sul tempo dedicato ai test manuali, sui ruoli utente da testare e se il rapporto includerà prove e consigli di rimedio per ogni risultato. Conta anche sapere se un retest è incluso nel prezzo. Un “test di penetrazione” a bassissimo costo e molto breve spesso è solo una scansione.

  6. 06

    La nota imparziale di Doki

    Non raccomandiamo un test di penetrazione completo ogni anno per ogni organizzazione; per un piccolo sito vetrina statico, la scansione regolare e una buona manutenzione sono spesso sufficienti. In un sistema con accessi dei clienti, pagamenti, dati personali o un pannello di amministrazione, accontentarsi della scansione significa non vedere il rischio reale. Possiamo esaminare insieme i tuoi sistemi e i tuoi obblighi e chiarire quale serve, con quale ambito e con quale frequenza.

Iniziamo

Parliamo del tuo progetto.

Raccontaci la tua esigenza; definiremo insieme l'ambito.